Pensando alle metriche di sicurezza del software attualmente ho pensato alle seguenti metriche di sicurezza del software:
- numero / tipo di CWE rilevato dagli sviluppatori (segnalazione di bug)
 - numero / tipo di CWE rilevato dall'analisi statica
 - numero / tipo di avviso al momento della compilazione (ad esempio: dalla protezione dello stack / fonte di fortificazione)
 - numero / tipo di perdite di memoria (presunte) (software in esecuzione con valgrind o qualsiasi altra cosa)
 - numero / tipo di chiamate di funzioni non sicure (sprintf invece di sNprintf)
 
Ora le domande:
-  Quali altre metriche di sicurezza sul software suggerisci? 
 - C'è un riferimento allo stato dell'arte su questo argomento?
 
Sono stato in grado di trovare solo metriche di sicurezza su IT ma non su software (sviluppo software).
L'obiettivo è misurare e avere una panoramica di quanto male / bene siano sviluppati i software e misurare dove aumentare / diminuire lo sforzo su pratiche di sviluppo del software sicuro o come / dove il processo di sicurezza ha bisogno di alcuni cambiamenti.