我们的原则
我司的服务理念
星盾云智科技坚持安全能力与产品能力同步建设。软件安全需要面向产品管理、前后端开发、测试运维及运营等相关团队, 围绕现有软件在功能覆盖、性能稳定、开发效率、数据安全与用户体验等方面存在的问题, 建立贯穿规划、交付和运营阶段的协同机制。
01 / Security Standards
软件安全标准
本软件安全建议方案以标准合规、资产纳管、配置基线、漏洞闭环和数据安全责任为基础, 将安全要求转化为可执行、可检查、可追溯的交付准则。
-
01
遵循安全标准
确保应用软件开发符合《移动APP安全开发标准及安全防护规范》和《应用系统安全设计与开发管理规范(试行)》的规定。
-
02
资产管理
所有 IT 系统资产在上线前必须 100% 纳入自动化运维平台、4A 平台及 SOC 平台管理, 确保资产归属、状态和风险清晰可查。
-
03
安全配置
上线前严禁出现弱口令, 基线配置率必须达到 100%。高危漏洞整改率须达到 100%, 中危漏洞整改率至少为 95%。
-
04
漏洞整改时限
弱口令需在 2 小时内整改; 渗透测试发现的漏洞应在 24 小时内紧急处理; A 类漏洞 1 周内整改, B 类漏洞 2 周内整改, C、D 类漏洞 1 个月内整改, 且不得出现重复高危漏洞。
不能及时整改的漏洞, 须按网运部要求备案, 明确整改措施、责任人及完成时间。
-
05
数据安全责任
落实数据安全责任, 防范数据安全隐患, 确保设备、系统和服务稳定, 保护敏感数据不被泄露、丢失或篡改。
-
06
中间件和后台管理
禁止将中间件控制台和后台管理界面开放至公网。所有公网开放必须严格按流程申请备案, 确保备案率达到 100%。
-
07
项目验收材料
项目验收材料应包含网络与信息安全三同步评估报告、安全应急预案、安全作业计划等, 形成完整的交付证据链。
-
08
漏洞整改评估
安全事件和漏洞整改情况纳入应用软件项目后评估, 以整改效率、复发率和闭环质量检验项目安全成效。
-
09
软件安全测试
全面测试: 在开发和上线前开展静态分析、动态分析和渗透测试。测试文档: 如实记录测试结果及发现的漏洞, 确保透明性与可追溯性。
-
10
风险应急响应机制
响应计划: 明确各类安全事件的处理流程和责任人。演练与评估: 定期开展应急响应演练, 评估计划有效性和团队响应能力。
-
11
人员保密性要求
保密协议: 所有项目参与人员均须签署保密协议。权限管理: 实施严格授权, 确保只有授权人员能够访问敏感数据和系统。
-
12
开发人员安全意识培训
定期培训: 覆盖常见安全漏洞、安全编码标准和最佳实践。安全文化: 通过持续宣传和教育提升团队成员安全意识, 建设人人负责的安全文化。
-
13
交付软件的安全性说明
安全报告: 软件交付时提供安全性说明文档, 列明安全措施、测试结果和已知风险。用户培训: 帮助客户理解软件安全功能与使用注意事项。
AI Agent Security
提升智能体内生安全能力
重点研究智能体数据安全、个人信息保护、密码防护、攻击检测、权限管理和行为控制等安全技术, 防范越权调用、敏感信息泄露与决策失控, 提升智能体系统安全保障能力。
02 / Capability Building
研发、管理、安全保障等能力建设
围绕智能体任务执行链路, 将核心技术、治理规则和风险保障联动起来, 构建从授权到执行、从检测到审计的能力体系。
研发能力
建立显式与隐式标识技术体系, 发展智能体任务规划、行为围栏、内生安全等核心技术, 将约束能力嵌入模型、工具和业务流程。
管理能力
明确用户授权边界与智能体自主决策权限, 推行全流程合规认证与行为可追溯机制, 确保重要决策有据可查、责任清晰。
安全保障
防范数据投毒、隐私泄露和算法篡改等风险, 建立智能体安全评估体系与供应链安全信息共享机制。
Secure Development Lifecycle
研发与管理安全流程
从制度到审计, 把安全活动前置到需求和设计阶段, 并在部署、维护阶段持续监控, 形成完整的软件安全管理闭环。
- 01
制度框架
制定明确的软件安全开发政策, 明确开发人员、安全团队和项目经理等角色的安全责任, 确保各团队遵循统一标准与最佳实践。
- 02
需求阶段
收集并定义符合业务目标和合规要求的安全需求, 开展初步风险评估, 识别潜在安全威胁与漏洞。
- 03
设计阶段
遵循最小权限、职责分离和数据保护等安全设计原则, 对系统设计开展安全评审, 尽早识别架构缺陷。
- 04
开发阶段
制定并执行安全编码标准, 防范 SQL 注入、跨站脚本等常见漏洞; 实施代码审查, 验证代码符合安全要求。
- 05
测试阶段
制定静态分析、动态分析和渗透测试计划, 对漏洞进行记录、分类和修复, 上线前解决全部高危和中危漏洞。
- 06
部署阶段
上线前开展全面安全审查, 确认安全控制有效; 按最佳实践管理系统配置, 防止因错误配置引入风险。
- 07
维护阶段
实施持续安全监控, 及时发现并响应安全事件; 定期发布安全补丁和更新, 保持软件持续符合标准。
- 08
培训与意识提升
定期对开发团队开展安全培训, 提高安全意识与技能; 在组织内部推广安全文化, 让每位员工重视安全。
- 09
文档与审核
记录各阶段的安全活动与决策, 确保可追溯; 定期审计安全开发流程, 验证其持续有效并符合标准。
- 10
合规与法律责任
检查软件开发过程是否符合相关法律法规和行业标准, 建立责任追究机制, 对不符合安全标准的行为及时处理。
Reference Architecture
开放系统互联安全体系架构
通过安全服务、安全机制与 OSI 参考模型协同, 将鉴别服务、访问控制、数据完整性、数据机密性和不可抵赖性落实到应用、传输、网络及链路等层级。