聯系電話:
+886 2 77182788
創提部落格
希望我們能與您分享和探討成長中的點點滴滴
Linux內核CVE:回溯移植(Backports)如何改變漏洞暴露情況
固件SBOM不僅梳理軟體元件版本,更要關聯已知漏洞。傳統通過CPE映射 CVE漏洞的機制存在短板:漏洞匹配正確性依賴CNA維護的CPE資料;CPE 無法描述漏洞實際可利用條件,容易產生誤報。本文將以Linux內核為例,分析上述局限,介紹ONEKEY如何減少客戶的誤報問題。
2026/08/20
AI in ALM:人工智慧如何提升應用生命週期管理
為了優化 ALM 流程並提升成果,各組織正紛紛採用AI和機器學習(Machine Learning, ML)。本文將探討利用AI和ML改進ALM的優勢、應用場景、挑戰及最佳實踐。
2026/08/12
軟體成分分析(SCA):定義、核心功能與最佳實踐
軟體供應鏈風險如今幾乎影響著您開發或管理的每一款聯網或軟體產品。許多設備依賴於開源庫、協力廠商套裝軟體以及可能存在隱藏漏洞的複用代碼。軟體成分分析可説明您及早識別這些風險,並在整個產品生命週期中加以管控。
2026/08/04
為何應立即實施 SBOM,以滿足《網路韌性法案》(CRA)的合規要求
CRA 準備工作旨在立即構建可操作的 SBOM 情報,從而確保 2026 年的漏洞報告和 2027 年的合規性驗證具有可預測性、可重複性和可審計、可證明。
2026/07/16
白皮書發佈:解讀《歐盟網路韌性法案》
本文是 ONEKEY 發佈的合規白皮書,面向歐盟市場聯網設備製造商、進口商、分銷商的安全與合規從業者,解讀《歐盟網路韌性法案》(CRA)強制合規要求,結合供應鏈安全痛點給出自動化落地解決方案,全文圍繞法規背景、核心約束、供應鏈風險應對、報告義務、合規工具與違規代價展開說明。
2026/07/03
什麼是CWE?概述CWE排名前25項
由MITRE發佈的CWE Top 25,匯總了可能導致嚴重軟體漏洞的最普遍且最關鍵的缺陷。
2026/06/30
為什麼Rust嵌入式開發仍然需要強大的靜態分析
在本篇博客中,我們將探討Rust的獨特優勢,以及團隊在應用過程中面臨的挑戰。您將瞭解如何應對編譯器的限制和多語言環境,並獲得相關工具推薦,以幫助您確保Rust代碼的安全、可靠和穩定。
2026/06/25
面向產品安全的威脅建模與Secure SDLC實踐
軟體發展生命週期(SDLC)威脅建模將安全轉化為一種主動的設計決策。它有助於團隊加快開發進度,避免後期返工和合規方面的意外情況。同時,它也能增強管理層、工程團隊和合規部門之間的信心。
2026/06/23
讓Google Test滿足功能安全要求:VectorCAST/QA構建可量化的測試覆蓋率分析體系
Google Test解決了“如何執行測試”的問題,而VectorCAST/QA進一步解決了“如何證明測試充分”的問題。 通過兩者的結合,企業無需放棄已有自動化測試體系,即可獲得覆蓋率分析、測試度量和功能安全合規支援能力。
2026/06/18
FOSSID如何快速且準確找到專案中引用第三方原始碼
FossID 的 code snippet 機制本質上是「以指紋比對為核心的局部原始碼匹配引擎」,可以在你的專有程式碼裡找出被複製、改寫或 AI 產生的開源片段,並連回其來源組件、授權與 CVE。
2026/06/15