您的工作年限是
1年及以下
2-3年
4-6年
7-10年
10年以上
您所在的企业规模是
小型企业(50人以下)
中型企业(50-500人)
大型企业(500人以上)
您所在的行业领域是
互联网/信息技术
金融科技
医疗健康
教育科技
电商零售
工业制造
政府/公共服务
其他
您的主要技术方向是
前端开发
后端开发
全栈开发
移动开发
数据开发/算法
DevOps/运维开发
安全开发
其他
您日常开发中接触过以下哪些类型的敏感数据(可多选)
用户个人身份信息
用户支付/财务信息
企业核心业务数据
用户健康医疗数据
企业内部机密文档
不接触任何敏感数据
其他
您是否接受过企业组织的数据安全相关培训
定期参加(每季度至少1次)
偶尔参加(每年1-2次)
仅入职时参加过一次
从未参加过
您认为数据安全防护在开发流程中的重要程度是
非常重要,优先级高于功能开发
比较重要,和功能开发同等优先级
一般,功能完成后再考虑即可
不重要,不需要专门投入精力
您是否了解OWASP Top10常见应用安全风险
非常了解,能准确说出大部分风险内容
大概了解,知道核心的几种风险
听说过,但不清楚具体内容
完全没听说过
您在开发过程中常用的数据安全防护手段包括(可多选)
对敏感数据进行加密存储
对接口进行权限校验
使用参数过滤防止SQL注入/XSS攻击
不对敏感数据日志输出
使用HTTPS传输加密
定期进行代码安全扫描
没有使用过专门的防护手段
其他
您是否遇到过由于代码缺陷导致的数据泄露安全事件
亲身经历过自身开发代码导致的事件
经历过团队内其他同事开发代码导致的事件
听说过行业内类似事件
从未接触过相关事件
您认为当前企业开发流程中数据安全管控的严格程度是
管控非常严格,每个环节都有安全审核
有基本管控,只有上线前会做安全检查
管控很松散,几乎没有专门审核
完全没有管控
遇到不确定是否符合数据安全规范的代码时,您通常会怎么做
主动找安全团队审核确认
咨询资深同事后再处理
按照自己的经验判断处理
直接上线,出问题再修复
您认为开发过程中数据安全防护的主要难点是(可多选)
缺乏数据安全相关的知识和技能
开发工期紧张,没有时间做安全优化
企业没有提供足够的安全工具支持
安全要求不明确,不知道怎么落地
安全防护会增加开发工作量,影响效率
没有明显难点
其他
您是否会主动学习数据安全相关的知识和技能
经常主动学习,关注最新安全动态
偶尔学习,遇到问题才会补充相关知识
几乎不主动学习,只有企业要求才会学
完全不学习
您获取数据安全相关知识的主要渠道是
企业内部培训
技术社区/博客
安全类书籍/课程
同行交流
官方技术文档
几乎不获取相关知识
其他
您对密码学基础加密算法(如RSA、AES、国密算法等)的了解程度是
非常了解,能正确运用到开发中
大概了解原理,会调用现成接口使用
只听说过名称,不清楚具体用途
完全不了解
您所在企业已经落地了以下哪些数据安全开发相关工具或机制(可多选)
代码静态安全扫描工具
动态应用安全测试工具
敏感数据识别工具
开发安全编码规范文档
数据安全应急响应机制
漏洞奖励计划
都没有落地
其他
您认为第三方开源组件中存在安全漏洞会给数据安全带来多大风险
极高风险,会直接导致数据泄露
中等风险,修复不及时才会导致问题
低风险,很少会被利用
几乎没有风险
您是否会定期检查项目中引用的第三方开源组件的安全漏洞
定期检查,有工具自动扫描提醒
引入新组件的时候会检查
只有出问题了才会检查
从不检查
用户敏感数据在业务代码中的处理,您认为正确的做法是
全程加密存储和传输,代码中不明文展示
只需要加密存储,传输过程不需要加密
只在前端加密,后端可以明文存储
只要数据库权限够严,不需要加密
您如何看待当前《网络安全法》《个人信息保护法》等法律法规对开发工作的影响
非常了解相关要求,已经在开发中落实
大概了解要求,但落实不到位
只听说过相关法规,不清楚具体要求
完全不了解相关法规
您认为企业是否应该给开发团队额外的 data security 相关绩效奖励
非常有必要,能提升大家对数据安全的重视
可以有,对安全工作有激励作用
无所谓,有没有都不影响
没有必要,这是开发应该做的本职工作