• 软件测试技术
  • 软件测试博客
  • 软件测试视频
  • 开源软件测试技术
  • 软件测试论坛
  • 软件测试沙龙
  • 软件测试资料下载
  • 软件测试杂志
  • 软件测试人才招聘
    暂时没有公告

字号: | 推荐给好友 上一篇 | 下一篇

美国制订软件缺陷通用词典 更好解决安全问题

发布: 2007-6-13 20:05 | 作者: admin | 来源: | 查看: 18次 | 进入软件测试论坛讨论

领测软件测试网

名为Common Weakness Enumeration(CWE)的这一计划旨在创建一个正式的软件缺陷列表,例如缓冲区溢出缺陷和格式字符串错误。该列表将作为描述软件缺陷的通用语言,取代目前高科技公司和安全厂商使用的形形色色的不同术语。

在Black Hat DC Briefings & Training会议上发言时,Mitre首席信息安全工程师史蒂夫说,没有对这些软件缺陷的通用描述,修正这些缺陷的努力将付之东流,最多只能解决部分问题。

通过这一词典,Mitre希望提供识别、减轻、阻止软件缺陷的通用标准。CWE也可以作为人们购买软件的安全衡量标准,尤其是在购买旨在阻止或发现具体安全问题的安全工具时。

史蒂夫表示,这使买主多了一种与厂商沟通他们需求的工具。另外,CWE也有助于软件厂商更好地理解在开发软件时应当注意哪些方面。

为了强调CWE的必要性,史蒂夫说,早期源代码检查工具的缺陷定义数量非常小。他说,CWE中半数的缺陷定义是其它任何工具所不包括的,29%的缺陷定义只出现在其它一种工具中。

据Mitre称,包括Cigital在内的源代码安全公司已经表示将使用CWE。史蒂夫说,预计其它厂商也将采用CWE。

在过去的一年半中,Mitre一直在从事CWE项目。目前,CWE已经包含有300个缺陷类别。史蒂夫说,CWE将很快可以大规模推广使用。正式版CWE将在未来数个月内发布。

(责任编辑:铭铭mingming_ky#126.comTEL:(010)-68476636)

延伸阅读

文章来源于领测软件测试网 https://www.ltesting.net/


关于领测软件测试网 | 领测软件测试网合作伙伴 | 广告服务 | 投稿指南 | 联系我们 | 网站地图 | 友情链接
版权所有(C) 2003-2010 TestAge(领测软件测试网)|领测国际科技(北京)有限公司|软件测试工程师培训网 All Rights Reserved
北京市海淀区中关村南大街9号北京理工科技大厦1402室 京ICP备2023014753号-2
技术支持和业务联系:info@testage.com.cn 电话:010-51297073

软件测试 | 领测国际ISTQBISTQB官网TMMiTMMi认证国际软件测试工程师认证领测软件测试网