成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

拒絕“馬后炮”:積極的應(yīng)用程序安全需要四大要素

安全
信息系統(tǒng)和軟件代碼的有效安全項(xiàng)目往往依靠?jī)煞N自動(dòng)的安全測(cè)試:靜態(tài)安全掃描測(cè)試和動(dòng)態(tài)安全掃描測(cè)試。而真正有效的應(yīng)用兩種掃描項(xiàng)目有四大要素。

攻擊者在成功利用了漏洞后,因跨站腳本攻擊和SQL注入攻擊而造成的安全事件已經(jīng)不再是什么新鮮事兒了。為了防止此類(lèi)攻擊的發(fā)生,安全團(tuán)隊(duì)是否還抱著準(zhǔn)備“亡羊補(bǔ)牢”的心態(tài)?

高效的安全項(xiàng)目和團(tuán)隊(duì)不僅應(yīng)當(dāng)提供反應(yīng)性的措施,而且還要積極地與內(nèi)部的信息團(tuán)隊(duì)協(xié)作,構(gòu)建“先發(fā)制人”的軟件安全。信息系統(tǒng)和軟件代碼的有效安全項(xiàng)目往往依靠?jī)煞N自動(dòng)的安全測(cè)試:靜態(tài)安全掃描測(cè)試和動(dòng)態(tài)安全掃描測(cè)試。

靜態(tài)掃描一般在代碼的開(kāi)發(fā)期間進(jìn)行。此過(guò)程借助威脅建模和分析,對(duì)靜態(tài)代碼進(jìn)行掃描,從而發(fā)現(xiàn)安全漏洞。動(dòng)態(tài)掃描是對(duì)工作環(huán)境中的實(shí)際代碼進(jìn)行的掃描,它在代碼運(yùn)行期間查找漏洞。還有第三類(lèi)測(cè)試,即人工滲透測(cè)試,它主要通過(guò)白帽分析進(jìn)行人為干預(yù)。真正有效的應(yīng)用程序安全項(xiàng)目利用所有的安全掃描測(cè)試,其中靜態(tài)安全和動(dòng)態(tài)安全掃描要深入到應(yīng)用程序的開(kāi)發(fā)過(guò)程中,并在必要時(shí)使用人工滲透測(cè)試。

有效的自動(dòng)代碼掃描策略必須與IT的開(kāi)發(fā)團(tuán)隊(duì)無(wú)縫對(duì)接。真正有效的自動(dòng)安全項(xiàng)目的關(guān)鍵成功因素是,要求IT開(kāi)發(fā)團(tuán)隊(duì)付出的額外工作達(dá)到最少。在應(yīng)用程序的開(kāi)發(fā)周期之外的代碼掃描會(huì)占用開(kāi)發(fā)時(shí)間,會(huì)被認(rèn)為是額外的不受歡迎的任務(wù)。

企業(yè)在成功利用安全代碼掃描項(xiàng)目時(shí),面臨的主要障礙是:

人工掃描

要求通過(guò)API或通過(guò)Web入口人工上傳代碼的代碼掃描,都要求額外的開(kāi)發(fā)時(shí)間和工作。有時(shí),還要求專(zhuān)門(mén)的編譯指令,而且為使掃描運(yùn)行,還需要特定的軟件版本。

人工過(guò)程

開(kāi)發(fā)周期之外的代碼掃描需要建立一個(gè)掃描的時(shí)間表和再次掃描的持續(xù)時(shí)間。企業(yè)需要專(zhuān)用資源來(lái)管理項(xiàng)目,設(shè)置提醒,并按照規(guī)定日期完成掃描。

代碼范圍

誰(shuí)都無(wú)法測(cè)試不知道的東西。開(kāi)發(fā)周期之外的測(cè)試要求開(kāi)發(fā)者上傳代碼,而且它依賴(lài)開(kāi)發(fā)者上傳正確的代碼進(jìn)行靜態(tài)的代碼掃描。要驗(yàn)證所有的庫(kù)和代碼都能夠正確上傳對(duì)于維持程序安全性的團(tuán)隊(duì)來(lái)說(shuō)是幾乎不可能的任務(wù)。

真正有效的應(yīng)用程序靜態(tài)代碼掃描和動(dòng)態(tài)代碼掃描項(xiàng)目有四大要素:

1、本地掃描

鏈接到源控制系統(tǒng)的本地掃描項(xiàng)目現(xiàn)在已經(jīng)不需要開(kāi)發(fā)者花費(fèi)時(shí)間找到代碼、進(jìn)行專(zhuān)門(mén)編譯、上傳代碼了。正相反,代碼的正確位置是在源控制樹(shù)中選擇的,而且可以為所有的子文件執(zhí)行常規(guī)掃描。本地的動(dòng)態(tài)掃描解決方案還可以使動(dòng)態(tài)掃描更容易,因?yàn)榘踩珜?zhuān)家不需要為掃描測(cè)試供應(yīng)商的外部工具變更防火墻規(guī)則就可以訪問(wèn)測(cè)試網(wǎng)站。

2、連續(xù)掃描

可以設(shè)置本地系統(tǒng)進(jìn)行連續(xù)掃描,這種掃描不要求人工干預(yù)和上傳代碼。還可以配置本地系統(tǒng)進(jìn)行更頻繁的掃描。

3、與開(kāi)發(fā)周期緊密集成

與源控制和建設(shè)系統(tǒng)高度集成的掃描項(xiàng)目可以使代碼掃描充分利用許多源控制和建設(shè)系統(tǒng)的特性。例如,在開(kāi)發(fā)者的程序版本與主代碼庫(kù)進(jìn)行集成之前,高級(jí)開(kāi)發(fā)團(tuán)隊(duì)可以配置建設(shè)系統(tǒng),用以傳遞某些測(cè)試入口。我們可以設(shè)置代碼的安全掃描測(cè)試,使其成為類(lèi)似于性能測(cè)試或單元測(cè)試的測(cè)試入口。

4、與缺陷跟蹤系統(tǒng)緊密集成

現(xiàn)代的源控制和建設(shè)系統(tǒng)還應(yīng)與缺陷跟蹤系統(tǒng)緊密集成,只有這樣,軟件缺陷就可以與特定的代碼版本聯(lián)系起來(lái)。如果一個(gè)代碼掃描項(xiàng)目能夠自動(dòng)創(chuàng)建當(dāng)前缺陷管理系統(tǒng)的缺陷,就可以節(jié)約并無(wú)縫地集成到團(tuán)隊(duì)的缺陷庫(kù)中。

有效的主動(dòng)安全要求代碼掃描盡可能平穩(wěn)地影響應(yīng)用程序的開(kāi)發(fā)過(guò)程。安全掃描在運(yùn)行時(shí)越類(lèi)似目前的開(kāi)發(fā)過(guò)程,開(kāi)發(fā)團(tuán)隊(duì)就越容易成功地連續(xù)地采用安全掃描。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: TechTarget中國(guó)
相關(guān)推薦

2021-07-05 09:18:08

UPS電源

2010-08-26 22:27:58

2011-05-06 08:41:33

UI設(shè)計(jì)應(yīng)用程序iPad

2011-06-29 10:13:49

服務(wù)器災(zāi)難恢復(fù)

2012-05-28 10:38:25

imo即時(shí)通訊

2014-12-26 14:54:35

2014-01-21 09:54:56

2011-08-04 10:14:25

監(jiān)控分布系統(tǒng)

2022-07-06 09:54:27

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)

2010-01-08 17:07:37

2010-08-23 13:55:25

Android

2021-09-23 08:00:00

Linux系統(tǒng)Ubuntu

2015-05-07 09:05:18

2023-12-12 13:49:35

LLMAIChatGPT

2013-09-11 11:18:19

設(shè)計(jì)網(wǎng)頁(yè)

2024-01-08 06:51:16

LLM應(yīng)用工具

2020-03-04 09:14:52

應(yīng)用安全RSAC網(wǎng)絡(luò)安全

2009-06-19 08:33:36

Windows 7微軟操作系統(tǒng)

2012-02-10 09:25:57

服務(wù)器虛擬化

2024-03-11 14:48:34

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 精品欧美乱码久久久久久 | 午夜精品一区二区三区在线观看 | 欧美在线视频一区二区 | 亚洲综合一区二区三区 | 国产成人综合亚洲欧美94在线 | 久草欧美视频 | 99久久国产精 | 国产一区二区三区四区五区加勒比 | 成人高清在线视频 | 97视频成人| 亚洲乱码国产乱码精品精的特点 | 91国语清晰打电话对白 | 国产精品久久久久久久7777 | 久久久久久久久久一区二区 | 精品久久精品 | 四虎影音 | 精品一二三区在线观看 | 亚洲欧洲日本国产 | 黄色网址免费看 | 亚洲资源站 | 日本久草视频 | 日韩免费av | 免费高清av| 91社区在线观看播放 | 99亚洲精品 | 天堂一区二区三区 | 91免费入口| 自拍 亚洲 欧美 老师 丝袜 | 亚洲手机视频在线 | 麻豆av一区二区三区久久 | 国产成人精品免费视频大全最热 | 二区在线视频 | 午夜视频在线 | 精品福利视频一区二区三区 | 日本a视频 | 久久午夜精品 | 在线观看精品 | 99re国产视频 | 亚洲一区在线播放 | 99热视| 天堂中文在线观看 |