代码安全:从响应式安全转向主动式安全

漏洞界二八定律,过去20多年来的绝大多数安全事件都是头部那10个软件漏洞造成的。然而,很多企业仍然选择事后补救,得过且过地承受安全事件造成的人员和业务后果。不过,当前一项新的研究为我们指明了由人主导的新方向。

以下讨论见解源于Secure Code Warrior与Evans DataCorp进行的一项研究,题为《从响应转向预防:转变中的应用安全》,旨在探索开发人员对于安全编码、安全代码实践和安全操作的态度。

研究中,开发人员和开发经理被问及他们最常用的安全编码实践。以下三种方法最为突出:

  • 在部署之后扫描应用,找出异常或漏洞
  • 仔细审查编写的代码,检查是否存在异常或漏洞
  • 重用之前通过审查确认安全的代码

开发人员仍将安全代码实践视为主动式操作,但逐渐开始承认这是个重点在从左侧开始的人的问题。

我们能从研究结果中看出什么呢?三大常见安全编码实践中有两种都依然重在响应式方法,第一种依赖工具(扫描器),第二种依赖开发人员(即人的因素)执行人工检查:两种情况都是在代码已经写好之后。采用这些方法检测到的漏洞都得踢回开发团队返工,对项目时间线和项目成本产生连锁反应。

排第三的常见安全编码实践则是认识到了主动编写安全代码,在第一时间避免漏洞的好处。这一操作凸显了向从左开始的转变,这种预防性的主动式方法在软件开发周期伊始就将安全内置到软件中了。

响应式就是昂贵的代名词

IBM的研究表明,修复已发布代码中的漏洞比在一开始就发现并修复漏洞要多贵30倍。巨大的价差有力刺激了业界采用更注重人的主动式软件安全防御方法,开发人员可以使用这种方法从一开始就编写更加安全的代码。

这就是所谓由人主导的防御。但要令开发人员开始关注安全,安全就必须成为他们日常思考和编程的一部分。这需要拿出与开发人员的日常工作高度相关的新型培训方法,激励他们主动学习,而当前培训模式与开发人员的日常工作相关度不高,且无法促使他们主动学习。

为创建主动安全文化,新型培训模式应当:

  • 让安全编码成为开发人员提升软件安全技能过程中极具吸引力的积极体验
  • 鼓励开发人员用安全思维审视自己的日常编码工作
  • 使安全编码成为开发人员日常工作流程的固有特质

做到以上几点,可以从一开始就防止漏洞出现,让团队能够信心满满地快速拿出品质代码。阅读完整报告可以了解转变中的软件安全,获悉关于企业如何阻止漏洞反复出现,并在整个SDLC中体验安全文化积极转变的分析与建议。学习怎样:

  • 确保从SDLC一开始就考虑安全因素
  • 采取由人主导的方法安全编码
  • 杜绝不良编码实践,收获良好结果

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/149972.html<

(0)
运维的头像运维
上一篇2025-03-12 20:58
下一篇 2025-03-12 21:00

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注