本指南适用于正在筛选代码开发合作伙伴的创始人、CTO、安全负责人和采购团队。我们的软件开发外包指南涵盖成本、团队模式及更广泛的供应商评估清单;本页深入探讨其中一项:安全性。本文为通用指导,不构成安全审计。
本指南内容
- 为何需要向开发合作伙伴提出不同的问题
- 12个问题及应索取的证据
- 证书能证明什么,不能证明什么
- 如何开展安全评审
- 警示信号
- AI编码工具:需补充的3个问题
- 备选方案与选择标准
- Netbase如何回答这些问题
- 现有交付记录与不存在的内容
- 本指南的局限性
- 常见问题
- 下一步
为何需要向开发合作伙伴提出不同的问题
软件供应商向您出售成品。开发合作伙伴则与您共同构建产品,这改变了风险所在。其工程师向您的代码仓库提交代码、部署到您的云账户、阅读您的需求说明,有时还会接触生产数据。他们的笔记本电脑、账户和工具成为您攻击面的一部分,他们编写的代码构成您产品的安全基础。
因此,合作伙伴评审包含两个层面。第一是企业安全:公司如何保护自身、员工和系统。第二是产品安全:为您构建的软件如何设计、评审、测试和维护。CISA和FBI在其面向软件买家的《安全需求指南》中作出同样区分,并强调产品安全,而非仅关注供应商自身的控制措施。大多数通用供应商问卷对第一层面覆盖较好,对第二层面覆盖不足。
12个问题及应索取的证据
| 问题 | 优质答案应包含的内容 | 应索取的证据 |
|---|---|---|
| 安全性如何融入您的开发流程? | 在发现阶段设定安全需求,在设计阶段进行威胁分析,在每个迭代周期内进行检查,而非留到最后 | 映射到NIST SSDF等公共框架的流程描述 |
| 代码合并前如何进行审查? | 每次变更由第二位工程师审查,主分支受保护,审查过程对您可见 | 代码仓库设置及真实审查历史示例 |
| 运行哪些安全测试,何时运行? | 每次构建进行依赖项和代码扫描,重大发布前进行渗透测试,发现的问题追踪至关闭 | 近期扫描报告及问题修复或接受情况 |
| 将以哪个安全标准为基准进行开发? | 明确基准,如OWASP ASVS部分要求,并作为验收标准予以约定 | 针对您项目拟定的需求清单 |
| 谁能访问我们的系统,如何访问? | 具名账户、MFA、最小权限,人员离职当日撤销访问 | 入职和离职流程,以及访问审查示例 |
| 我们的代码、密钥和数据存放在哪里? | 存于您的代码仓库和云账户,密钥存入保险库,未经批准不将生产数据用于开发 | 拟定的环境和密钥管理方案 |
| 如何处理个人数据? | 数据最小化、匿名化测试数据,法律要求时签署数据处理协议 | DPA模板及您项目的数据流程 |
| 将使用哪些第三方和开源组件? | 列出组件,核查许可证,持续监控已知漏洞 | 每次发布附带软件物料清单(SBOM) |
| 还有谁参与我们的项目? | 默认为正式员工;任何分包商须予以披露,并受相同条款约束 | 贡献者所属雇主列表及下游条款 |
| 发现漏洞或安全事件时如何处理? | 指定联系人,合同中约定通知时限,事后出具书面复盘 | 事件处理流程及经脱敏处理的事后复盘示例 |
| 工程师如何使用AI编码工具? | 仅使用经批准的工具,不以您的代码进行训练,对每处AI建议的变更进行人工审查 | 经批准的工具清单及这些工具的数据设置 |
| 贵公司持有哪些认证或报告? | 列明证书,说明覆盖范围,并愿意在保密协议下共享详情 | 证书或报告详情,在尽职调查期间索取 |
上述清单中有两项比大多数问卷更新。关于组件:CISA、NSA、FBI及国际合作伙伴于2026年7月29日发布了《2026年软件物料清单最低要素》,取代了2021年NTIA要素;索取SBOM如今是主流做法,而非特殊要求。关于AI工具,请参阅下方章节。
证书能证明什么,不能证明什么
ISO 27001认证和SOC 2报告是有用的信号,但它们回答的问题往往比买家预期的更为有限。
- 它们覆盖的是公司,而非您的产品。信息安全管理体系或一套经审计的控制措施,说明的是供应商如何管理自身。它不认证供应商为您构建的应用,也不认证您的托管环境。
- 覆盖范围至关重要。请询问证书或报告覆盖哪些实体、地点和服务,以及您的交付团队是否在该范围内。
- SOC 2的类型很重要。AICPA的SOC 2 Type 2示范报告表明,Type 2报告包含审计师对控制措施的测试及一段时间内的测试结果,而不仅仅是对控制措施的描述。
- 日期很重要。证书会过期,报告覆盖的是过去的时段;请索取最新版本。
没有证书的合作伙伴仍可能具备良好的安全实践,有证书的合作伙伴仍可能交付不安全的代码。请用证书缩短评审流程,而非跳过产品安全问题。
如何开展安全评审
-
按风险对合作伙伴分级。
将接触生产数据或支付流程的团队需要完整评审;仅承担设计工作的合作则要求较低。
-
会议前发送问题。
书面答复便于核实,也便于跨供应商对比。
-
要求查看,而非听取陈述。
让对方共享屏幕,展示代码仓库设置、拉取请求、扫描报告和访问审查。
-
与工程师交流,而不仅是销售人员。
请将负责您项目的人员介绍一次变更如何进入生产环境的流程。
-
将答案写入合同。
安全需求、SBOM、事件通知、DPA及分包商条款应写入协议,而非仅停留在提案中。CISA指南也提出同样观点:将产品安全纳入合同条款。
-
从小项目开始,并进行验证。
短期首次合作能验证所描述的实践是否真正落地。
-
上线后定期复审。
访问列表、依赖项和人员会发生变化;至少每年重复一次评审。
警示信号
- 能说出工具名称,却无法展示其输出结果。
- 共享登录凭据,或从不撤销访问权限。
- 您的代码存放在供应商的代码仓库和账户中,而非您自己的。
- 没有书面的事件处理流程,或无人负责。
- 默认将真实客户数据复制到测试环境。
- 安全测试仅作为最后阶段的可选附加项提供。
- 以证书暗示其覆盖您的产品。
AI编码工具:需补充的3个问题
AI辅助工程现已成为常态,包括在Netbase,这带来了3个新问题。第一,哪些工具可能接触您的代码,它们是否已配置为不以您的输入训练共享模型?第二,每处AI建议的变更是否都由具名工程师审查,并经过与人工代码相同的测试和扫描?第三,对于敏感代码仓库,您是否可以关闭AI辅助?无法清晰回答这些问题的合作伙伴,尚未认真考虑您的代码流向。Netbase使用主流商业和开源AI工具及模型,按项目选择,且每处AI辅助的变更均保持人工审查。
备选方案与选择标准
| 方式 | 优势 | 劣势 | 适用场景 |
|---|---|---|---|
| 仅书面问卷 | 成本低,便于跨供应商对比 | 答复是声明,而非证据 | 低风险工作,或作为初步筛选 |
| 问卷加证据审查 | 以真实材料验证声明 | 每家供应商需数小时 | 大多数开发合作 |
| 对供应商进行独立安全评估 | 专业、客观 | 成本高、周期长 | 高风险数据、受监管行业或大型合同 |
| 付费试点项目 | 展示实践,而非描述 | 在主合同签署前占用时间 | 在两个强候选方之间做最终选择 |
按四项标准进行选择:团队将接触的数据敏感程度、供应商是否会访问生产环境、合同规模和期限,以及您所在行业是否有自身的规定。
Netbase如何回答这些问题
Netbase的安全实践包括:安全代码审查和版本控制、传输中使用TLS加密、静态存储使用AES加密、基于角色的访问控制、管理后台启用MFA、漏洞扫描与渗透测试,以及灾难恢复。贡献者签署保密协议(NDA),NDA、数据处理协议和SLA可应客户要求提供。Netbase遵循欧洲数据隐私的GDPR对齐方法、医疗数据处理的HIPAA对齐方法,以及面向拥有美国客户群的客户的CCPA合规实践。
Netbase持有ISO 27001认证和SOC 2 Type II鉴证报告。两者均覆盖Netbase自身运营,不涵盖客户的产品或托管环境,证书详情在尽职调查期间共享,而非公开发布。在Netbase定制开发中,客户拥有为其创建的知识产权,而Netbase产品化模块和业务部门产品采用许可方式,而非转让;我们的外包知识产权保护指南涵盖相关条款。大多数Netbase项目在发现阶段后以固定总价合同交付,相同的安全条款同样适用于专属开发团队;参见专属团队与固定总价对比了解权衡取舍。完整声明见安全与合规页面。
现有交付记录与不存在的内容
- 现有内容。自2020年起,Netbase作为离岸开发和管理合作伙伴,参与了一个面向美国客户的多租户云ERP SaaS平台,以SaaS方式销售给中小企业;公开记录不披露客户名称。Netbase还构建并运营自有SaaS产品Printcart。
- 不存在的内容。Netbase没有任何已发布的记录披露渗透测试结果、事件历史、审计发现或响应时间,上述两项记录也不构成任何特定控制措施存在的证据。Netbase不公开证书编号、日期、审计机构或覆盖范围。
本指南的局限性
- 本指南帮助您选择合作伙伴,不对您的应用进行测试。如需测试,请参阅应用安全保障。
- 支付或医疗等受监管行业有其自身要求;请寻求专业建议。
- 标准会更新:评审当天请核查最新的ASVS、SSDF和SBOM指南。
- 如需在工作开始后逐版本管理安全发布,请参阅外包交付的软件质量治理和发布就绪清单;质量工程与测试负责运行两者。
常见问题
应向软件开发公司询问哪些安全问题?询问其安全开发流程、代码审查、安全测试、对您系统的访问、个人数据处理、第三方组件、分包商、事件响应、AI工具使用及认证情况,并要求提供每项答复背后的证据。
ISO 27001或SOC 2是否足以信任开发合作伙伴?不够。两者均描述供应商如何管理自身安全,不认证其为您构建的软件,因此您仍需提出产品安全问题并索取证据。
开发合作伙伴是否应提供SBOM?是的,对于任何将在生产环境中运行的软件均应如此。软件物料清单列出每次发布中包含的组件,便于您追踪许可证和新发现的漏洞。
谁应拥有代码仓库和云账户?应由您拥有。以具名账户和MFA邀请合作伙伴的工程师,使访问权限可在无需供应商协助的情况下进行审查和撤销。
下一步
将您的安全问卷或上述问题发送给我们,我们将预约方案评审,由将负责您项目的工程师带您逐一了解我们的答复。您也可以浏览更多Netbase见解。
相关服务与解决方案
越南AI增强专属开发团队,为成果负责
Netbase 为产品公司和企业提供来自越南的专属开发团队,助其扩充工程能力而不失控。3至30人的团队仅服务于您的产品,在人工评审下使用AI辅助工程,向专属客户经理和项目经理汇报,通常在发现阶段后1至2周内启动,团队创建的知识产权归您所有。
Learn More
Web、SaaS与AI功能的应用安全保障
Netbase为产品与研发负责人提供应用安全测试,在发布前发现并修复漏洞,包括AI功能安全测试。我们借助AI辅助分类进行代码审查、依赖项扫描并测试运行中的应用,对发现结果按风险排序并复测修复情况。Netbase自身持有ISO 27001认证及SOC 2 Type II认证,仅适用于Netbase自身运营,不延伸至客户应用。
Learn More
SaaS产品加速器:基于Netbase成熟模块,快速构建AI就绪的SaaS产品
SaaS产品加速器是Netbase提供的一套可复用模块,涵盖账户、计费、权限与集成,帮助创始人和产品团队更快推出订阅制软件,并从首个版本起支持产品内AI功能。模块复用最多可缩短60%的开发时间,该方案已在Netbase自有的网络印刷SaaS产品Printcart上得到验证。
Learn More
讨论项目
Netbase JSC帮助企业设计、构建、现代化及运营数字产品与AI驱动的业务系统。+84 937 869 689
91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam
取得联系
告诉我们您想构建、现代化或运营的内容。