|
|
1
2
老实说,阅读 your book 这是一个好的开始。:-) 回答您的问题:
|
|
|
2
1
我是一名独立mac开发人员,也是一名平台安全布道者:我是Wrox出版的Pro Cocoa应用程序安全的作者。在那本书中,我支持我自己使用的安全开发技术:它基于Swiderski和Snyder威胁建模,但有两个变化。我通过考虑哪些入口点在不使用DFD的情况下访问哪些资产来减轻它的重量。我还更加关注识别用户和误用用户,我认为这使其更适用于收缩包装软件。 就工具支持而言,我使用了Xcode静态分析器(基于clang),但发现它没有检测到一些常见的漏洞。不过我确实把bug归档了:-)。我也总是使用gcc _FORTIFY_SOURCE宏。没有好的Mac风险分析工具,但我正在研究…;-) 我已经在会议和播客上向Mac开发者谈论过安全问题,并获得了大量反馈,如果你想让我澄清我说过的任何话,或者对社区反馈感兴趣,请在评论中询问。欢迎私人提问(尽管我更愿意留在论坛上):我在securemacprogramming 通用域名格式。 |
|
|
3
0
我们在编码之前先思考。奇怪的是,它避免了许多漏洞,包括那些可被敌对方利用的漏洞,因此被称为“安全漏洞”。 其中一个诀窍是,除非有足够的经验和专业知识,否则不要让任何人靠近键盘。 |