- https://www.youtube.com/watch?v=Rg1Hmov0Nmo&t=843s
- 微软用机器学习方法,从Github标签里面识别出属于安全的修复。

- 软件执行流风险
- 软件设计风险
- 操作风险.

- 安全技术债:
- 机器解决
- BinSkim?
- Semmle?
- 人工解决
- 威胁建模
- 漏洞赏金计划
- 特使
- SDL评审
- 机器解决

- 质量分布 vs 人工/自动 关系

- 漏洞跟进机制.

- 曾经被记录多少漏洞.

- 微软安全漏洞规模

- 安全工程师可以看护所有安全问题吗?

- 答案是搞不定的.

- 考虑一种机器学习的方法.

- 本质上是一种分类问题 (安全 / 不安全)

- 系统自动打标:安全问题 / 非安全问题

- 启发式打标-2







- 真实情况是 - 打标可能有少量错误。




