Secure Code Warrior FAQs & Answers

Welcome to our FAQs page, where you’ll find Secure Code Warrior answers to the most common questions about our Learning Platform. Whether you're looking for specific details or just want to learn more, this is the place to start.

我们如何开始使用自适应学习?

安排一次演示以查看自适应学习的实际运作。Secure Code Warrior 团队将梳理您的扫描器技术栈,讨论集成选项,并展示该平台如何自动将软件风险与安全的软件工程开发相结合。

我们如何衡量自适应学习的影响?

自适应学习在三个维度上提供可衡量的成果:随时间推移减少的已引入漏洞,个人和团队能力指标的改善,以及工程部门对安全编码实践的采用。

自适应学习需要开发人员选择加入 (opt-in) 吗?

不需要。自适应学习根据漏洞信号和开发人员的行为自动分配培训。开发人员在 Secure Code Warrior 平台内接收相关的学习内容,无需手动配置或选择加入。

在组织中,谁负责管理自适应学习?

安全计划经理和 AppSec 团队通常配置并监督自适应学习。分配基于扫描器数据自动进行,大幅减少了管理安全培训的行政负担,同时提高了对开发人员的关联性。

组织多快能看到自适应学习的成果?

组织通常在一个到两个季度内看到开发人员行为的可衡量改进。该平台通过 SCW Trust Score® 跟踪引入的漏洞指标和开发人员绩效的变化,为高管提供随时间推移降低风险的可视性。

自适应学习如何连接到开发人员的工作流程?

自适应学习接收来自 AI 编码工具和支持的漏洞扫描器的信号,在提交 (commit) 和代码库级别关联风险,并通过 Secure Code Warrior 学习平台直接向开发人员的工作流程提供高度针对性的安全教育。

自适应学习适用于 AI 生成的代码吗?

是的。自适应学习专为现代 AI 辅助软件开发环境而设计。它可以结合漏洞扫描器的数据以及来自 Trust Agent: AI 的 AI 使用信号,提供针对保护 AI 生成代码和使用已批准模型的针对性培训。

自适应学习与哪些漏洞扫描器集成?

自适应学习与包括 Snyk、GitHub Advanced Security、Aikido、Fortify 和 Polaris 在内的领先漏洞扫描器集成,并且还在不断添加更多的扫描器集成。这种开放架构使您能够统一安全修复和学习,无论您使用哪种工具。

自适应学习与静态安全培训有何不同?

传统的安全培训为每位开发人员分配相同的内容。自适应学习 (Adaptive Learning) 使用实际的漏洞数据和开发人员行为,自动分配相关的安全编码挑战,重点关注每位工程师改善行为和减少安全缺陷所需的确切技能。

什么是自适应学习 (Adaptive Learning)?

自适应学习将软件风险与针对性的开发人员学习自动连接起来。它分析真实的开发人员行为、漏洞发现结果和 AI 的使用情况,在需要防止漏洞进入生产环境的准确时刻,提供实用、相关的安全教育。

安全开发学习平台中的能力评估是什么?

安全开发学习平台 (SDLP) 的一个共同特征是包含一种内置方法,让学习者(网络开发人员)和培训师(雇主或软件设计公司)都能评估、衡量和跟踪已学到的新技能和方法。

尽管从历史上看,这通常是一份多项选择问卷,但诸如 SCW 等现代基于云的安全代码在线学习解决方案涵盖了更有效的培训技术。

我们通过包括安全编码实践活动来测试开发人员新的软件知识库,其中只有真正的代码才能提供解决方案。我们的学习路径可作为就业前评估软件工程师防御能力的全面工具、在线培训认证考试,或是企业为定制评估流程设计的任何其他具体计划来实施。

Secure Code Warrior 的扫描技术是否会保留已扫描客户代码或相关信息的日志?

以 Sensei(SCW 技术之一)为例,Sensei 仅在开发人员的机器上扫描您的代码(除非与 GitHub 等 CI 产品有不同配置)。我们的任何 SCW / Sensei SaaS 系统均未查看、处理或存储 SCW 客户源代码。

Sensei 仪表板将存储匿名的事件聚合数据,例如:X 指南有 Y 方法被违反了 Z 次。

如果企业决定继续使用 Sensei SaaS,那么相同类型的非个人、非专有数据将在 SCW 的基础架构上进行处理。

在 SCW 门户中输入我公司的源代码安全吗?

安全。安全是因为我们根本不需要公司的任何源代码来创建安全编码培训场景。我们拥有数以百万计的挑战矩阵,我们会根据客户为其门户选择的语言对这些挑战进行筛选和策划。

您能使用 OKTA、Active Directory 和 Azure Active Directory 等提供单点登录 (SSO) 集成吗?

Secure Code Warrior 支持通过单点登录 (SSO) 方法进行入职流程。该门户支持与您自己的 SSO 平台集成,从而简化您强制执行、邀请和追踪员工的流程。

SSO 为您提供了根据自身现有的安全政策和程序委派 Secure Code Warrior 访问权限的安全保障。

集成完成后,您的用户登录 Secure Code Warrior 就不需要单独的密码了。有关 SCW 系统集成的更多信息,请参阅我们的单点登录支持文章。

SCW 云学习环境是否允许下载满足公司策略目的的培训和安全能力证明?

使用 SCW 学习的一部分包括验证您在课程中学习的证书。此外,对于企业,我们提供 Metrics API 集成功能,因此可以有多种选项将这些信息从 SCW 平台中提取出来,并根据贵公司对培训和应用代码政策的要求进行下载。

你们是否提供 SCW 作为本地自托管服务?

Secure Code Warrior 仅通过云托管的 SaaS 提供,我们可以将其与大型企业的部署方法相集成。请联系我们进行讨论。

由于我们的学习解决方案包含 Sensei,Sensei 控制面板可以本地托管,尽管这将涉及贵方的管理开销。

在网络托管方面,部署有什么限制吗?

我们的标准学习平台完全托管在云端,并以 SaaS 形式提供。关于 Sensei,如果您倾向于不使用 SaaS 而更偏向本地部署(On-Premises),Sensei 的控制面板可以选择在本地托管。请注意,这将涉及贵方的管理开销。

SCW 是否通过代理连接到客户端的企业代码库(GitHub、GitLab、Bitbucket 等)?

对于 Sensei 的客户来说,目前不是这样;但是,我们有针对集成开发环境 (IDE) 的插件:IntelliJ、Jira 和 Azure DevOps 插件。

我们正在不断发布针对各个软件开发阶段的新内容,我们的支持团队很乐意详细讨论您的集成要求。

Secure Code Warrior 有什么不同?

与许多竞争对手不同,Secure Code Warrior 从开发人员的角度提供功能说明。文档通常是由安全专家编写并供安全专家使用,而且工具在管道的末端使用,因此它非常抽象地脱离了开发人员对代码的使用方式。它们是站在“安全研究人员需要了解此功能,以便能够构建扫描、签名防御甚至渗透测试等”的角度编写的。

SCW 挑战中提供的解释之所以不同,是因为它告诉开发人员实际的设计功能,并说明在 SDLC(软件开发生命周期)的各个测试阶段发生了什么,或者应该包括或避免什么。

SCW 的结构是如何运作的?

与 OWASP Top 10、CWE 等相关的软件代码漏洞有多个方面,Secure Code Warrior 解决方案通过其挑战探索这些方面,以便为编码人员提供以开发人员为驱动的安全的坚实基础。所有这些都可以根据各种语言和方法进行定制,包括代码内部安全管理的具体实践。

其理念是通过非常简单的代码集,以开发人员常用的编程语言来测试他们对某一漏洞的知识。起初,测试知识的复杂性是有限的,这使得挑战更具游戏化色彩,并帮助编码人员获取或提升他们可能在公司软件或代码中未能应用到的知识。这个小小的挑战将随着额外代码细节的增加,或该特定逻辑如何适应整体软件设计的各个测试阶段或与之比较的上下文,而逐渐增加难度。

Secure Code Warrior 针对 Web 开发人员的安全培训如何运作?

如果您的组织可以访问 Secure Code Warrior (SCW) 学习平台,则可以通过锦标赛、您组织的课程播放列表或培训部分参加此项培训。这完全取决于您所在的组织提供了什么内容。


我们是一个为开发人员打造的平台。我们相信,通过在真实场景中激发编码人员的自然好奇心和竞争性,我们正在建立一种积极且有益的培训体验。最重要的是,SCW 允许企业评估和了解其网络开发人员在识别、修复和防止特定软件漏洞进入企业软件方面的能力。

Secure Code Warrior 能帮助开发人员创建安全软件开发策略吗?

Secure Code Warrior 是一个解决方案,可帮助开发人员确保他们和团队的实践符合其软件开发策略的要求,或确保企业不会恶意创建应用程序。它是首批以开发心态构建的应用程序工具之一,使软件供应商、数据库管理公司等企业的策略实施经验和集成更加顺畅。

安全代码策略面向哪些人?

安全软件开发策略适用于所有参与应用程序开发、QA(质量保证)和部署的人员,无论这些应用程序是内部的、第三方管理的,还是其他供应商外包的。软件安全也应在软件开发过程中进行评估,以验证是否符合策略要求。此外,持续由安全与合规团队审查和审计所有与软件及代码相关的程序,是一项良好的实践做法。

安全编码策略在开发周期中位于何处?

理想情况下,安全编码策略应嵌入应用安全实践,并结合最佳测试策略,从开发评估之初就开始设计安全的软件组件,并应贯穿于企业软件产品的整个生命周期。通过从一开始就提供一个框架,测试人员和软件团队可以防止在整个开发阶段出现问题和缺陷。

在跨职能团队中分享此类策略也是个绝佳主意,以确保不仅是安全性,还有有关您产品的所有信息和隐私在开发生命周期中都能得到适当考虑,这将大大降低可能暴露软件产品并伤害您的客户或将企业置于风险之中的信息安全错误的可能性。

什么是安全软件开发策略?

安全软件开发策略是一套指导方针,旨在如何支持程序员遵守行业标准开发和维护安全的应用程序,从而确保在软件开发生命周期 (SDLC) 中不存在任何漏洞。通过将此策略嵌入到团队的流程中,企业将显著提高其对抗恶意应用攻击的弹性。

Secure Code Warrior 是否有关于如何优化和规划软件团队系统集成的指南?

Secure Code Warrior 设计了许多功能,既能支持安全人员的培训,也能支持具有深厚知识或经验的软件开发人员的培训,这与一些仅仅关注工具而非团队或开发人员的公司不同。我们还帮助您选择向软件设计和编码团队介绍 Secure Code Warrior 的最佳方法,使其在开始新项目之前就能成为他们防御措施的必要组成部分。

以下是一个链接,其中包含专为软件安全高管 (CISO) 和 CTO 共同评估如何利用 Secure Code Warrior 而设计的信息和资源。它包括开发人员为何应成为所有安全软件开发方法(我们称之为开发人员驱动的安全性)核心的总结。其中包含关于他们应该如何优化和规划其整个企业的系统集成,以及如何从组织的团队中获得最佳结果的指南。

安全代码开发平台如何工作?

领先的 SDLP 支持多种编程语言、框架和架构;涵盖了广泛且最新的漏洞目录,并为首席信息安全官 (CISO) 和首席信息官 (CIO) 提供基于优势且可操作的报告。

什么是安全开发平台?

安全开发学习平台 (SDLP),又称安全编码学习平台,帮助开发人员在工作时提高他们的软件安全技能,无论他们个人的知识水平如何。

开发团队运营中的应用安全方法有哪些?

为了防止篡改并改进漏洞预防,开发团队及其成员在软件开发生命周期中必须遵守一定的指导方针。

这可以确保在企业应用程序和为客户创建的应用程序中,不存在可利用的漏洞,包括 OWASP Top 10 或已知 CVE 中列出的漏洞。

有许多一般的软件安全实践需要遵循,以使软件系统不易受到攻击,包括:使用安全编码学习平台、定期审计和测试、严格的输入验证,以及使用静态和动态应用程序安全测试 (SAST/DAST)。

安全代码学习如何融入软件开发团队的运营中?

从历史上看,安全代码和安全培训并不是软件开发过程常规操作的一部分。但是,考虑到事后在静态应用安全测试 (SAST) 和动态应用安全测试 (DAST) 工具的帮助下寻找安全漏洞通常成本高昂,安全主管们开始强调从一开始(即软件创建的早期阶段,也称为“左移”)就进行安全编码的重要性。

借助易于插入到其集成开发环境 (IDE) 中的正确指导和工具,Secure Code Warrior 安全代码学习可以帮助企业改善软件安全并消除这个昂贵的过程。通过关注防御性措施,SCW 帮助开发人员在编译代码之前修复错误,从而防止在后续开发操作中需要被 DAST 代码扫描器、SAST 分析、WAF 或甚至是渗透测试人员等工具重新分类。

什么是安全编码学习平台?

安全编码学习平台是指软件帮助软件开发人员编写防范安全漏洞、风险,以及由已知漏洞和恶意行为者带来的潜在问题的代码的培训。

Secure Code Warrior 解决方案基于什么框架或标准?

我们的挑战内容与被广泛采用的软件工程和安全分类法保持一致,例如 NIST(美国国家标准与技术研究院)、OWASP(开放 Web 应用程序安全项目)和 CWE(常见缺陷枚举)等。

我们高度关注代码中的特定元素,致力于分解并识别软件漏洞的根源或核心。

我们的代码评估架构整合了上述受业界认可的分类和命名法,以识别目标内容。

如何为您的 Secure Code Warrior 学习活动申请 CPE 学分

许多基于 Secure Code Warrior 的学习活动将满足 A 组 (Group A) ISC2 继续职业教育的要求。要评估一项活动如何适用,A 组学习必须与 ISC2 公共知识体系的各个领域相关联。例如,一次 SCW 游戏会话以及由团队领导支持的锦标赛或有针对性的课程,将与软件开发安全以及安全工程和运营相关。

ISC2 规定了几条将培训计入学分的指南:

  1. 通常,每参加与认证领域相关的一小时继续教育活动,可获得 1 个 CPE 学分。
  2. CPE 可以按 0.25、0.50 和 0.75 小时为增量进行报告。一些年度活动要求按一小时的增量报告。
  3. 鼓励会员/准会员最迟在活动完成后 30 天内进行报告。

Secure Code Warrior 很高兴以组织帐户中安全管理员生成的报告形式,提供在培训模块中花费的时间记录,以支持向 ISC2 提交 CPE 信息的流程。有关更多详细信息,请参阅 ISC2 网站上的指南。

Secure Code Warrior 能否帮助开发人员获得或保留 (ISC)2 继续职业教育 (CPE) 学分?

虽然我们无法提供直接集成,但在 Secure Code Warrior 的安全编码平台上完成的挑战仍然可以为您赢取国际信息系统安全认证联盟 (ISC2)的 CPE(继续职业教育)学分!

Secure Code Warrior 的安全代码敏捷学习方法

敏捷学习平台在整个软件开发生命周期 (SDLC) 中提供短暂的微爆发式 (microbursts) 培训。通过与现有的 SDLC 集成,开发人员可以访问当时与他们相关的培训。如果开发人员正在努力应对由扫描器标记或通过渗透测试发现的特定漏洞,他们无需切换屏幕或开发平台即可访问有关此问题及如何解决的特定培训。

什么是敏捷学习平台?

敏捷学习平台 (Agile Learning Platform) 是一种将学习者的需求置于首位的培训开发方式;换言之,它采用以学习者为中心的方法。它带来的好处包括更高的相关性和更短的知识获取时间,这在吸引学习者和减少遗忘曲线方面大有帮助。

为什么自适应学习在安全培训中很重要?

并非所有的培训都是相同的,尤其是在开发人员时间有限的情况下。不应该在没有针对他们正在努力解决的漏洞的通用或脱离环境的培训上浪费时间。自适应学习在合适的时间提供最相关的学习内容,即当开发人员能够从中获益最多的时候。这降低了漏洞的引入率,缩短了解决时间,并确保宝贵的工程时间得到了很好的利用。

自适应学习有哪些好处?

对开发人员而言:

实时接收与他们正在努力解决的代码问题直接相关的针对性培训。学习下次编写代码时如何避免这种情况。

对 AppSec / 项目经理而言:

通过基于风险信号自动分配培训来节省时间,改善团队的行为,减少安全瓶颈,修复现有漏洞,并防止未来引入新的缺陷。

自适应学习是如何构建的?

自适应学习使用来自您的漏洞扫描器的数据,在正确的时间自动为正确的人分配正确的安全课程。

当开发人员引入漏洞并且连接的工具检测到它时,自适应学习会识别该漏洞和相关的开发人员。然后,它异步分配最相关和可操作的安全课程,教育他们如何修复缺陷并防止其再次发生。

Secure Code Warrior 的自适应学习是什么?

自适应学习将真实的开发人员行为(包括漏洞事件)与目标明确的安全学习连接起来。它准确地在开发人员需要帮助的地方提供实践教育,以防止并修复其最常用语言中的安全缺陷。

自适应学习如何确保与开发人员的相关性?

自适应学习通过将观察到的漏洞以及开发人员使用的语言或框架与 Secure Code Warrior 庞大内容库中相应的学习挑战精确匹配来确保相关性。其重点是提供最具体的可用内容,以优化开发人员的学习时间及效果。

自适应学习需要什么数据才能运行?

自适应学习依赖于由连接的安全工具(SAST、DAST 等)或通过 API 集成事件识别出的漏洞数据。理想情况下,这些数据应包括漏洞类型、受影响的语言或框架,以及开发人员的标识符,以便平台可以将风险事件与适当的培训相匹配。

自适应学习适用于所有规模的团队吗?

是的,自适应学习可扩展以支持各种规模的工程团队,从小型敏捷团队到大型企业部署。其内置的自动化使得自适应学习对那些希望在不增加管理开销的情况下在不断发展的组织中推广安全指导的繁忙的 AppSec 团队特别有价值。

自适应学习与传统的安全培训有何不同?

传统的安全培训通常是通用的、静态的且手动分配的。自适应学习利用安全技术栈中的数据,自动将学习与真实的开发人员行为对齐,在开发人员引入漏洞的准确时刻提供高度针对性的教育。

自适应学习解决什么问题?

大多数针对开发人员的安全培训都是通用型的,需手动分配,并且与实际的开发活动脱节。开发人员经常重复相同的漏洞,因为他们没有得到及时的指导。自适应学习通过将真实的漏洞背景自动与开发人员工作流程中相关的动手学习相联系,从而解决此问题。

组织如何管理 AI 辅助开发并降低风险?

组织通过获取 AI 使用的可见性、在开发工作流程中应用治理策略,并为开发人员配备 AI 安全技能来管理 AI 辅助开发。这种统一的方法确保 AI 可以在不牺牲安全性的情况下加速软件开发。

涵盖哪些 AI 技术和框架?

Secure Code Warrior 提供跨越现代 AI 技术和框架的学习,包括:

  • AI 代理和协议 (MCP, A2A, ACP)
  • 大型语言模型 (OpenAI, Anthropic, Google)
  • AI API 集成与数据保护
  • AI 交互和验证框架
Secure Code Warrior 如何支持 AI 安全培训?

Secure Code Warrior 通过 AI 挑战、任务、编码实验室 (Coding Labs) 和 Quests 中的实践学习来培养开发人员的能力。

开发人员在使用他们实际使用的语言、框架和 AI 环境中,安全地利用 AI 进行练习——从验证 AI 生成的代码到保护代理工作流 (agentic workflows)。

AI 安全培训与传统的安全编码培训有何不同?

Secure Code Warrior 提供交互式 AI 安全培训,重点关注开发人员如何与 AI 系统交互,而不仅仅是他们如何编写代码。该培训涵盖安全的提示工程 (prompt engineering)、评估 AI 响应以及企业 AI 治理(包括符合策略的 AI 使用)。

AI 生成的代码会带来哪些安全风险?

AI 生成的代码可能会引入漏洞,例如提示注入 (prompt injection)、过度授权 (excessive agency)、敏感数据暴露以及不安全的输出处理。自适应学习 (Adaptive Learning) 通过教导开发人员验证和保护 AI 生成的结果来应对这些风险。

开发人员如何学习保护 AI 生成的代码?

开发人员通过在模拟的 AI 工作流程中进行动手操作的 AI 安全培训,学习保护 AI 生成的代码。

Secure Code Warrior 提供 AI 任务、编码实验室 (Coding Labs) 和交互式挑战,教导开发人员如何验证 AI 输出、发现不安全模式,并与 AI 代理、MCP(模型上下文协议)和 LLM 进行安全交互。

Trust Agent: AI 如何减少 AI 引入的漏洞?

Trust Agent: AI 将 AI 使用情况与漏洞基准和开发人员技能数据相关联,在提交时强制执行治理控制,并触发有针对性的安全教育,以改善使用 AI 开发工具时的开发人员行为。

什么是 AI 治理中的 MCP 可见性?

MCP 可见性提供了对整个开发环境中安装并积极使用的模型上下文协议 (Model Context Protocol, MCP) 提供商和工具的洞察。这使组织能够识别未经批准的 AI 模型使用(影子 AI)并强制执行 AI 软件工程合规性。

Trust Agent: AI 是否存储源代码或提示?

不。Trust Agent: AI 捕获可观察的 AI 使用信号和提交元数据,而不存储源代码或提示,在保护开发人员隐私的同时,允许实施 AI 软件治理策略。

谁应该使用 Trust Agent: AI?

Trust Agent: AI 专为 CISO、AI 治理领导者、AppSec 团队和工程组织设计,他们需要对 AI 辅助软件开发和 AI 模型使用进行可衡量且可执行的控制。

什么是 AI 软件治理?

AI 软件治理是查看、衡量和控制人工智能工具如何影响软件开发的能力。它包括 AI 模型可追溯性、提交级别的风险分析、策略执行,以及防止有风险的 AI 生成代码进入生产环境。

什么是 Trust Agent: AI?

Trust Agent: AI 是用于 AI 辅助软件开发的提交级治理层。它使 AI 工具和模型的使用可见,将 AI 辅助活动与风险指标相关联,并应用策略控制以在代码投入生产之前防止漏洞的引入。

Trust Agent: AI 与传统的 AppSec 工具有何不同?

传统的 AppSec 工具在代码编写后检测漏洞。Trust Agent: AI 通过在提交时将 AI 的使用与开发人员的能力相关联来管理 AI 辅助开发——防止高风险的 AI 生成代码被引入 CI/CD 管道。

Trust Agent: AI 如何管理 AI 辅助开发?

Trust Agent: AI 捕获可观察的 AI 使用信号,将其与开发人员和代码库联系起来,将提交与漏洞基准和开发人员安全评估相关联,并在现代开发工作流中直接执行 AI 软件治理策略控制。

在 AI 辅助开发中,什么是提交级风险评分?

提交级风险评分根据漏洞基准、开发人员安全编码熟练度和企业 AI 治理指南评估受 AI 工具影响的个别提交,以在将其推向生产环境之前识别并防止引入高风险的 AI 生成代码。

您能看到开发人员正在使用哪些 AI 编码工具吗?

是的。Trust Agent: AI 提供对受支持的 AI 编码助手、LLM API、CLI 代理和 MCP 连接工具的可见性。它将模型影响与特定开发人员和代码库的提交联系起来,从而防止影子 AI,并确保仅使用经批准的模型。

AI 软件治理和 AI 代码扫描有什么区别?

AI 代码扫描在输出编写完成后对其进行分析。AI 软件治理控制 AI 模型的使用,在提交时执行策略,将风险信号与开发人员的能力相关联,并从一开始就防止不安全的 AI 生成代码进入代码库。

您如何保护 AI 生成的代码?

保护 AI 生成的代码需要对 AI 工具的使用具有可见性、提交级别的风险分析,以及跨开发工作流的治理监督。Trust Agent: AI 识别模型影响,将 AI 辅助活动与安全熟练度相关联,并在提交时执行策略,以防止与 AI 相关的漏洞到达生产环境。

您如何防止 AI 编码助手引入漏洞?

防止 AI 引入的漏洞需要对 AI 的使用情况具有可见性,对照安全编码标准进行验证,实施可执行的模型策略,并开展有针对性的开发人员教育。AI 软件治理平台将 AI 使用信号与能力评估相关联,以识别有风险的编码模式,并在提交时阻止不安全的 AI 生成代码。

您如何对 AI 模型的安全性进行基准测试?

Secure Code Warrior 与大学合作开展独立研究,以评估领先的 LLM 在应对现实漏洞时的表现。SCW AI 信任指数量化了不同 AI 模型生成不安全代码的频率,帮助企业在选择 AI 开发工具时做出明智的 AI 治理决策。

您如何在软件开发中检测影子 AI (Shadow AI)?

影子 AI 是指未经批准并在没有监督的情况下使用的 AI 工具或模型。该平台通过提交级别的模型可追溯性来检测影子 AI,在代码进入生产环境之前标记并限制使用未经批准的 AI 工具或 LLM 提供商。

您能看到开发人员正在使用哪些 AI 工具和模型吗?

是的。Secure Code Warrior 提供全面的 AI 工具可追溯性,包括哪些 LLM 和 MCP 连接代理生成了特定提交——在软件工程和 AI 辅助 SDLC 中保持关于 AI 影响的清晰审计跟踪。

谁应该参与专业服务?

专业服务是 CISO、AI 治理领导者、AppSec 团队和工程组织的理想选择,他们希望加速计划部署,减少运营负担,并更快地实现可衡量的风险降低。

您如何证明安全编码计划的投资回报率 (ROI)?

Secure Code Warrior 提供高管仪表板、Trust Score® 基准测试、引入的漏洞指标以及修复数据,以证明随着时间的推移,软件风险的显著降低和开发人员能力的提升。

您能帮助完善现有的安全编码计划吗?

是的。专业服务会评估您当前计划的成熟度,找出差距,并制定路线图,以推动采用、改进报告,并将安全编码工作与企业 AI 治理目标结合起来。

客户成功 (Customer Success) 与战略服务有何不同?

客户成功已包含在您的许可证中,侧重于计划指导、健康状况检查和采用情况监控。战略服务是高级参与项目,提供更深层次的 AppSec 专业知识、文化转型支持以及量身定制的治理计划设计。

您如何支持 AI 软件治理计划?

Secure Code Warrior 专家通过将学习、策略执行、开发人员能力指标和高管报告统一到一个可降低 AI 引入风险的计划中,帮助组织实施 AI 软件治理。

专业服务如何缩短实现价值的时间?

专业服务通过提供结构化的入职培训、风险一致的计划设计、变更管理专业知识和持续优化,加快了价值实现的时间。这可确保更快地采用、更强的参与度,并尽早显著减少引入的漏洞。

你们是否提供完全托管的安全编码计划?

是的。Secure Code Warrior 提供优质的托管服务,我们的专家负责程序管理、报告、优化和治理执行。这减轻了 AppSec 和工程团队的内部负担,同时加快了实现可衡量结果的速度。

Secure Code Warrior 专业服务包含哪些内容?

Secure Code Warrior 专业服务提供专家指导、战略计划设计、实施支持和全面托管服务,以加速安全编码和 AI 软件治理的采用。服务包括入职培训、成熟度规划、高管报告以及运营计划管理。

安全编码技能可以被衡量和证明吗?

是的。Secure Code Warrior 提供 SCW Trust Score® 指标、技能评估、基准测试和企业报告,以展示可衡量的改进并减少引入的漏洞。

Secure Code Warrior 是否符合 OWASP 和行业标准?

是的。内容符合 OWASP Top 10、NIST、PCI DSS、CRA 和 NIS2——既支持合规计划,又支持实际的安全提升。

Secure Code Warrior 与传统的安全培训有何不同?

Secure Code Warrior 提供的是交互式、动手实践的安全编码培训——而不是被动的、基于视频的或纯粹的应用程序安全意识培训。开发人员在真实的编码环境中进行练习,获得即时反馈,并培养可衡量的安全编码技能,从而在漏洞到达生产环境之前减少其引入。

该平台结合了 AI 驱动的安全模块、与实际风险信号对齐的自适应学习 (Adaptive Learning),以及通过 Trust Score® 进行的客观技能评估。Secure Code Warrior 提供涵盖超过 75 种编程语言(包括 Java、Python、C#、JavaScript 等)的安全编码培训——使其成为市场上最全面的企业安全编码平台之一。

此外,Secure Code Warrior 还提供专门的 AI 安全培训,教导开发人员如何验证 AI 生成的代码、发现不安全的 LLM 模式、防止提示注入 (prompt injection) 并保护代理工作流——确保团队能够在现代 AI 辅助开发环境中安全地进行构建。

安全编码培训如何减少漏洞?

安全编码培训通过改善开发人员的实际行为来减少引入的漏洞。真实工作流中的动手实践教会开发人员在安全缺陷到达生产环境之前识别、预防和补救这些缺陷。

Secure Code Warrior 使用真实的漏洞和补救数据记录了 20 多个独立的客户证明。报告的结果包括:

  • 引入的漏洞减少了 22% 至 42%
  • 缺陷发现减少了高达 81%
  • 平均修复时间 (MTTR) 提高了 25% 以上
  • 每培训小时的漏洞修复率提高了 3 倍
  • 通过预防漏洞节省了六位数的成本
  • 缺陷债务和未解决缺陷的存在时间显著减少

结果基于客户环境中计划前后的漏洞衡量指标。

什么是企业级安全编码培训平台?

企业级安全编码培训平台是一个以开发人员为中心、注重实践的系统,旨在教导工程师如何在软件漏洞到达生产环境之前预防、识别和修复它们。它包括结构化的学习路径、交互式编码实验室 (Coding Labs) 以及可衡量的技能评估。

这与传统的 AppSec 工具有何不同?

传统的 AppSec 工具在代码编写后检测漏洞。Trust Agent 在提交时强制执行 AI 使用和安全编码策略——防止漏洞在进入生产环境之前被引入。

Trust Agent 支持哪些 AI 编码环境?

Trust Agent 支持现代的 AI 辅助开发环境,包括 AI 编码助手、基于代理的 IDE 以及 CLI 驱动的工作流。

支持的环境包括 GitHub Copilot(包括 Agent 模式)、Claude Code、Cursor、Cline、Roo Code、Windsurf 等工具,以及其他支持 AI 的开发平台。

在 API 层面,Trust Agent 支持主要的 LLM 提供商,包括 OpenAI、Anthropic、Google Vertex AI、Amazon Bedrock、OpenRouter 以及其他企业 AI 模型端点。

模型可追溯性和提交级别的风险可见性在受支持的环境中一致地应用。

随着新的编码环境和模型提供商的出现,Trust Agent 旨在随 AI 开发生态系统一起扩展。

在提交时如何管理 AI 辅助代码?

要在提交时进行有效的治理,需要:

  • 对 AI 模型使用的可见性
  • 将提交活动与定义的风险阈值相关联
  • 执行安全编码和 AI 使用策略
  • 在所有代码库中实现满足审计要求级别的可追溯性

Trust Agent 将这些功能结合到一个统一的执行层中。

什么是提交级风险评分?

提交级风险评分对照既定的策略阈值、漏洞基准和 AI 模型使用信号,对单个提交(包括 AI 辅助提交)进行评估,以便在合并 (merge) 之前暴露高风险。

Trust Agent 如何支持 AI 软件治理?

Trust Agent 是 AI 软件治理平台的可见性和治理引擎。它应用提交级别的可见性、风险关联和策略控制,以防止在代码投入生产环境之前引入漏洞。

如何向领导层或审计员证明 AI 风险的降低?

Secure Code Warrior 提供企业仪表板、AI 模型可追溯性和治理报告,这些报告可以展示引入漏洞的显着减少、开发人员 Trust Score® 指标的改善,以及所有团队均遵守了相关策略。

该平台还保持着满足审计要求级别的可追溯性,记录了谁——或者什么工具——生成了特定代码,包括开发人员、AI 编码助手、LLM 和自主代理。这为领导层、监管机构和审计人员创造了可证明的 AI 软件供应链问责制。

Secure Code Warrior 如何降低 AI 软件风险?

保护 AI 生成的代码需要对 AI 工具的使用具有可见性、提交级别的风险分析,以及跨开发工作流的治理监督。Secure Code Warrior 在统一的 AI 软件治理平台内提供 AI 可观测性、漏洞关联和开发人员能力洞察。

AI 开发治理与 DevSecOps 有何不同?

DevSecOps 将安全测试集成到 CI/CD 管道中以捕捉漏洞。AI 开发治理则进一步向上游移动,它使 AI 的使用可见,将 AI 辅助提交与开发人员技能相关联,在提交 (commit) 时强制执行 AI 模型策略,并改善安全编码行为。DevSecOps 捕获风险;AI 治理预防风险。

为什么 AI 软件治理很重要?

随着组织从开发人员偶尔使用 AI 聊天机器人转变为 AI 代理自主生成和修改代码,风险面急剧扩大。这些工具会以机器般的速度引入漏洞、不安全的模式和合规风险。

AI 软件治理允许组织通过使 AI 的使用可见、应用策略控制并在代码投入生产环境之前预防 AI 引入的风险,从而安全地采用 AI。

什么是 AI 软件治理?

AI 软件治理是能够查看、衡量、控制和强制执行人工智能在软件开发中的使用方式。它包括对 AI 编码助手和 LLM 的可见性、提交级别的风险分析、策略执行以及防止高风险的 AI 生成代码投入生产环境。

Secure Code Warrior 学习平台涵盖哪些漏洞?`

我们的平台提供广泛的挑战和任务目录,涵盖各种漏洞类型,确保为您的开发团队提供全面的培训。我们解决关键的安全问题,包括 OWASP Top 10 以及其他行业认可的威胁类别。如需了解更多信息,您可以在此处探索更多详细信息。

Secure Code Warrior 的订阅模式是什么?

通过按年或多年的灵活订阅提供对 Secure Code Warrior 学习平台的访问权限。我们基于用户的定价模式可随着您的 AppSec 计划的规模和复杂性进行扩展,确保随着您团队的发展,我们的平台继续满足您不断变化的需求。

开发人员在开始使用 Secure Code Warrior 学习平台之前需要具备一定的技能水平吗?

不需要。我们的平台上既有几乎没有安全代码经验的新手开发人员,也有经验丰富的老手。对于新开发人员,我们内置了学习和知识转移模块,以帮助他们建立核心技能并加深对关键漏洞的理解。随着他们技能的发展,并且像经验丰富的开发人员一样变得更具安全意识,他们将通过游戏化的互动和不断增加的挑战难度来挑战自我,从而不断进步并成为一名安全代码勇士 (Secure Code Warrior)。

为什么 Secure Code Warrior 的方法能够提高软件安全性?

目前的软件安全工具和流程侧重于在软件开发生命周期 (SDLC) 中从右向左移动,即所谓的“左移 (Shift Left)”——这种方法支持检测和响应:检测 (Detect) 编写的代码中的漏洞,然后响应 (React) 以修复它们。

Secure Code Warrior 采取了不同的方法,即“从左边开始 (Start Left)”并创建安全软件开发生命周期 (SSDLC)。这种关注点使开发人员成为其组织的第一道防线,并从一开始就预防漏洞。

Infographic showing the importance of early prevention in coding versus the high cost of fixing insecure code later.
Secure Code Warrior 提供哪些类型的支持?

我们的支持系统完全集成在平台中,我们可以通过该系统与寻求帮助的个人开发人员进行交流。我们还可以通过该平台接受任何用户对平台和个别挑战的反馈。

此外,我们还可根据需要为培训管理员提供电子邮件支持。为了获得更多指导性的学习,开发人员可以利用我们的操作演练 (Walkthroughs) 功能,该功能提供分步说明,以帮助他们自信地完成编码实验室 (Coding Labs) 和任务。

我们可以将培训数据下载到我们的组织中吗?你们能集成到我们的 LMS 吗?

是的,在我们的培训和评估平台内生成的所有数据都可以由培训管理员随时完整下载。这可确保您的组织持续获取有价值的见解和绩效指标,这些数据可用于内部报告、合规性或进一步分析。 

我们的平台旨在与您现有的学习管理系统 (LMS) 无缝集成,让您能够简化安全代码培训,并与其他培训计划一起跟踪进度。这种灵活性使您能够根据组织的特定需求定制学习体验,并将 Secure Code Warrior 轻松整合到更广泛的教育计划中。

Secure Code Warrior 平台提供哪些分析?

我们的学习平台提供强大的分析功能,可跟踪和衡量开发人员在整个安全编码过程中的进度。根据您的帐户设置,管理员、团队负责人和开发人员可以监控各种指标,包括完成的挑战、在培训上花费的时间、优势和劣势以及准确性和信心分数。此外,Secure Code Warrior 还提供 SCW Trust Score,为您的安全代码学习提供业界首个基准。

你们在安全和客户数据保护方面做了哪些工作?

我们优先考虑客户数据的安全和隐私,最大程度地减少对任何客户信息或个人身份信息 (PII) 的存储。客户数据安全地存储在我们的生产系统中,并且只保留必要的时间。如需了解更多详细信息,请在此处阅读我们全面的数据保护政策。

你们为大型团队和组织提供批量折扣吗?

是的,我们为拥有 100 名或以上用户的组织提供分层定价。我们的定价结构旨在满足大型团队的需求,随着团队规模的扩大提供更大的价值。有关我们满足 50 到 100 多名开发人员团队需求的商业版 (Business) 和企业版 (Enterprise) 计划的详细信息,请访问我们的定价与套餐 页面。在那里,您会发现每个计划是如何量身定制以满足不同规模公司的独特要求,确保您的组织能够有效地利用我们的安全编码平台,同时享受可扩展、具有成本效益的定价。

Secure Code Warrior 如何了解并更新相关漏洞?

我们的挑战会不断接受审查,并通过新的挑战和新的语言/框架进行更新,以覆盖新型漏洞。目前,我们拥有涵盖 OWASP Top 10、OWASP Mobile Top 10、OWASP API Security Top 10、CWE 和 SANS Top 25 的各种语言/框架的数千个挑战。如果您没有看到您选择的语言/框架,请给我们留言。

我们致力于保持内容的更新,因此如果您没有看到首选的语言或框架,我们鼓励您联系我们。

还有问题吗?

支持详细信息以吸引可能处于困境的客户。

联系我们