开发人员需要什么来对抗常见漏洞

当今的威胁形势在不断演变,现在每个部门的组织和企业比以往任何时候都更迫切需要始终如一地生产和维护安全软件。虽然一些垂直行业——例如金融业——在一段时间内一直受到监管和合规要求的约束,但我们看到美国、英国和英国等最高级别政府对网络安全最佳实践的关注正在稳步增加。澳大利亚最近都在强调在 SDLC 的每个阶段进行安全开发的必要性。

尽管如此,攻击者仍在不断寻找新的方法来绕过最先进的保护和防御。例如,许多人已经将他们的重点从交付恶意软件转移到破坏 API 或对供应链发起有针对性的攻击。虽然这些高级别事件的发生频率要高得多,但更简单的攻击(如跨站点脚本和 SQL 注入)也是如此,这两种攻击几十年来一直是网络安全防御的祸害。就在上个月,WooCommerce WordPress 插件中报告了一个严重的 SQL 注入漏洞,严重程度为 9.8/10。

越来越明显的是,虽然网络安全平台和防御是防御现代攻击的关键组成部分,但真正需要的是可以无漏洞部署的安全代码。这需要有安全意识的开发人员采取行动,有意识地、坚定地提升安全编码标准。

许多开发人员表示他们愿意拥护安全并致力于更高标准的代码质量和安全输出,但他们不能单独做到这一点。我们不能忽视开发人员在与常见漏洞作斗争时的需求,他们需要合适的工具和培训的支持,以及改造他们的雇主和组织通常用来评判他们的传统指标。

为什么大多数开发人员尚未将安全放在首位

编码最佳实践多年来不断发展,以响应业务需求和市场趋势。过去,大多数应用程序都是使用所谓的瀑布开发模型创建的,在该模型中,软件工程师努力让他们的代码准备好满足一系列正在进行的里程碑或目标,然后再进入下一阶段的开发。Waterfall 倾向于支持程序的开发,这些程序已经一路满足了所有先前的里程碑,并且在为生产环境做好准备时没有错误或操作缺陷。但按照今天的标准,它的速度慢得令人痛苦,有时从开始一个项目到到达终点线之间需要 18 个月或更长时间。如今,这在大多数公司都行不通。

敏捷方法倾向于取代瀑布方法,更加强调速度。紧随其后的是 DevOps,它通过将开发和运营结合在一起来提高速度,以确保程序几乎在完成最终开发调整后就可以投入生产。

随着业务环境的发展,将速度置于安全之上,以及功能之外的几乎所有其他方面都是必要的。在基于云的世界中,每个人都始终在线,数以百万计的移动交易每隔几秒钟就会发生一次,尽快部署软件并进入持续集成和持续交付 (CI/CD) 管道是关键任务对于企业。

这并不是说组织不关心安全性。只是在大多数行业存在的竞争激烈的商业环境中,速度被认为更为重要。能够达到这种速度的开发人员蓬勃发展,以至于它成为判断他们工作绩效的主要手段。

现在高级攻击正在急剧增加,部署易受攻击的代码正成为一种负担。这种偏好再次发生变化,安全性越来越成为软件开发的主要焦点,速度紧随其后。事后加强安全性不仅危险,而且还会减慢软件部署过程。这导致了DevSecOps方法的兴起,该方法试图将速度和安全性结合在一起以帮助生成安全代码,并将安全性视为共同责任。但是,如果没有组织的大力支持,受过纯粹速度训练的开发人员无法在功能上具备安全意识。

开发人员需要什么才能真正对减少漏洞产生影响

好消息是,大多数开发人员希望在开发过程中看到转向安全编码和重新确定安全性的优先级。今年早些时候,Evans Data 对全球 1,200 多名积极工作的专业开发人员进行了一项综合调查,绝大多数人表示他们支持创建安全代码的概念。大多数人还希望它成为他们组织中的优先事项。然而,只有 8% 的受访者表示编写安全代码很容易实现。这在大多数组织的开发团队中留下了很大的改进空间,在需要什么和达到目标所需要的东西之间。

简单地要求安全代码不会完成工作,如果不努力培养正确的技能和意识,这将对他们的工作流程造成高度破坏。开发团队需要存在于培养他们的安全思维并促进共同责任文化的环境中。

最需要的是为他们提供更好的培训,其次是帮助使安全编码成为他们工作流程的无缝部分的工具。并且该程序应该是定制的,以便经验不足的开发人员可以通过学习如何识别经常潜入代码的常见漏洞类型来开始他们的培训,并提供大量实践学习和示例。同时,展示其安全技能的更高级开发人员可以承担更复杂的错误甚至高级威胁建模概念的任务。

除了资助和支持培训计划,包括让开发人员有足够的时间远离编码以便正确参与这些计划,组织还需要改变评估其队列的方式。奖励开发人员的主要指标需要从原始速度转变。相反,评估可以奖励那些能够创建没有漏洞或漏洞利用的安全代码的人。是的,速度也可以是一个评估因素,但首要的是,代码需要安全,现代开发需要开辟一条道路,让速度安全不再是神话。

运送不安全或易受攻击的代码不应成为可接受的业务风险,事后加强安全性变得越来越无效。值得庆幸的是,对抗这种令人不安的趋势的最佳武器是让开发者社区生成攻击者无法利用的安全代码。大多数开发人员都愿意迎接这一挑战;给予他们支持以实现它。

注意 —本文由 Secure Code Warrior 的首席技术官兼联合创始人 Matias Madou 撰写和贡献。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/143265.html<

(0)
管理的头像管理
上一篇2025-03-09 15:05
下一篇 2025-03-09 15:06

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注