Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1105

安全软件开发生命周期(SSDLC)

审核人Cybersecurity entrepreneur & security researcher

安全软件开发生命周期(SSDLC) 是什么?

安全软件开发生命周期(SSDLC)一种将安全活动嵌入每个阶段的开发生命周期,从需求与设计到编码、测试、发布和运维。


SSDLC 明确规定安全工作在软件交付过程中何时以及如何进行,而不是将其视为一次性审计。典型阶段包括安全需求、威胁建模、安全架构评审、安全编码规范、代码评审、SAST、SCA、DAST/IAST、渗透测试、发布关卡以及运行时监控。其经济性早已确立:在设计阶段发现的缺陷,其成本只是发布后才发现的一小部分,因此将安全左移可同时降低风险与修复成本,而合规证据则作为常规工程的副产品自然产生。

参考框架包括 Microsoft SDL(2002 年 Trustworthy Computing 备忘录之后诞生的最早工业模型)、用于衡量成熟度的 OWASP SAMMBSIMM,以及 NIST SP 800-218,即安全软件开发框架(SSDF v1.1,2022)。SSDF 的意义超越了最佳实践:它是为回应 第 14028 号行政命令(2021 年 5 月)而发布的,而该命令本身又是对 2020 年 SolarWinds 构建系统遭入侵的回应——攻击者在已签名的 Orion 更新中注入了 SUNBURST 后门。根据 OMB M-22-18,向美国联邦机构销售的供应商现在必须证明其遵循 SSDF 实践,这使得有文档记录的 SSDLC 成为采购要求,而不仅仅是质量目标。如今,保护构建与发布流水线(来源、签名、SBOM)与保护代码本身同等重要。

flowchart LR
  A[需求:安全需求] --> B[设计:威胁建模]
  B --> C[编码:安全编码 + SAST/SCA]
  C --> D[测试:DAST/IAST + 渗透测试]
  D --> E[发布:关卡 + 签名 + SBOM]
  E --> F[运维:监控 + 打补丁]
  F -->|反馈 / 新风险| A

示例

  1. 01

    在整个产品组织中采用 Microsoft SDL 实践。

  2. 02

    以 OWASP SAMM 作为成熟度模型来跟踪应用安全进展。

常见问题

安全软件开发生命周期(SSDLC) 是什么?

一种将安全活动嵌入每个阶段的开发生命周期,从需求与设计到编码、测试、发布和运维。 它属于网络安全的 应用安全 分类。

安全软件开发生命周期(SSDLC) 是什么意思?

一种将安全活动嵌入每个阶段的开发生命周期,从需求与设计到编码、测试、发布和运维。

如何防御 安全软件开发生命周期(SSDLC)?

针对 安全软件开发生命周期(SSDLC) 的防御通常结合技术控制与运营实践,详见上方完整定义。

安全软件开发生命周期(SSDLC) 还有哪些其他名称?

常见的别称包括: SSDLC, 安全开发生命周期。

相关术语

另见