安全验收不应只看页面功能是否可用, 还要看安全活动是否按计划完成、漏洞是否闭环、例外是否审批、证据是否可追溯。
基础材料证明范围
准备系统说明、架构图、资产清单、接口清单、数据分类分级、账号权限清单和第三方组件清单, 用于证明安全控制覆盖了正确范围。
测试材料证明风险已处理
归档 SAST、DAST、依赖漏洞、基线检查、渗透测试和复测报告。每个未关闭问题都要说明风险、补偿措施、责任人和计划完成时间。
管理材料证明流程有效
保留需求评审、设计评审、上线审批、例外审批、权限复核和应急演练记录。管理证据能说明组织是否真正运行了安全流程。
运行材料证明持续保障
上线后还应保留监控告警、审计日志、漏洞通报处理、补丁更新和事件复盘材料, 让安全保障能力从项目验收延伸到运营阶段。
落地检查清单
- 范围材料完整
- 测试报告和漏洞台账一致
- 例外审批可追溯
- 上线后监控证据保留
方案建议将本文控制项写入软件安全建议方案, 并分别指定研发负责人、管理审批人和安全保障复测人, 形成可追溯闭环。
常见问题
这类文章适合放在项目方案还是组织基线?
通用规则建议进入组织级软件安全基线, 项目方案只保留与当前系统风险、业务范围和上线节奏直接相关的控制项。
如何判断措施是否真正落地?
看是否同时具备责任人、执行记录、工具或人工验证结果、例外审批和复盘改进记录。缺少证据的措施不宜作为已完成项。