跳转到主要内容

您在寻找什么?

探索我们的服务,了解我们如何助力您实现目标

向软件开发合作伙伴提问的安全问题及优质答案背后的证据

向软件开发合作伙伴了解其如何保护您的代码、访问权限和数据:安全开发流程、代码审查与测试、谁能访问您的代码仓库和云账户、如何处理个人数据、漏洞及事件,以及如何使用AI工具。然后索取证据,因为自信的答复并非证明。

预约方案评审 查看相关服务

审阅者 David (CEO) · 更新于 29 Sep 2026 · 1 分钟阅读

star

本指南适用于正在筛选代码开发合作伙伴的创始人、CTO、安全负责人和采购团队。我们的软件开发外包指南涵盖成本、团队模式及更广泛的供应商评估清单;本页深入探讨其中一项:安全性。本文为通用指导,不构成安全审计。

本指南内容

为何需要向开发合作伙伴提出不同的问题

软件供应商向您出售成品。开发合作伙伴则与您共同构建产品,这改变了风险所在。其工程师向您的代码仓库提交代码、部署到您的云账户、阅读您的需求说明,有时还会接触生产数据。他们的笔记本电脑、账户和工具成为您攻击面的一部分,他们编写的代码构成您产品的安全基础。

因此,合作伙伴评审包含两个层面。第一是企业安全:公司如何保护自身、员工和系统。第二是产品安全:为您构建的软件如何设计、评审、测试和维护。CISA和FBI在其面向软件买家的《安全需求指南》中作出同样区分,并强调产品安全,而非仅关注供应商自身的控制措施。大多数通用供应商问卷对第一层面覆盖较好,对第二层面覆盖不足。

12个问题及应索取的证据

问题 优质答案应包含的内容 应索取的证据
安全性如何融入您的开发流程? 在发现阶段设定安全需求,在设计阶段进行威胁分析,在每个迭代周期内进行检查,而非留到最后 映射到NIST SSDF等公共框架的流程描述
代码合并前如何进行审查? 每次变更由第二位工程师审查,主分支受保护,审查过程对您可见 代码仓库设置及真实审查历史示例
运行哪些安全测试,何时运行? 每次构建进行依赖项和代码扫描,重大发布前进行渗透测试,发现的问题追踪至关闭 近期扫描报告及问题修复或接受情况
将以哪个安全标准为基准进行开发? 明确基准,如OWASP ASVS部分要求,并作为验收标准予以约定 针对您项目拟定的需求清单
谁能访问我们的系统,如何访问? 具名账户、MFA、最小权限,人员离职当日撤销访问 入职和离职流程,以及访问审查示例
我们的代码、密钥和数据存放在哪里? 存于您的代码仓库和云账户,密钥存入保险库,未经批准不将生产数据用于开发 拟定的环境和密钥管理方案
如何处理个人数据? 数据最小化、匿名化测试数据,法律要求时签署数据处理协议 DPA模板及您项目的数据流程
将使用哪些第三方和开源组件? 列出组件,核查许可证,持续监控已知漏洞 每次发布附带软件物料清单(SBOM)
还有谁参与我们的项目? 默认为正式员工;任何分包商须予以披露,并受相同条款约束 贡献者所属雇主列表及下游条款
发现漏洞或安全事件时如何处理? 指定联系人,合同中约定通知时限,事后出具书面复盘 事件处理流程及经脱敏处理的事后复盘示例
工程师如何使用AI编码工具? 仅使用经批准的工具,不以您的代码进行训练,对每处AI建议的变更进行人工审查 经批准的工具清单及这些工具的数据设置
贵公司持有哪些认证或报告? 列明证书,说明覆盖范围,并愿意在保密协议下共享详情 证书或报告详情,在尽职调查期间索取

上述清单中有两项比大多数问卷更新。关于组件:CISA、NSA、FBI及国际合作伙伴于2026年7月29日发布了《2026年软件物料清单最低要素》,取代了2021年NTIA要素;索取SBOM如今是主流做法,而非特殊要求。关于AI工具,请参阅下方章节。

证书能证明什么,不能证明什么

ISO 27001认证和SOC 2报告是有用的信号,但它们回答的问题往往比买家预期的更为有限。

  • 它们覆盖的是公司,而非您的产品。信息安全管理体系或一套经审计的控制措施,说明的是供应商如何管理自身。它不认证供应商为您构建的应用,也不认证您的托管环境。
  • 覆盖范围至关重要。请询问证书或报告覆盖哪些实体、地点和服务,以及您的交付团队是否在该范围内。
  • SOC 2的类型很重要。AICPA的SOC 2 Type 2示范报告表明,Type 2报告包含审计师对控制措施的测试及一段时间内的测试结果,而不仅仅是对控制措施的描述。
  • 日期很重要。证书会过期,报告覆盖的是过去的时段;请索取最新版本。

没有证书的合作伙伴仍可能具备良好的安全实践,有证书的合作伙伴仍可能交付不安全的代码。请用证书缩短评审流程,而非跳过产品安全问题。

如何开展安全评审

  1. 按风险对合作伙伴分级。

    将接触生产数据或支付流程的团队需要完整评审;仅承担设计工作的合作则要求较低。

  2. 会议前发送问题。

    书面答复便于核实,也便于跨供应商对比。

  3. 要求查看,而非听取陈述。

    让对方共享屏幕,展示代码仓库设置、拉取请求、扫描报告和访问审查。

  4. 与工程师交流,而不仅是销售人员。

    请将负责您项目的人员介绍一次变更如何进入生产环境的流程。

  5. 将答案写入合同。

    安全需求、SBOM、事件通知、DPA及分包商条款应写入协议,而非仅停留在提案中。CISA指南也提出同样观点:将产品安全纳入合同条款。

  6. 从小项目开始,并进行验证。

    短期首次合作能验证所描述的实践是否真正落地。

  7. 上线后定期复审。

    访问列表、依赖项和人员会发生变化;至少每年重复一次评审。

警示信号

  • 能说出工具名称,却无法展示其输出结果。
  • 共享登录凭据,或从不撤销访问权限。
  • 您的代码存放在供应商的代码仓库和账户中,而非您自己的。
  • 没有书面的事件处理流程,或无人负责。
  • 默认将真实客户数据复制到测试环境。
  • 安全测试仅作为最后阶段的可选附加项提供。
  • 以证书暗示其覆盖您的产品。

AI编码工具:需补充的3个问题

AI辅助工程现已成为常态,包括在Netbase,这带来了3个新问题。第一,哪些工具可能接触您的代码,它们是否已配置为不以您的输入训练共享模型?第二,每处AI建议的变更是否都由具名工程师审查,并经过与人工代码相同的测试和扫描?第三,对于敏感代码仓库,您是否可以关闭AI辅助?无法清晰回答这些问题的合作伙伴,尚未认真考虑您的代码流向。Netbase使用主流商业和开源AI工具及模型,按项目选择,且每处AI辅助的变更均保持人工审查。

备选方案与选择标准

方式 优势 劣势 适用场景
仅书面问卷 成本低,便于跨供应商对比 答复是声明,而非证据 低风险工作,或作为初步筛选
问卷加证据审查 以真实材料验证声明 每家供应商需数小时 大多数开发合作
对供应商进行独立安全评估 专业、客观 成本高、周期长 高风险数据、受监管行业或大型合同
付费试点项目 展示实践,而非描述 在主合同签署前占用时间 在两个强候选方之间做最终选择

按四项标准进行选择:团队将接触的数据敏感程度、供应商是否会访问生产环境、合同规模和期限,以及您所在行业是否有自身的规定。

Netbase如何回答这些问题

Netbase的安全实践包括:安全代码审查和版本控制、传输中使用TLS加密、静态存储使用AES加密、基于角色的访问控制、管理后台启用MFA、漏洞扫描与渗透测试,以及灾难恢复。贡献者签署保密协议(NDA),NDA、数据处理协议和SLA可应客户要求提供。Netbase遵循欧洲数据隐私的GDPR对齐方法、医疗数据处理的HIPAA对齐方法,以及面向拥有美国客户群的客户的CCPA合规实践。

Netbase持有ISO 27001认证和SOC 2 Type II鉴证报告。两者均覆盖Netbase自身运营,不涵盖客户的产品或托管环境,证书详情在尽职调查期间共享,而非公开发布。在Netbase定制开发中,客户拥有为其创建的知识产权,而Netbase产品化模块和业务部门产品采用许可方式,而非转让;我们的外包知识产权保护指南涵盖相关条款。大多数Netbase项目在发现阶段后以固定总价合同交付,相同的安全条款同样适用于专属开发团队;参见专属团队与固定总价对比了解权衡取舍。完整声明见安全与合规页面。

现有交付记录与不存在的内容

  • 现有内容。自2020年起,Netbase作为离岸开发和管理合作伙伴,参与了一个面向美国客户的多租户云ERP SaaS平台,以SaaS方式销售给中小企业;公开记录不披露客户名称。Netbase还构建并运营自有SaaS产品Printcart。
  • 不存在的内容。Netbase没有任何已发布的记录披露渗透测试结果、事件历史、审计发现或响应时间,上述两项记录也不构成任何特定控制措施存在的证据。Netbase不公开证书编号、日期、审计机构或覆盖范围。

本指南的局限性

与Netbase顾问规划下一步

常见问题

应向软件开发公司询问哪些安全问题?询问其安全开发流程、代码审查、安全测试、对您系统的访问、个人数据处理、第三方组件、分包商、事件响应、AI工具使用及认证情况,并要求提供每项答复背后的证据。

ISO 27001或SOC 2是否足以信任开发合作伙伴?不够。两者均描述供应商如何管理自身安全,不认证其为您构建的软件,因此您仍需提出产品安全问题并索取证据。

开发合作伙伴是否应提供SBOM?是的,对于任何将在生产环境中运行的软件均应如此。软件物料清单列出每次发布中包含的组件,便于您追踪许可证和新发现的漏洞。

谁应拥有代码仓库和云账户?应由您拥有。以具名账户和MFA邀请合作伙伴的工程师,使访问权限可在无需供应商协助的情况下进行审查和撤销。

下一步

将您的安全问卷或上述问题发送给我们,我们将预约方案评审,由将负责您项目的工程师带您逐一了解我们的答复。您也可以浏览更多Netbase见解。

越南AI增强专属开发团队,为成果负责 越南AI增强专属开发团队,为成果负责

Netbase 为产品公司和企业提供来自越南的专属开发团队,助其扩充工程能力而不失控。3至30人的团队仅服务于您的产品,在人工评审下使用AI辅助工程,向专属客户经理和项目经理汇报,通常在发现阶段后1至2周内启动,团队创建的知识产权归您所有。

Learn More
line
Web、SaaS与AI功能的应用安全保障 Web、SaaS与AI功能的应用安全保障

Netbase为产品与研发负责人提供应用安全测试,在发布前发现并修复漏洞,包括AI功能安全测试。我们借助AI辅助分类进行代码审查、依赖项扫描并测试运行中的应用,对发现结果按风险排序并复测修复情况。Netbase自身持有ISO 27001认证及SOC 2 Type II认证,仅适用于Netbase自身运营,不延伸至客户应用。

Learn More
line
SaaS产品加速器:基于Netbase成熟模块,快速构建AI就绪的SaaS产品 SaaS产品加速器:基于Netbase成熟模块,快速构建AI就绪的SaaS产品

SaaS产品加速器是Netbase提供的一套可复用模块,涵盖账户、计费、权限与集成,帮助创始人和产品团队更快推出订阅制软件,并从首个版本起支持产品内AI功能。模块复用最多可缩短60%的开发时间,该方案已在Netbase自有的网络印刷SaaS产品Printcart上得到验证。

Learn More
line
联系Netbase

讨论项目

Netbase JSC帮助企业设计、构建、现代化及运营数字产品与AI驱动的业务系统。
项目咨询

[email protected]

WhatsApp

+84 937 869 689

办公地址

91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam

取得联系

告诉我们您想构建、现代化或运营的内容。

告诉我们您想构建、现代化或运营的内容。

联系Netbase