程序员数据安全认知问卷调查

您好!本次问卷旨在调研程序员群体的数据安全认知水平,调研结果仅用于学术研究,所有信息严格保密,请您放心填写,感谢您的支持!
您的工作年限是
1年及以下
1-3年
3-5年
5-10年
10年以上
您目前所处的行业是
互联网/信息技术
金融科技
医疗健康
制造业数字化
教育科技
政府/公共服务
其他
您所在公司的规模是
10人及以下
11-50人
51-200人
201-1000人
1000人以上
您是否在开发流程中接受过公司组织的数据安全培训
定期接受培训
入职时接受过一次,之后没有
从未接受过培训
您是否了解OWASP Top 10(开放式Web应用程序安全项目十大风险)
非常了解,能准确说出大部分风险类型
了解基本概念,说不出具体内容
听过这个名词,完全不了解内容
从未听说过
您在开发中是否会对用户敏感数据(如密码、身份证号、手机号)进行加密存储
一定会,所有敏感数据都加密
只对核心敏感数据加密
很少加密,依赖数据库本身的安全
从来没有考虑过这个问题
您认为以下哪种加密方式存储密码最安全
MD5加密
SHA-1加密
加盐后BCrypt加密
明文存储,数据库有密码就没事
您是否会在代码中硬编码数据库密码、API密钥等敏感信息
从来不会,都会使用配置中心或环境变量管理
偶尔会,只是临时测试忘记删除
经常会,觉得方便不会出问题
您是否了解SQL注入漏洞的原理和防护方法
非常了解,日常开发都会做好防护
了解原理,不太清楚具体防护方式
听过但完全不了解
从未听说过
您是否了解XSS(跨站脚本攻击)漏洞的原理和防护方法
非常了解,日常开发都会做好防护
了解原理,不太清楚具体防护方式
听过但完全不了解
从未听说过
您在引入第三方开源依赖包时,会检查是否存在已知安全漏洞吗
每次引入都会检查,定期更新修复
只在引入大依赖时检查
从来不检查,直接用官方版本
您认为将代码上传到公共代码仓库(如GitHub、Gitee)时,最需要注意的安全问题是
不要上传包含敏感信息的配置文件
不要上传业务核心代码
没有什么需要注意的,公共仓库本来就是分享代码的
不清楚
当您需要使用外部接口时,会对接口返回的数据做安全校验吗
一定会做校验,过滤非法内容
只会做基础格式校验,不做安全过滤
基本不校验,直接使用
没想过这个问题
您是否了解CSRF(跨站请求伪造)漏洞的防护方式
非常了解,可以说出常用防护方法
听过漏洞,不清楚防护
完全没听说过
您日常开发中使用的代码仓库是否开启了权限控制
是的,不同人员有不同的权限分级
只有账号密码,没有权限分级
公共仓库,所有人都可以访问
不清楚
如果发现自己开发的功能存在数据安全漏洞,您会怎么做
立即上报并修复漏洞
只有影响很大才修复,小漏洞不管
觉得不是大问题,不会主动上报
不清楚怎么处理
您是否了解数据最小化原则,即在开发中只收集业务必须的用户数据
非常了解,日常开发都会遵循
了解概念,实际开发很少遵循
听过但不了解,从没遵循过
没听说过
您所在公司是否有自动化的代码安全扫描工具(如SonarQube、Snyk)
有,并且要求必须扫描通过才能上线
有,但不强制使用
没有,从来没用到过
不清楚有没有
您认为日志中记录用户敏感数据(如手机号、身份证号)是安全的吗
不安全,绝对不能记录
只有内部日志可以记录,不对外就行
没问题,日志存在服务器没人看
不清楚
您日常遵循以下哪些数据安全开发规范
输入输出数据做过滤转义
不对敏感数据做明文存储
不硬编码敏感信息
定期更新依赖修复已知漏洞
使用参数化预编译语句防止SQL注入
以上都没有做过
您通过哪些渠道学习数据安全相关知识
公司内部培训
技术博客/公众号
安全相关书籍
在线课程
技术社区讨论
从来没主动学习过
请对您自己的数据安全认知水平打分(1分最低,10分最高)
分数 ★ ★ ★ ★ ★
标签 ★ ★ ★ ★ ★
您向其他程序员推荐学习数据安全知识的可能性有多大(0分最低,10分最高)
选项1 ★ ★ ★ ★ ★ ★ ★ ★ ★ ★
您认为目前开发流程中,数据安全防护最大的问题是什么
    ____________

24题 | 被引用0次

模板修改
使用此模板创建