BlackDuck2024年全球DevSecOps现状调查报告25页_3mb
报告摘要
2024年全球DevSecOps现状调查报告总结
BlackDuck委托Censuswide对1000多名软件开发者、安全专业人员及CISO等进行调查,揭示了当前DevSecOps实践中的关键趋势与挑战。数据显示AI辅助开发已广泛应用,但相关安全保护措施尚未跟上,且安全测试领域面临多重困境。
调查显示,AI在软件开发中的采用率高达90%以上。尽管85%的组织采取了应对AI生成代码的措施,但仅24%对测试策略充满信心,且存在工具配置分散、结果噪音等问题。非托管AI的使用状况与早期非托管开源代码相似,存在潜在的知识产权和许可风险。仅1/4的组织完全自动化安全测试,多数仍依赖手动流程,导致安全测试覆盖不足且效率低下。
安全测试的核心挑战包括:
- 测试覆盖率不足:57%的组织仅覆盖41%-80%的项目/分支/存储库,存在关键漏洞未被检测的风险
- 工具激增带来噪音:82%的组织使用6-20种工具,60%认为其测试结果中21%-60%为噪音,包含误报和重复报告
- 跨角色差异显著:CISO等高层管理者对测试结果理解度高于开发团队,但开发团队承担主要执行工作
未来趋势显示:
- 集中化管理成为主流,30%通过单一供应商平台实现集中配置
- 自动化优先级排序和修复流程逐渐普及,49%采用自动化系统
- AI治理策略建设成为重点,需建立完整的审查与保护机制
调查发现:
- 安全测试与开发速度存在矛盾,86%认为其会减缓开发进程
- 全球各行业AI采用率均超90%,但安全控制措施仍显不足
- 75%的组织将安全测试结果与修复流程整合,但手动处理仍占重要地位
- 不同角色对测试结果的处理方式差异显著:CISO等高层管理者更易理解结果,而开发团队面临理解障碍
主要建议包括:
- 推动自动化与集中化测试架构整合
- 采用应用安全态势管理(ASPM)解决方案统一工具链
- 优化测试结果的过滤与优先级分配机制
- 建立跨职能协作流程,将安全措施深度嵌入CI/CD管道
- 为开发人员提供实时安全反馈的IDE插件支持
- 制定明确的AI治理策略,覆盖训练数据保护、代码审查及风险管理
报告指出,当前安全测试存在明显的效率与精准度矛盾,组织需在保持开发敏捷性的同时增强安全性。集中化管理能有效降低工具复杂性,但需要与自动化测试工具深度集成。针对AI生成代码的特殊性,需在工具选择时考虑其独特的IP、许可及安全风险。成功的DevSecOps实践依赖于建立统一的安全测试平台,实现从代码审查到修复的闭环流程,同时平衡自动化与人工判断的协同作用。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载