image.png

    • 软件执行流风险
    • 软件设计风险
    • 操作风险.

    image.png

    • 安全技术债:
      • 机器解决
        • BinSkim?
        • Semmle?
      • 人工解决
        • 威胁建模
        • 漏洞赏金计划
        • 特使
        • SDL评审

    image.png

    • 质量分布 vs 人工/自动 关系

    image.png

    • 漏洞跟进机制.

    image.png

    • 曾经被记录多少漏洞.

    image.png

    • 微软安全漏洞规模

    image.png

    • 安全工程师可以看护所有安全问题吗?

    image.png

    • 答案是搞不定的.

    image.png

    • 考虑一种机器学习的方法.

    image.png

    • 本质上是一种分类问题 (安全 / 不安全)

    image.png

    • 系统自动打标:安全问题 / 非安全问题

    image.png

    • 启发式打标-2

    image.png

    image.png

    image.png

    image.png

    image.png

    image.png

    image.png

    • 真实情况是 - 打标可能有少量错误。

    image.png

    image.png

    image.png

    image.png