漏洞扫描
API7.ai 高度重视网关产品的安全性。我们在整个软件开发生命周期中实施全面的安全测试和漏洞扫描,主动识别并处理潜在威胁。
安全测试实践
- 静态应用安全测试(SAST):使用自动化工具扫描 API7 网关代码库中的不安全编码模式和常见漏洞。
- 动态应用安全测试(DAST):对平台进行运行时分析,检测注入缺陷或配置错误等漏洞。
- 依赖项扫描:持续监控所有开源依赖项(参阅开源许可证)中已知的 CVE。
- 容器镜像扫描:所有官方 API7 网关容器镜像在签名和发布前,都会扫描操作系统级漏洞。
CVE 报告和补丁
发现漏洞后,API7.ai 会遵循结构化响应流程:
- 评估:安全团队评估漏洞的严重性和影响。
- 修复:开发并测试用于修复漏洞的安全补丁。
- 发布:将补丁作为安全更新发布,或包含在下一个版本中。
- 公告:发布安全公告,通知客户相关漏洞并提供应用修复的指导。