您的开发工作年限是
1年及以内
1-3年
3-5年
5-10年
10年以上
您主要从事的开发方向是
Web前端开发
后端开发
移动端开发
嵌入式开发
数据开发/算法开发
全栈开发
其他
您所在公司的规模是
10人以下初创团队
10-50人小型企业
51-200人中型企业
200人以上大型企业
您所在团队是否有明确的代码安全开发规范
有完善且严格执行的规范
有规范但很少执行
只有简单的零散要求
完全没有相关规范
您对自己目前编写代码的安全性的信心打分是(0分完全没信心,10分非常有信心)
您认为代码安全性在您日常开发中的优先级是(1分最低,5分最高)
分数 ★ ★ ★ ★ ★
标签 ★ ★ ★ ★ ★
您日常开发中,会主动关注哪些方面的代码安全问题
SQL注入等输入验证问题
XSS跨站脚本问题
权限控制漏洞
敏感数据泄露问题
第三方依赖包漏洞
内存溢出/越界访问问题
业务逻辑漏洞
其他
您所在团队是否会在开发流程中引入自动化代码安全扫描工具
每次代码提交都会自动扫描
只在发布前进行扫描
偶尔会手动扫描
从来没有使用过扫描工具
您使用过哪些类型的代码安全检测工具
SAST静态代码扫描工具
DAST动态应用扫描工具
依赖包漏洞检测工具
交互式应用安全测试工具
代码托管平台自带的安全检测
从来没有使用过任何安全检测工具
其他
您认为现有安全检测工具误报率如何
误报非常多,几乎无法使用
有误报但可以接受
误报很少,准确性很高
没使用过不清楚
您所在团队是否会定期开展代码安全相关的培训
每月至少一次
每季度一次
每年1-2次
从来没有开展过
您学习代码安全知识的主要渠道是
公司内部培训
安全类技术博客/社区
专业安全书籍
公开漏洞案例分析
线上安全课程
线下技术会议
几乎没有主动学习过
其他
在开发排期紧张的时候,您会优先保证功能交付还是优先保证代码安全
优先保证功能交付,安全后续再优化
会尽量兼顾,但还是以交付为主
优先保证核心功能的安全,非核心功能先交付
无论排期如何,都优先保证代码安全
您是否遇到过因为代码安全问题导致的线上事故
遇到过,造成了比较严重的损失
遇到过,但损失很小很快修复
从来没有遇到过
听说过其他团队遇到过,自己没经历过
您认为当前开发流程中,代码安全环节最大的问题是
安全意识不足
没有合适的规范指导
缺少好用的安全检测工具
安全检测效率太低影响开发进度
开发排期紧张没有时间处理安全问题
安全知识储备不足不会修复
权责不清,出了安全问题找不到负责人
其他
您是否愿意在日常开发中花费额外时间处理代码安全问题
愿意,保证代码安全是开发者的责任
如果时间允许就愿意
只有在公司有要求的时候才会做
不愿意,会增加太多开发工作量
您对公司现有安全开发支持的满意度是(1分非常不满意,5分非常满意)
分数 ★ ★ ★ ★ ★
标签 ★ ★ ★ ★ ★
您认为哪些安全能力可以帮助您提升开发效率
一键生成安全代码片段
实时扫描代码并给出修复建议
自动化修复常见安全漏洞
漏洞知识库直接关联到代码问题
第三方依赖自动更新替换漏洞版本
自动化安全回归测试
其他
您所在公司是否会对代码安全问题进行考核
有明确的考核机制,和绩效挂钩
有要求但不进行考核
没有任何考核要求
只在出了事故后追责
您认为程序员个人是否需要对自己编写的代码安全负责
必须负主要责任
需要负部分责任,安全团队负主要责任
安全团队负责,程序员只需要写功能
看情况,核心功能需要负责,非核心不需要
对于新出的公开漏洞,您所在团队一般会怎么处理
第一时间扫描排查自身项目,及时修复
只有影响到核心业务才会处理
依赖第三方平台提醒才会处理
很少关注新出的公开漏洞
没人负责跟进这类漏洞