成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

低代碼和無代碼開發的四個安全問題

安全 應用安全
低代碼并不意味著低風險。企業鼓勵更多人員開發應用程序,然而低代碼開發會產生新的漏洞,并可能隱藏安全問題。

如今,公民開發者的積極性越來越高,同時企業也希望由非開發者開發和創建應用程序。這通常使用低代碼或無代碼框架來促進。這些框架和工具允許非開發人員使用GUI來獲取和移動組件,以制作業務邏輯友好的應用程序。

授權更廣泛的IT和業務社區創建應用程序以推動業務價值具有明顯的吸引力。也就是說,使用低代碼和無代碼平臺并非沒有安全問題。就像任何其他軟件產品一樣,開發平臺及其相關代碼的嚴謹性是一個不容忽視的問題。

什么是低代碼/無代碼開發?

無代碼工具和平臺使用拖放界面來允許業務分析師等非編程人員創建或修改應用程序。在某些情況下,可能需要編碼(低代碼)來與其他應用程序集成、生成報告或修改用戶界面。這通常使用SQL或Python等高級編程語言來完成。

低代碼/無代碼平臺的示例包括Salesforce Lightning、FileMaker、Microsoft PowerApps和Google App Maker。以下是使用此類平臺時應該注意的四個最重要的安全問題。

(1)低代碼/無代碼應用程序的可見性低

使用由外部開發的平臺總是會帶來可見性問題。很多人使用這些軟件,卻不了解源代碼、相關漏洞或平臺所經歷的潛在測試和嚴格程度。

這可以通過利用向供應商申請軟件物料清單(SBOM)等做法來緩解。這將提供對其包含的軟件組件及其相關漏洞的深入了解。使用最新的Linux基礎研究表明,78%的企業計劃在2022使用軟件物料清單(SBOM)。盡管如此,軟件物料清單(SBOM)的使用仍在發展,該行業還有很大的發展空間規范實踐、流程和工具。

(2)不安全的代碼

與可見性問題相吻合的是不安全代碼的可能性。低代碼和無代碼平臺仍然有代碼。他們只是抽象了編碼,并允許最終用戶使用預先提供的代碼功能。這很好,因為它使非開發人員無需自己編寫代碼。當使用的代碼是不安全的,并且通過低代碼和無代碼平臺在企業和應用程序之間進行推斷時,就會出現問題。

解決這個問題的一種方法是與平臺供應商合作,要求平臺內使用的代碼的安全掃描結果。靜態和動態應用程序安全測試(SAST/DAST)等掃描結果可以為消費者提供一定程度的保證,即他們不僅僅是復制不安全的代碼。在企業控制之外創建代碼的想法并不是一個新概念,并且在開源軟件的使用中很普遍,98%以上的企業使用開源軟件,并且與其他存儲庫相關的軟件供應鏈威脅也很常見,例如用于基礎設施的代碼(IaC)模板。

另一個要考慮的方面是,許多低代碼和無代碼平臺都是以SaaS方式交付的。這使企業可以向供應商申請行業認證,例如ISO、SOC2、FedRAMP和其他認證。這為企業的運營和適用于SaaS應用程序/平臺本身的安全控制提供了進一步的保證。

SaaS應用程序本身存在許多安全風險,需要適當的治理和嚴格的安全性。如果沒有對企業正在使用的SaaS應用程序和平臺進行適當的審查,可能會讓其業務面臨不必要的風險。

(3)失控的影子IT

由于低代碼和無代碼平臺允許快速創建應用程序,即使是那些沒有開發背景的人員,也可能導致影子IT的泛濫。影子IT發生在業務部門和員工創建應用程序并將它們用在企業內部或外部時。這些應用程序可能包含企業和客戶敏感的或受監管的數據,如果這些應用程序在數據泄露中受到損害,可能會對企業產生一系列影響。

(4)業務中斷

從業務連續性的角度來看,如果平臺出現中斷,作為服務交付的低代碼和無代碼平臺可能會中斷業務。對于企業而言,為關鍵業務應用程序(包括低代碼和無代碼平臺)建立服務水平協議(SLA)非常重要。

降低低代碼/無代碼開發風險的技巧

無論涉及何種技術,通用的安全最佳實踐都可以減輕開發風險,其中包括:

  • 從行業聲譽良好的值得信賴的供應商那里購買軟件和平臺。
  • 確保這些供應商擁有第三方認證證書,以代表其內部安全實踐和流程。
  • 在企業的應用程序和軟件清單中考慮低代碼和無代碼平臺,以及通過使用它們創建的應用程序。
  • 保持良好的訪問控制;知道誰在訪問平臺以及他們被允許執行哪些活動。
  • 實施安全數據實踐,以了解關鍵數據所在的位置,以及使用低代碼和無代碼平臺創建的應用程序是否包含敏感數據。
  • 了解托管低代碼/無代碼平臺的位置。這些平臺是否托管在AWS、Google或Microsoft Azure等超大規模全球云服務提供商的云平臺中?或者它們是否托管在內部部署數據中心中,僅限于沒有物理和邏輯訪問控制?

考慮企業的安全文化也很重要。雖然平臺用戶可能不是行業的開發人員或安全專家,但他們應該了解正在使用和創建的低代碼和無代碼平臺和應用程序的安全影響。正如他們所說,更多的權力伴隨著更大的責任,這適用于低代碼和無代碼平臺。

責任編輯:華軒 來源: 企業網D1Net
相關推薦

2022-04-15 06:19:30

低代碼無代碼代碼安全

2022-03-18 13:10:34

低代碼漏洞

2023-04-07 11:18:25

2022-06-08 08:23:18

低代碼無代碼網絡安全

2021-01-04 13:34:12

云安全安全框架數據安全

2023-04-19 00:07:54

2021-10-21 06:52:18

低代碼無代碼開發

2023-08-29 15:14:32

2022-02-14 09:12:00

無代碼低代碼開發工具

2022-06-05 23:47:06

開發無代碼低代碼

2022-05-24 12:42:24

物聯網

2024-07-23 09:50:52

2023-11-13 22:33:47

低代碼無代碼

2022-08-02 10:33:11

JavaScript代碼

2020-09-11 10:40:50

低代碼無代碼開發

2021-02-03 20:25:40

AI

2020-10-06 18:28:52

gosecGo代碼安全

2021-10-24 18:15:44

低代碼無代碼

2022-06-08 09:46:29

人工智能編程數據流程

2021-11-30 13:54:30

CIO低代碼無代碼
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产三区av | 亚洲精品字幕 | 日韩中文字幕一区二区 | 91香蕉| 日韩精品三区 | 欧美精品v | 男女又爽又黄视频 | 一区二区三区国产 | 一本综合久久 | 午夜男人天堂 | 日韩在线观看 | 成人a视频 | 亚洲高清视频在线 | 成人精品毛片 | av黄色免费 | 日本中文在线 | 日韩成人在线观看 | 日韩国产中文字幕 | 狠狠干天天干 | 人人干人人干人人 | 久久涩涩 | 欧美日韩视频一区二区 | 毛片国产| 青青草一区二区三区 | 成人不卡视频 | 亚洲精品68久久久一区 | 国产精品99久| 日韩91在线 | 成人在线视频观看 | 一级免费视频 | 午夜精品久久久久久不卡欧美一级 | 色婷婷av久久久久久久 | 日韩精品一 | 日韩一区二区在线播放 | 爱爱爱av | 在线国产视频 | 国产精品免费视频一区 | 欧美在线天堂 | 国产精品视频一二三区 | 免费一级片 | 欧美一区二区三 |