成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

那些我們還不知道的程序驚人復(fù)雜性

安全
在過去幾十年的高速編碼中,我們已經(jīng)飛速實現(xiàn)自動化,導(dǎo)致我們現(xiàn)在已經(jīng)無法保護我們構(gòu)建的東西。

在過去幾十年的高速編碼中,我們已經(jīng)飛速實現(xiàn)自動化,導(dǎo)致我們現(xiàn)在已經(jīng)無法保護我們構(gòu)建的東西。首先,讓我們看幾個事實:

通常情況下,中等規(guī)模的金融機構(gòu)擁有超過1000個應(yīng)用程序,而大型企業(yè)則超過10000個應(yīng)用程序。平均來說,這些應(yīng)用程序都有數(shù)十萬行自定義代碼,最大的應(yīng)用程序可能有超過千萬行代碼。此外,每個應(yīng)用程序都包含幾十個到幾百個軟件庫、框架和組件,這通常超過自定義代碼的10倍。并且,這個數(shù)量正在迅速增長,超過20%的應(yīng)用程序每年都會有新增和更新的代碼。

例如美國聯(lián)邦政府稅代碼(US Federal Tax Code),在過去幾年已經(jīng)大幅增長,目前,該代碼已經(jīng)擁有超過440萬行,但卻只有幾個應(yīng)用程序。作為安全研究人員,筆者發(fā)現(xiàn)代碼中包含數(shù)千個漏洞。但作為前任首席執(zhí)行官,筆者還分析了法律合同中的漏洞。有趣的是,無論筆者審查軟件代碼還是法律語言,這兩種分析并沒有你想象的那么不同。這兩種分析都需要了解專門的語言以及基本業(yè)務(wù)。

[[123471]]

當(dāng)前的安全形勢

在摩根大通安全泄露事故的細節(jié)披露后,該公司一名前雇員告訴《紐約時報》,攻擊者仿佛竊取了國會大廈的構(gòu)造圖,摩根大通沒辦法監(jiān)控每個門和玻璃窗。實際上,筆者認為情況更糟糕,摩根大通花了幾十年時間來創(chuàng)建其軟件基礎(chǔ)設(shè)施,沒有簡單的辦法可以對其作出改變。

現(xiàn)在,根據(jù)安全專家表示,典型的企業(yè)web應(yīng)用程序一般包含22.4個嚴(yán)重漏洞。這些漏洞通常很容易找到,但其嚴(yán)重程度不相同。通過結(jié)合這些漏洞以及日益復(fù)雜的威脅,我們看到越來越多的安全泄露事故。單單是今年的安全泄露事故已經(jīng)非常發(fā)人深省。

傳統(tǒng)應(yīng)用安全的局限性

在過去,我們進行手動滲透測試和代碼審查來發(fā)現(xiàn)漏洞。這些審查可以很好地發(fā)現(xiàn)漏洞,而開發(fā)人員也有時間在代碼進入生產(chǎn)之前來修復(fù)問題。但最近軟件開發(fā)領(lǐng)域的進步,包括庫和組件的廣泛使用、高速開發(fā)方法、復(fù)雜的框架以及高深莫測的協(xié)議,都減慢了手動分析。

很多行業(yè)已經(jīng)發(fā)展到,生產(chǎn)速度已經(jīng)最大化,而質(zhì)量卻無法跟上。汽車行業(yè)經(jīng)過很多艱苦歲月來換裝備以提高質(zhì)量。Agile和DevOps社區(qū)已經(jīng)成功地使用更快的迭代來保持軟件項目不會偏離軌道太遠?,F(xiàn)在,我們正在越來越快地構(gòu)建代碼,但安全沒有同步發(fā)展。我們必須找到新的技術(shù)來確??焖侔l(fā)展和擴展中的安全性。

重構(gòu)應(yīng)用安全

首先,我們需要摒棄安全例外的觀念,并從其他行業(yè)借鑒經(jīng)驗。我們可以監(jiān)控整個軟件開發(fā)過程(設(shè)計、開發(fā)、測試和生產(chǎn)),確保應(yīng)用程序不斷測試自己并提供實時安全反饋信息。從本質(zhì)上講,我們必須將安全測試、入侵檢測和響應(yīng)以及運行時保護作為每個應(yīng)用程序的一部分。

Etsy、Netflix、Twitter和Yelp等公司已經(jīng)意識到這個問題,并開始部署新的安全工具。這些工具不像傳統(tǒng)工具,在開發(fā)過程的最后使用。這些工具用于軟件開發(fā)過程中,在應(yīng)用程序被構(gòu)建、集成、測試和部署時實時收集安全信息。最重要的是,這些工具(例如連續(xù)集成和連續(xù)交付工具)并不會干擾正常的軟件交付過程。干擾或者減緩軟件交付的安全工具不會被使用。正如Signal Science公司的Zane Lackey所說,企業(yè)把延誤視為破壞,會盡量避免。

我們怎樣才能實現(xiàn)那樣的情況?這并沒有你想象的困難。你可以從創(chuàng)建腳本、測試用例或執(zhí)行簡單測試的工具開始?;蛘呤褂妹赓M的Contrast for Eclipse插件。你將需要的大部分基礎(chǔ)設(shè)施可能已經(jīng)由Agile and DevOps團隊創(chuàng)建好了。

我們需要重新構(gòu)想我們所有的安全測試技術(shù),讓它們可以共同發(fā)揮作用。我們還需要我們的安全專家變成教練和工具達人,而不只是追逐漏洞,因為這樣永遠不會形成規(guī)模。

責(zé)任編輯:藍雨淚 來源: IT168
相關(guān)推薦

2013-11-21 13:35:19

程序員牛人

2018-09-03 16:05:03

編程語言Python代碼技巧

2015-06-19 13:54:49

2016-07-22 17:55:07

云計算

2022-07-17 06:53:24

微服務(wù)架構(gòu)

2014-03-12 09:23:06

DevOps團隊合作

2022-09-19 18:32:22

函數(shù)編程語言

2020-12-14 07:51:16

JS 技巧虛值

2018-09-02 15:43:56

Python代碼編程語言

2010-03-12 09:15:28

Firefox新功能

2015-10-30 09:56:10

WiFiWiFi技術(shù)傳感

2018-11-25 10:08:44

阿里巴巴技術(shù)開源

2022-05-05 12:02:45

SCSS函數(shù)開發(fā)

2021-03-18 14:02:56

iOS蘋果細節(jié)

2021-10-22 09:41:26

橋接模式設(shè)計

2011-10-27 14:55:22

公有云私有云云計算

2013-09-12 14:24:31

2014-12-02 10:38:41

5G

2019-12-24 09:49:02

微軟英語瀏覽器

2022-04-15 07:51:12

off-heap堆外內(nèi)存JVM
點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 久久福利 | 欧美日韩亚洲二区 | 久久男人天堂 | 国产精品免费观看视频 | 欧美日韩国产一区二区 | 欧美午夜一区二区三区免费大片 | av激情影院 | 国产精品不卡 | 在线黄色影院 | 精品一区免费 | 四虎在线播放 | 亚洲国产精品91 | 91看片视频| 天堂一区 | 日韩视频在线观看一区二区 | 国产一区二区在线免费视频 | 日韩精品极品视频在线观看免费 | 欧美日韩一区二区在线观看 | 亚洲欧美少妇 | 国产精品黄 | 日本成人福利 | 欧美毛片免费观看 | 伊人伊成久久人综合网站 | 精品国产精品三级精品av网址 | 日韩黄a | 欧美一级毛片免费观看 | 日韩字幕一区 | 欧美精品一区二区三区四区五区 | 久久99精品久久久久久 | 国产激情视频在线免费观看 | 亚洲精品色 | 成人在线观看中文字幕 | 欧美乱做爰xxxⅹ久久久 | 天天操 天天操 | 中文天堂在线一区 | 91社区视频| 米奇成人网 | 狠狠色网 | 久热精品免费 | 日本欧美在线 | 精品亚洲二区 |