这里是文章模块栏目内容页
中心顺利完成CNAS源代码漏洞检测扩项现场评审

近日,中国合格评定国家认可委员会(CNAS)委派专项评审专家组进驻湖北软件评测中心,开展源代码漏洞检测专项扩项现场评审工作。经过多日全维度、高标准核验,专家组综合判定中心质量管理体系运行合规有效,源代码漏洞检测技术能力完全匹配国家认可规范,一致同意通过本次扩项现场评审。

伴随数字经济与信创产业高速发展,源代码漏洞作为软件安全风险源头,事前代码审计、漏洞筛查已成为项目立项、上线验收、等保合规的硬性刚需。为响应政企日益增长的代码安全检测需求,中心启动源代码漏洞检测CNAS能力扩项筹备,完成多语言检测工具集群部署、技术人员专项持证培训、全套检测方法验证与体系文件升级,正式提交扩项认可申请。本次现场评审严格遵循CNAS-CL01:2018《检测和校准实验室能力认可准则》、CNAS-CL01-A019《检测和校准实验室能力认可准则在软件检测领域应用说明》,同步对照GB/T 34943-2017《C/C++语言源代码漏洞测试规范》、GB/T 34944-2017《Java语言源代码漏洞测试规范》、GB/T 34946-2017《C#语言源代码漏洞测试规范》等国家代码安全标准开展核查。评审流程覆盖多层级核验环节:首次会议上,中心领导向专家组汇报扩项筹备全流程、人员设备配置与质量管控机制。现场评审环节,专家组实地走访源代码安全检测专区,核查静态代码分析设备、漏洞样本库、隔离测试环境、数据存储保密设施的合规性;抽取Java、C/C++、C#等主流编程语言盲样代码开展现场试验,全程跟踪检测流程、漏洞识别、风险定级、报告编制全链条操作;逐条审阅体系程序文件、方法验证报告、人员培训考核记录、历史检测原始台账,对授权签字人、代码检测工程师开展现场问询与实操考核;针对样品流转、漏洞复现、数据追溯、风险管控等关键节点进行深度抽查,全面验证检测结果的准确性、复现性与公正性。

此次CNAS源代码漏洞检测扩项评审顺利通过,标志中心新增具备国际互认效力的源代码安全检测资质,可面向全省各级政务单位、软件企业、科研院所出具加盖CNAS标识的源代码漏洞检测报告,服务覆盖信创软件、工业控制程序、移动应用、政务信息系统、嵌入式软件等多类产品。相较于常规代码自查,具备CNAS资质的检测报告可用于项目招投标、信息化验收、网络安全等级保护、软件产品登记、安全风险评估等正式场景,数据结论具备公信力与国际互认效力,有效帮助企业提前规避缓冲区溢出、SQL注入、权限越权、代码后门等高危安全隐患,从开发源头降低网络攻击、数据泄露风险。

中心将以本次扩项评审为发展新起点,持续完善源代码检测质量管理体系,定期参与国家级代码安全能力验证活动,稳定保持检测技术水准,助力湖北信创产业、数字经济高质量安全发展,以权威第三方检测力量筑牢软件安全屏障。