0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

相互競爭的優(yōu)先事項(xiàng)使得開發(fā)人員難以保護(hù)代碼

王鵬 ? 來源:K_Ming ? 作者:K_Ming ? 2022-07-14 15:52 ? 次閱讀

隨著組織轉(zhuǎn)向云優(yōu)先方法,云原生應(yīng)用程序開發(fā)的挑戰(zhàn)可能正在減緩開發(fā)周期。根據(jù)Tigera 4 月份的一項(xiàng)調(diào)查,隨著這種轉(zhuǎn)變,需要更高的安全能力。事實(shí)上,大多數(shù)開發(fā)人員將安全性視為云原生開發(fā)周期中的最大挑戰(zhàn)。

根據(jù)Secure Code Warrior最近的一項(xiàng)研究,開發(fā)人員在面臨相互競爭的優(yōu)先事項(xiàng)時(shí),正在努力為他們的軟件設(shè)計(jì)安全性。三分之二的參與者承認(rèn),他們經(jīng)常在代碼中留下已知的漏洞和漏洞利用,只有 14% 的參與者將應(yīng)用程序安全列為重中之重。

這是因?yàn)?,盡管他們想做正確的事,但“他們的工作環(huán)境并不總是讓他們很容易將其作為優(yōu)先事項(xiàng),”Secure Code Warrior 聯(lián)合創(chuàng)始人兼首席執(zhí)行官 Pieter Danhieux 在一份聲明中說。

可能的原因包括代碼復(fù)雜性增加和開發(fā)人員勞動(dòng)力短缺。公司文化和發(fā)展方法,以及缺乏安全技能,也可能有所貢獻(xiàn)。

正如 Secure Code Warrior 研究所說,“許多組織仍在采用傳統(tǒng)的軟件開發(fā)方法,同時(shí)應(yīng)對不斷變化的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)和需求?!?/p>

然而,安全團(tuán)隊(duì)知道 DevSecOps,或者至少是 DevOps,在軟件開發(fā)開始時(shí)強(qiáng)調(diào)安全考慮的方法是至關(guān)重要的。根據(jù) Secure Code Warrior 的說法,如果做得好,安全方面的開發(fā)人員可以“通過減少導(dǎo)致返工的漏洞、保持軟件發(fā)布速度并在不影響創(chuàng)新的情況下確保代碼質(zhì)量來提高生產(chǎn)力”。

盡管 41% 的開發(fā)人員表示功能和安全性在他們的組織中同樣重要,但他們也表示,新特性和功能、應(yīng)用程序性能和按時(shí)完成比安全性更重要,是管理層的首要任務(wù)。

“我們的研究表明,開發(fā)人員實(shí)際上非常關(guān)注返工,而不一定是新功能,或者以安全的方式創(chuàng)建新功能,”Secure Code Warrior 的首席技術(shù)官 Matias Madou 告訴 EE Times。“他們的最終客戶需要新功能,并認(rèn)為質(zhì)量是給定的。因此,開發(fā)人員專注于讓產(chǎn)品更好、更快、更流暢,而不是將安全作為重中之重?!?/p>

您的代碼中有哪些漏洞?向左移動(dòng)安全代碼并非易事

阻礙在開發(fā)周期早期集成安全代碼的三大障礙——向左移動(dòng)——是缺乏時(shí)間、計(jì)劃和優(yōu)先級(jí)。

缺乏時(shí)間可能與勞動(dòng)力短缺直接相關(guān)?!坝肋h(yuǎn)不會(huì)有足夠的人來確保安全,”麻豆說?!皩τ谲浖踩?,打破這種模式的唯一方法是確保開發(fā)人員成為安全故事的一部分?!?/p>

Jon Jarboe

Cycode 的產(chǎn)品營銷總監(jiān) Jon Jarboe 告訴 EE Times,開發(fā)人員和安全團(tuán)隊(duì)都從管理層那里獲得了他們的優(yōu)先事項(xiàng)和方向。

“這份報(bào)告揭示的一件事是它們經(jīng)常不一致:安全團(tuán)隊(duì)的優(yōu)先級(jí)可能與開發(fā)團(tuán)隊(duì)的優(yōu)先級(jí)不一致。因此,開發(fā)人員可能被迫在開發(fā)目標(biāo)和安全性之間做出選擇。”

近三分之二的受訪者表示很難編寫沒有漏洞的安全代碼。工具和培訓(xùn)最常被認(rèn)為是整個(gè)開發(fā)生命周期中最重要的安全需求。

但Jarboe 說,安全工具通常是為安全團(tuán)隊(duì)設(shè)計(jì)的,而不是為開發(fā)人員設(shè)計(jì)的,因此它們可能更具破壞性而不是有用?!斑@些安全工具也必須為開發(fā)人員設(shè)計(jì)。大多數(shù)安全公司現(xiàn)在可能正在解決這個(gè)問題,但他們在這方面的進(jìn)展或成功程度各不相同?!?/p>

在開發(fā)過程中使用工具的地方也很重要。在產(chǎn)品發(fā)布之前運(yùn)行測試工具不會(huì)有足夠的時(shí)間來解決所有問題。Jarboe 解釋說,安全工具的使用方式以及它們在開發(fā)中的使用位置必須改變。

該報(bào)告還指出,開發(fā)人員表示,他們的公司依賴于現(xiàn)有或預(yù)先批準(zhǔn)的安全代碼和工具,這些代碼和工具只能解決已知漏洞,而不是使用所需的技能來編寫新的、無漏洞的代碼。

poYBAGLOk6WAUpmTAAXw7tA2xpw995.jpg


向左轉(zhuǎn)移安全代碼的主要障礙。

代碼、開發(fā)環(huán)境變得越來越復(fù)雜

麻豆說,代碼和開發(fā)環(huán)境的日益復(fù)雜絕對是一個(gè)問題。

“如果你問開發(fā)人員在做什么,那就是代碼質(zhì)量和讓事情變得更簡單,”他說?!八麄冊诰帉懘a時(shí)列出的首要任務(wù)是代碼質(zhì)量和技術(shù)債務(wù)減少,同樣的數(shù)字表示他們的首要任務(wù)是應(yīng)用程序性能?!?/p>

環(huán)境復(fù)雜性的增加部分是由于開發(fā)人員繼續(xù)在新舊語言和環(huán)境中工作。例如,Secure Code Warrior 提供 60 種不同語言和框架的培訓(xùn)。

“隨著應(yīng)用程序向微服務(wù)轉(zhuǎn)移,軟件復(fù)雜性肯定會(huì)隨著向云原生的轉(zhuǎn)變而增長,”Jarboe 說?!斑@些現(xiàn)在由不同的團(tuán)隊(duì)開發(fā),他們必須相互溝通并與安全團(tuán)隊(duì)溝通,這可能很困難,并增加了公司內(nèi)部的復(fù)雜性?!?/p>

所有這些都給公司文化帶來了壓力?!耙虼?,要取得成功,組織的文化必須改變一直以來的做事方式,”Jarboe 說。

然而,這些變化現(xiàn)在特別困難,因?yàn)殚_發(fā)人員必須應(yīng)對所有并行轉(zhuǎn)換,包括 DevOps 和敏捷運(yùn)動(dòng),以及大流行。

可以提供幫助的一件事是自動(dòng)安全網(wǎng)或護(hù)欄。“沒有[這些],開發(fā)人員無法始終以他們需要的速度解決問題,以滿足最后期限,”Jarboe 說。“但如果你有自動(dòng)測試來告訴你代碼何時(shí)被破壞,你就可以專注于修復(fù)問題,而不是擔(dān)心破壞問題?!?/p>

培訓(xùn)和技能提升的需要

開發(fā)人員對是否需要更多培訓(xùn)給出了相互矛盾的回應(yīng)。雖然大多數(shù)人認(rèn)為他們之前的安全代碼培訓(xùn)良好或優(yōu)秀,但 92% 的受訪者表示他們團(tuán)隊(duì)中的其他人需要更多的安全框架培訓(xùn)。

盡管仍然存在包含漏洞的代碼,但 81% 的人表示他們會(huì)定期在工作中進(jìn)行安全培訓(xùn)。然而,只有 43% 的人表示培訓(xùn)與他們的工作高度相關(guān),超過一半的人表示不熟悉常見的軟件漏洞、如何利用這些漏洞以及避免這些漏洞的方法。

“組織并不總是給開發(fā)人員時(shí)間來提高自己的技能,”麻豆說。“項(xiàng)目的最后期限通常是昨天,因此他們必須開發(fā)新的特性和功能,而不考慮安全性,而只關(guān)注組織的短期目標(biāo)?!?/p>

從代碼中創(chuàng)建漏洞到發(fā)現(xiàn)漏洞平均需要大約兩年時(shí)間。因此,以軟件安全為目標(biāo)的組織必須提前數(shù)年進(jìn)行規(guī)劃,麻豆解釋說?!八麄冞€必須考慮新員工的技能和培訓(xùn)?!?/p>

通常,開發(fā)人員無法明確說明安全編碼的實(shí)際含義。這是因?yàn)榇髮W(xué)課程中很少有關(guān)于如何創(chuàng)建安全代碼的課程。

“為什么要提高自己的編碼水平?因?yàn)樵陂_發(fā)周期開始時(shí)你會(huì)犯錯(cuò)誤,每個(gè)人都會(huì)犯錯(cuò),”麻豆說?!爸挥性谥芷诮Y(jié)束時(shí),您才會(huì)意識(shí)到您的代碼具有安全影響并且可能被濫用。因此,如果您學(xué)習(xí)如何編寫安全代碼,您將被視為優(yōu)秀的開發(fā)人員。在報(bào)告中,大多數(shù)經(jīng)理表示他們在雇用新開發(fā)人員時(shí)需要安全技能。”


審核編輯 黃昊宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 代碼
    +關(guān)注

    關(guān)注

    30

    文章

    4722

    瀏覽量

    68231
  • 開發(fā)人員
    +關(guān)注

    關(guān)注

    0

    文章

    19

    瀏覽量

    6574
收藏 人收藏

    評(píng)論

    相關(guān)推薦

    汽車異構(gòu)硬件平臺(tái)開發(fā)如何進(jìn)行靜態(tài)代碼分析

    先進(jìn)的靜態(tài)代碼分析工具,其新版本中引入的多CCT功能為開發(fā)人員提供了強(qiáng)大的支持,該功能不僅簡化了多編譯器環(huán)境下的代碼分析過程,還可以極大增強(qiáng)代碼的質(zhì)量和安全性。
    的頭像 發(fā)表于 10-09 16:15 ?424次閱讀
    汽車異構(gòu)硬件平臺(tái)<b class='flag-5'>開發(fā)</b>如何進(jìn)行靜態(tài)<b class='flag-5'>代碼</b>分析

    C2000 ePWM開發(fā)人員指南

    電子發(fā)燒友網(wǎng)站提供《C2000 ePWM開發(fā)人員指南.pdf》資料免費(fèi)下載
    發(fā)表于 09-07 09:45 ?0次下載
    C2000 ePWM<b class='flag-5'>開發(fā)人員</b>指南

    OpenAI API Key獲取:開發(fā)人員申請GPT-4 API Key教程

    ? OpenAI的GPT-4模型因其卓越的自然語言理解和生成能力,成為了許多開發(fā)者的首選工具。獲取GPT-4 API Key并將其應(yīng)用于項(xiàng)目,如開發(fā)一個(gè)ChatGPT聊天應(yīng)用,不僅是實(shí)踐人工智能技術(shù)
    的頭像 發(fā)表于 06-24 17:40 ?1947次閱讀
    OpenAI API Key獲取:<b class='flag-5'>開發(fā)人員</b>申請GPT-4 API Key教程

    嵌入式開發(fā)就業(yè)前景怎么樣?

    入式開發(fā)人員的支持和貢獻(xiàn)。但是,隨著市場競爭的加劇和技術(shù)的發(fā)展,嵌入式開發(fā)人員也需要不斷學(xué)習(xí)和提高自己的技能水平,以適應(yīng)市場的變化和需求。
    發(fā)表于 06-07 14:51

    三星停止自動(dòng)駕駛研究,開發(fā)人員轉(zhuǎn)到機(jī)器人領(lǐng)域

    近日,三星電子宣布了一項(xiàng)重要的研發(fā)戰(zhàn)略調(diào)整。據(jù)業(yè)內(nèi)人士透露,三星先進(jìn)技術(shù)研究院(SAIT)已決定停止自動(dòng)駕駛汽車的研究,并將這一領(lǐng)域的開發(fā)人員轉(zhuǎn)移到機(jī)器人領(lǐng)域。
    的頭像 發(fā)表于 05-13 09:21 ?409次閱讀

    全局變量太多有哪些弊端?

    隨著全局變量的增多,不同模塊的變量名可能會(huì)產(chǎn)生沖突或混淆,導(dǎo)致代碼難以理解和維護(hù)。同時(shí),全局變量使得代碼中的依賴關(guān)系變得復(fù)雜,難以追蹤和理解
    發(fā)表于 04-24 09:15 ?809次閱讀

    阿里云全面推行AI編程,使用通義靈碼輔助開發(fā)者編寫代碼

    據(jù)部分阿里云員工稱,盡管將來20%的代碼可能由自動(dòng)生成,但開發(fā)人員仍將是研發(fā)任務(wù)中的核心成員,更專注于系統(tǒng)設(shè)計(jì)及核心業(yè)務(wù)研究。
    的頭像 發(fā)表于 04-02 15:55 ?554次閱讀

    MWC2024亮點(diǎn) 愛立信旗下Vonage攜手AWS加速向數(shù)百萬開發(fā)人員提供新的解決方案

    開發(fā)人員提供新的解決方案。 推動(dòng)跨行業(yè)新應(yīng)用 近日,AWS工業(yè)副總裁Kathrin Renz表示:“AWS和Vonage在幫助客戶實(shí)現(xiàn)創(chuàng)新和價(jià)值方面有著共同的熱情。 我們與Vonage合作的目標(biāo)是推動(dòng)
    的頭像 發(fā)表于 02-29 09:42 ?1.2w次閱讀

    關(guān)于恩智浦S32通用平臺(tái)的介紹

    易于使用的工具和軟件的驅(qū)動(dòng)優(yōu)先考慮。工具和軟件是我們的客戶的一個(gè)關(guān)鍵的決策標(biāo)準(zhǔn)。開發(fā)人員通過我們的工具和軟件體驗(yàn)NXPSoCs。SW是我們的客戶在開發(fā)過程中花費(fèi)最多時(shí)間的地方。
    的頭像 發(fā)表于 02-19 16:31 ?301次閱讀
    關(guān)于恩智浦S32通用平臺(tái)的介紹

    單片機(jī)代碼自動(dòng)生成器程序

    單片機(jī)代碼自動(dòng)生成器是一種能夠幫助開發(fā)人員快速生成單片機(jī)代碼的工具。它利用了現(xiàn)代計(jì)算機(jī)技術(shù)和算法,能夠根據(jù)用戶提供的輸入和需求,自動(dòng)生成符合規(guī)范和要求的代碼。 單片機(jī)是一種集成了微處理
    的頭像 發(fā)表于 01-08 14:12 ?2762次閱讀

    業(yè)務(wù)人員也能搭建企業(yè)應(yīng)用?盤點(diǎn)對比這幾款低代碼開發(fā)平臺(tái)

    在當(dāng)今的軟件開發(fā)領(lǐng)域,低代碼開發(fā)平臺(tái)正逐漸成為業(yè)務(wù)人員和技術(shù)開發(fā)人員的首選。這些平臺(tái)通過簡化開發(fā)
    的頭像 發(fā)表于 12-27 18:31 ?906次閱讀
    業(yè)務(wù)<b class='flag-5'>人員</b>也能搭建企業(yè)應(yīng)用?盤點(diǎn)對比這幾款低<b class='flag-5'>代碼</b><b class='flag-5'>開發(fā)</b>平臺(tái)

    代碼加密與數(shù)據(jù)加密 代碼加密技術(shù)和方法

    今天,開發(fā)人員和組織面臨著惡意行為者竊取其軟件程序的持續(xù)威脅。不僅如此;今天,威脅行為者可以使用應(yīng)用程序的源代碼使其不可用
    的頭像 發(fā)表于 12-09 09:29 ?1240次閱讀

    java文檔注釋的作用

    Java文檔注釋(JavaDoc)是一種特殊的注釋格式,用于對Java源代碼中的類、方法和字段進(jìn)行解釋和說明。它有助于開發(fā)人員理解代碼的功能、使用和注意事項(xiàng),并且還可以用于生成軟件文檔
    的頭像 發(fā)表于 11-28 17:02 ?850次閱讀

    下一代調(diào)試器如何加速代碼開發(fā)

    微控制器調(diào)試器和相關(guān)工具對于從事嵌入式系統(tǒng)的開發(fā)人員來說至關(guān)重要。它們幫助開發(fā)人員查找和修復(fù)錯(cuò)誤、測試代碼和優(yōu)化性能。高級(jí)調(diào)試功能對生產(chǎn)力產(chǎn)生了重大影響,并可以縮短開發(fā)時(shí)間。許多新工具
    的頭像 發(fā)表于 11-23 16:31 ?542次閱讀

    關(guān)于開發(fā)、安全和DevOps團(tuán)隊(duì)協(xié)同工作的5個(gè)技巧

    首先,開發(fā)人員關(guān)注的是他們更快地交付軟件的能力。當(dāng)您的代碼是模塊化的時(shí)候,它更容易維護(hù)——即開發(fā)微服務(wù)而不是單體應(yīng)用代碼。這需要開發(fā)人員對容
    的頭像 發(fā)表于 11-12 09:39 ?793次閱讀