精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

“讓開發者愛上安全測試”系列之“源碼安全測試”——開發者之傷

安全 應用安全
源代碼安全測試不再是新鮮話題,在很多的企業已經開展了相關工作,對于已經開展此項目工作的企業來說,我想問的問題則是“在你的源代碼安全測試工作中所面臨的最大阻力是什么?” 這個問題不同的企業可能有不同的答案,且各有各的道理。

源代碼安全測試不再是新鮮話題,在很多的企業已經開展了相關工作,對于已經開展此項目工作的企業來說,我想問的問題則是“在你的源代碼安全測試工作中所面臨的最大阻力是什么?” 這個問題不同的企業可能有不同的答案,且各有各的道理。

[[177614]]

其實,據我總結來看,很多的阻力表象最終都可以歸結為“開發人員不配合”的問題。那為什么開發人員不配合源代碼安全的相關工作呢?換句話說:如何讓開發者愛上安全測試呢?

“源代碼安全測試”——想說愛你不容易

對于開發者而言,源代碼安全測試不是我們不想做,也不是我們不愿意配合工作,而是總有這樣那樣的問題,讓我們實在愛不起來。原因歸納總結如下:

1. 測試的范圍不清楚

對于安全,我們都知道一個道理,沒有絕對的安全只有相對的安全。在很多企業中,源代碼安全測試的范圍和標準都是由安全部門一手“包辦”的。確定哪些漏洞需要修復,哪些漏洞建議修復,哪些漏洞可以暫緩修復等范圍和標準都是由安全部門人員說了算。這樣一來,安全部門人員由于職責所在,同時加上現在的安全漏洞層出不窮,花樣頗多的“壓力”,安全范圍和標準大都定的高一些,甚至一個項目一個標準,能改盡量要求改。而且由于“語言上的不通”(安全人員不懂開發,無法用編程的語言與開發者溝通),這些范圍和要求也很少與開發人員進行溝通。這樣就導致開發人員總是感覺“安全人員老是挑刺,總是雞蛋里挑骨頭! 他們能查到什么就讓我們改什么!”等等這樣的感受。好像怎樣做都無法滿足安全上的要求。進而產生不愿意配合漏洞的測試和修復工作,甚至是 “對抗”的情緒。久而久之,源代碼安全測試工作就很難再推動下去。

2. 測試的結果不準確

無論是安全性測試還是其他類型的測試,我想所有的測試人員都希望測試出來的問題即全面又準確。這也是我們所有從事測試工具研究人員的理想,而現實卻總是有些“骨感”。面對目前市面上的所有源代碼安全測試產品,沒有任何一家可以說自己的產品即沒有誤報也沒有漏報。由于在安全測試的概念中,漏報的后果比誤報嚴重,所以大多數產品廠商會選擇“寧可錯報,不可漏報”的設計原則。這些原本作為輔助工具的測試產品在進入用戶企業中后,卻被不科學地當成了“裁判”,并且將其測試出來的原始結果在沒有經過任何專業安全審計的情況下直接遞交到開發人員手中。

即使有專人專崗的安全審計人員,他們在安全漏洞審計過程中由于缺乏有效的溝通方式,很少與開發人員進行技術溝通,審計出來的結果也會被當著“一面之詞”。(這里我們且不討論純人工進行的源代碼安全審計,因為到目前為止我也沒有看到一家用戶這么干,自己寫點兒小工具或者腳本輔助人工審計的到是有一些,只是那些自己寫的小工具或者腳本誤漏報更是一堆。)開發人員在面對這些“漏洞信息”時,加之本身都不愿意相信自己的“作品”有問題的心理,便會對安全測試結果從相信到懷疑,再到完全的不信任,最后就會抱怨“全是誤報!”,便再也沒有配合修復漏洞的想法了。

3. 測試的時間不及時

做過軟件開發的人都知道,即便是自己寫的代碼,如果隔上一兩個月的時間,想再看明白為什么這么編寫都比較困難。如果隔上一年半載,加之別人寫的代碼,那維護起來就難上加難了。這也是程序猿們所提倡的“敏捷開發”和“快速迭代”理念的原由。在源代碼安全測試中,我們也應該提出“敏捷安全測試”的理念,要盡量在開發人員每一個小的迭代時,就要完成一個安全測試,修復起來也更加容易。

但現實中的源代碼安全測試是什么樣子呢?絕大多數的企業把源代碼安全測試和安全滲透測試基本都放到了“驗收測試”階段中。項目只有在上線、發布或者交付之前才做一次安全測試。而這些開發周期少則半年多則幾年的項目,到了驗收階段時,這些開發人員再對修改幾個月幾年前的代碼,那是多么郁悶呀!另外,由于平時沒有測試,漏洞量和代碼一樣會積少成多,這個階段檢測出來的漏洞往往會很多,很復雜。這怎么能讓開發人員欣然接受、積極配合呢?恐怕只剩下“能推就推,能不承認就不承認”了吧!

4. 測試的成本太高昂

這個原因,我們可以接上一個原因往下講。當聰明的開發人員發現項目最終總是會被動地被“安全驗收測試”,那時再修復起來會手忙腳亂,不如功在平時,在開發過程中主動地、自主地先對源代碼安全測試一下,將漏洞化整為零,及時測試,及時修復。這樣的想法是非常好的,可以在實施的時候就會發現有這樣那樣的問題,要么由于安全測試工具License的限制,只能由專門的安全人員或者測試人員才能使用,而他們本身忙于對企業內眾多項目的“安全驗收”測試,沒有時間和精力來為您“開小灶”。要么安全測試工具使用起來較麻煩,沒有受過專業的產品使用培訓還真不太能玩得轉,且要準備這樣那樣的測試環境等等。要么就是安全測試工具很消耗系統的資源,不能實現較大的吞吐量,無法滿足每一個項目在開發過程的多輪次的源代碼安全測試。這就使得開發人員自主主動地源代碼安全測試變得很難,甚至是不可能進行下去。

5. 修復的方法不明確

在生活中我們通常都明的一個道理:“己所不欲,忽施于人”,自己做不到的事情,也不能要求別人要做到。在源代碼安全測試或者說安全編程這件事上,恰恰違背了這一點。在大多數的情況下,安全漏洞從發現到確認都是由安全人員來完成的,開發人員都是在為修復安全漏洞而努力。目前,開發人員缺乏安全漏洞的修復經驗和相關的安全編程知識,這是普遍存在的現狀,即使有十幾年開發經驗的“老司機”在一些安全漏洞面前,也都還是“小學生”。所以,開發人員勢必要詢問安全人員如何對這些漏洞進行修復,如何避免這些安全上的“坑”。

但是,這些安全人員雖可以對這些漏洞如數家珍,安全滲透玩得有模有樣,可在代碼開發和安全編碼方面著實是個“門外漢”。站在有著十幾年開發經驗的老手面前,若只是根據測試工具給出的那些“標準答案”,可能也不好交差。最后會讓開發人員感覺到很無奈,想配合進行安全修復都沒有一個具體明確的方法,還要一點點地自行研究和嘗試。還有一點,即便是開發人員經過一段時間的積累和總結,有了一些安全開發和修復的經驗,也都因為沒有一個經驗共享和傳承的平臺,這些寶貴的經驗只能散落在各個項目中,個別開發人員手上,沒有形成統一的修復方法,是非常可惜的事情。最終因項目的不斷交替,人員的頻繁流動。新的開發人員不斷地抱怨著,且不斷地重復地走在研究各個漏洞修復方法的路上。

(注意: 以上原因皆為筆者自己在工作中歸納總結出來的,請勿對號入座!)

如何讓開發者愛上“源代碼安全測試”?

[[177615]]

既然我們已經了解了開發人員不是很配合源代碼安全測試這件事的原因,我們要想順利地開展此項目工作就應該盡量避免這些問題。以我這些年為用戶服務的經驗,我總結了一些基本方法,或許可以幫助大家將這些問題一一克服,讓開發人員能夠接受源代碼安全測試,甚至是愛上安全測試。基本方法如下:

1. 建立明確的安全測試范圍和標準。明確地讓開發人員知道要檢測的內容和標準,當然這個安全測試標準,一定是要安全部門和開發部門一起進行討論和協商而來的,讓大家都能夠明白這些漏洞的危害,造成的影響等。

2. 建立安全審計團隊,總結安全漏洞審計指南。安全測試本身可以盡量地自動化實現,但測試工具測試出來的漏洞,仍然需要大量的人員安全審計才行。因此要培養相關人員,建立有效的安全審計團隊,確保測試結果的相對準確性,來減少開發人的員的不必要的修復工作。同時,可以在工作中總結一些安全審計的方法,編寫出審計指南,方便分享和傳遞。

3. 建立企業安全測試私云,形成敏捷源代碼安全測試模式。企業在選擇測試工具時,一定要盡可能地考慮一些有企業級測試私有云的測試解決方案,這樣可以在企業內部建立一個統一的私有測試云平臺,擴大使用范圍,最好讓開發人員在開發過程中實現迭代測試,當然,這還有一個前提就是把源代碼安全測試做得一定要方便,簡單,易操作,成本小。

4. 建立企業安全知識交流和分享平臺,形成企業自有的安全編碼庫。這一個方面是開發人員最為關心,做好了也是最為喜歡的部分,就是可以在企業內部建立一個安全知識交流,學習,分享的平臺。大家可以共同研究和學習漏洞知識以及修復方案。最終可以形式企業自有的安全編碼沒庫。這是最理想的。

5. 定期組織軟件安全知識培訓和講座,提高整體人員安全水平。我常常聽到開發人員給安全測試人員說:”我們不怕測出安全漏洞多,只要告訴我們準確的修復方法,我們來改就行;你們最好給我們一個安全的編程方法,以后我們能就盡量避免漏洞”。”修復方法”、”安全編程”。就是軟件安全開發知識中的基本內容了。所以,企業應該定期或者不定期地給相關技術人員,特別是開發人員進行安全知識培訓,針對安全漏洞進行集中式安全編程培訓,這樣就可以從開發意識和開發習慣上杜絕安全漏洞。另一方面,技術人員能夠在工作中不斷地學習和成長,也是企業應盡的義務。

結語

“讓開發者愛上安全測試”,這是一個統籌的理念,它包括諸多的意義。尤如前文所說的,在通常的安全測試過程中,問題表象好像是“開發人員的不配合和不支持”,但實質則是整體軟件安全體系建設的不全面和不完整所導致的。只能通過疏通每一個環節上的問題,建立一個整體的軟件安全開發管理體系才能讓各個部門,各個角色的人員都能積極配合起來,才能“讓大家愛上安全測試”。

責任編輯:趙寧寧 來源: 安全牛
相關推薦

2016-12-09 19:21:14

2014-08-08 10:12:44

IRC

2013-09-22 17:17:25

2013-09-22 14:16:51

2022-01-18 23:26:45

開發

2015-08-26 08:49:03

物聯網開發者

2013-01-25 16:07:35

移動應用應用商店開發者

2012-07-30 14:57:35

Android 開發者

2018-06-06 14:03:19

2013-09-03 09:42:13

Android開發者

2012-06-13 01:23:30

開發者程序員

2011-06-23 10:01:47

.NET

2013-09-03 09:35:30

Android開發碎片化

2010-08-17 09:01:39

jQueryAPI

2013-03-11 11:20:05

2012-08-23 14:12:36

Mac操作系統

2017-03-31 20:16:53

華為開發者聯盟

2021-06-25 10:42:38

網絡安全安全從業者開發者

2011-03-31 15:31:18

PayPalAndroid
點贊
收藏

51CTO技術棧公眾號

天堂免费在线视频| 丝袜美腿中文字幕| 羞羞的视频在线看| av成人老司机| 国产精品美乳在线观看| 黄色一级片中国| 日韩三区视频| 在线电影欧美成精品| 69sex久久精品国产麻豆| 国产免费av高清在线| 国产一区二区三区美女| 26uuu亚洲国产精品| 久久嫩草捆绑紧缚| 欧美有码在线| 欧美一区二区三区四区视频| www国产黄色| 91在线中文| 日本一区二区成人在线| 国产九色精品| 国产精品伦理一区| 久久亚洲二区| 久久久久久网址| 999精品在线视频| 在线成人动漫av| 欧美va亚洲va| 亚洲精品视频三区| 国产综合色区在线观看| 亚洲国产aⅴ成人精品无吗| 色一情一乱一伦一区二区三区| 亚洲国产精品久久久久久6q| 免费久久精品视频| 欧美一级淫片播放口| 欧美成人精品欧美一级私黄| 人人狠狠综合久久亚洲婷| 亚洲国产一区自拍| 亚洲国产午夜精品| 二区三区精品| 欧美日韩一区不卡| 欧美精品无码一区二区三区| 麻豆理论在线观看| 亚洲二区在线观看| 日韩欧美视频免费在线观看| 快射视频在线观看| 国产精品狼人久久影院观看方式| 欧美日韩一区二区视频在线| 色婷婷综合视频| 丁香婷婷综合五月| 99c视频在线| 99视频国产精品免费观看a| 奇米精品一区二区三区四区| 国产精国产精品| 亚洲天堂男人av| 久久久777| 欧美与黑人午夜性猛交久久久| 日本天堂网在线观看| 激情视频一区| 国内精品久久久| 欧美不卡视频在线观看| 香蕉视频成人在线观看| 欧美最猛性xxxx| 人人爽人人爽人人片av| 久久精品人人| 国产精品久久久久久av福利软件 | 国产一区亚洲| 久久免费精品日本久久中文字幕| 久久伊人成人网| 亚洲三级色网| 欧亚精品中文字幕| av一级在线观看| 全国精品久久少妇| 成人网址在线观看| 亚洲AV无码乱码国产精品牛牛 | 蜜桃无码一区二区三区| 欧美系列电影免费观看| 日日噜噜噜夜夜爽亚洲精品| 999精品视频在线观看播放| 艳女tv在线观看国产一区| 免费av在线一区| 国产精品999在线观看| 先锋亚洲精品| 国产在线a不卡| www.av日韩| 91网站在线观看视频| 日韩欧美一区二区三区四区五区 | 国产a∨精品一区二区三区不卡| 免费精品一区二区| 国产美女精品在线| 久久av一区二区三区亚洲| 国产福利片在线| 亚洲美女区一区| www.com毛片| 伊人久久一区| 日韩精品免费电影| 亚洲一二三在线观看| 亚洲日本久久| 国产精品视频久久| 日本精品久久久久久| 欧美激情综合五月色丁香小说| 天天爱天天做天天操| 久久亚洲导航| 欧美最猛性xxxxx直播| 日本美女视频一区| 日韩精品福利一区二区三区| 日韩资源在线观看| 男人天堂2024| 国产91对白在线观看九色| 色涩成人影视在线播放| gogo高清在线播放免费| 欧美精品 国产精品| 久久人人爽人人爽人人片| 欧美在线首页| 国产精品男人爽免费视频1| 高清乱码毛片入口| 亚洲欧洲日韩综合一区二区| 久久国产乱子伦免费精品| 日韩精品中文字幕吗一区二区| 亚洲欧洲一区二区三区久久| 久久久精品99| 国产在线一区二区| 日韩精品久久一区二区三区| 蜜桃麻豆av在线| 精品久久国产老人久久综合| 老熟妇高潮一区二区三区| 久久这里只有| 久久久久久99| 国产伦理精品| 精品国产髙清在线看国产毛片| 国精产品久拍自产在线网站| 天堂影院一区二区| 久久综合伊人77777麻豆| 手机电影在线观看| 日韩一区二区三区视频| 99热6这里只有精品| 老牛国产精品一区的观看方式 | 久久激情电影| 国产成人精品av在线| 少妇高潮一区二区三区69| 亚洲综合图片区| 国产成人av免费观看| 亚洲草久电影| 91在线免费观看网站| 幼a在线观看| 欧美片在线播放| 日本免费网站视频| 久久精品国产第一区二区三区| 日韩资源av在线| 新片速递亚洲合集欧美合集| 亚洲视频网站在线观看| 99久久久久久久久| 2024亚洲男人天堂| 亚洲卡一卡二卡三| 亚洲自拍偷拍网站| 26uuu国产| 在线播放日韩| 精品国产乱码久久久久久88av| 国产极品人妖在线观看| 欧美va亚洲va香蕉在线| 国产成人啪精品午夜在线观看| 国产成人精品影院| 久久久久久www| 欧美五码在线| 国产精品久久久av| 秋霞午夜在线观看| 日韩三级视频在线看| 久久亚洲AV无码| 99久久精品情趣| 久久精品网站视频| 日韩伦理视频| 99久久精品无码一区二区毛片 | 国产精品久久久乱弄| 91久久综合亚洲鲁鲁五月天| 影音先锋男人在线资源| 欧美精品一区二区三区视频| 日本高清不卡码| 国产精品全国免费观看高清| 国产大片一区二区三区| 136国产福利精品导航网址| 欧美精品七区| 色狠狠一区二区三区| 九九久久精品一区| 午夜福利理论片在线观看| 欧美怡红院视频| 欧美日韩亚洲国产另类| 91啦中文在线观看| 欧美成年人视频在线观看| 国产精品99一区二区| 久久亚洲高清| 精品91福利视频| 欧美一级免费视频| 国产黄a三级三级三级av在线看| 亚洲第一中文字幕| 亚洲视频在线观看一区二区| 亚洲免费观看在线视频| 亚洲人人夜夜澡人人爽| 久久99精品久久久久婷婷| 欧美最猛黑人xxxx黑人猛叫黄| 黄色av网站在线免费观看| 欧美久久一区二区| 日产电影一区二区三区| 国产精品久久毛片a| 中文字幕免费高清视频| 毛片av中文字幕一区二区| 九色自拍视频在线观看| 欧美va久久久噜噜噜久久| 国产专区一区二区| 成人在线精品| 国产精品久久久久久久久久久久久久| 丰满的护士2在线观看高清| 正在播放欧美视频| 婷婷开心激情网| 欧美一区二区精美| 久久影视中文字幕| 亚洲国产精品一区二区www| 午夜国产福利视频| 久久亚洲综合av| 性高潮免费视频| 韩国成人在线视频| 9久久婷婷国产综合精品性色| 在线日本高清免费不卡| 激情视频小说图片| 欧美电影免费播放| 乱一区二区三区在线播放| 中文字幕久久精品一区二区| 成人网中文字幕| 亚洲国产91视频| 国产精品久久77777| 在线亚洲人成| 18久久久久久| av在线资源| 久久久久成人精品| 日韩av激情| 欧美黄色小视频| av网站大全在线| 久久精品国产欧美亚洲人人爽| eeuss影院在线播放| 亚洲日韩中文字幕在线播放| 天堂视频中文在线| 亚洲精品videossex少妇| 国产综合视频在线| 日韩精品一区二区三区视频 | 国产另类xxxxhd高清| 91超碰caoporn97人人| 国产精品偷拍| 午夜精品一区二区三区视频免费看| 色yeye免费人成网站在线观看| 操日韩av在线电影| 91亚洲天堂| 久久久久久久网站| 三妻四妾的电影电视剧在线观看| 欧美一级电影免费在线观看| 成年美女黄网站色大片不卡| 热门国产精品亚洲第一区在线| 亚洲优女在线| 国产成人aa精品一区在线播放| 欧美三级精品| 国产剧情日韩欧美| 榴莲视频成人app| 成人情视频高清免费观看电影| 欧美久久一区二区三区| 国产精品美女xx| 亚洲v天堂v手机在线| 欧洲在线视频一区| 成人免费在线观看av| 小说区视频区图片区| 中文字幕一区二区三区久久网站| 亚洲精品天堂成人片av在线播放 | 国产精品美女www| 亚洲国产精选| 99热国产免费| 亚洲激情播播| 一区二区成人国产精品| 欧美福利网址| www.com毛片| 麻豆精品蜜桃视频网站| 黑人无套内谢中国美女| 91蜜桃婷婷狠狠久久综合9色| 级毛片内射视频| 亚洲精品写真福利| av资源免费观看| 欧美精品一卡二卡| 男人天堂av网| 在线电影欧美日韩一区二区私密| 超碰免费公开在线| 欧美专区第一页| 91麻豆精品| 九九九九精品九九九九| 欧美国产小视频| 岛国大片在线播放| 美女免费视频一区二区| 亚洲欧美高清在线| 中文字幕的久久| 日本在线视频免费| 欧美日韩不卡视频| 视频一区二区三区在线看免费看| 深夜福利国产精品| av最新在线| 亚洲va码欧洲m码| 亚洲综合福利| 欧美日韩福利在线| 久久成人麻豆午夜电影| 欧美亚一区二区三区| 亚洲色图视频免费播放| 国产午夜免费福利| 欧美一区二区三级| 18免费在线视频| 2018日韩中文字幕| 亚洲91网站| 一卡二卡3卡四卡高清精品视频| 99xxxx成人网| 欧美xxxxxbbbbb| 中文字幕免费一区| www.日本精品| 精品免费99久久| 久cao在线| 国产免费一区视频观看免费 | 国产免费久久精品| 亚洲综合一二三| 欧美大片日本大片免费观看| 欧洲不卡视频| 国产精品久久网| 蜜桃国内精品久久久久软件9| 免费高清一区二区三区| 国产一区欧美一区| 亚洲国产精品一区二区久久hs| 91官网在线免费观看| 亚洲欧美一区二区三| 欧美激情视频一区二区| 成人在线分类| 国产又大又长又粗又黄| 久久国产精品99精品国产| 免费成人深夜天涯网站| 日韩欧美亚洲一二三区| 污视频在线免费观看| 久久人人爽人人爽人人片av高请| 免费一区二区三区在线视频| 欧美与动交zoz0z| 久久电影网电视剧免费观看| av最新在线观看| 欧美人狂配大交3d怪物一区| 日本免费在线观看| 国产色视频一区| 国产韩日影视精品| 91性高潮久久久久久久| 亚洲精品视频免费看| 国产v在线观看| 欧美xxxx做受欧美.88| 日韩中文字幕在线一区| 欧美另类videosbestsex日本| 国产精品一级片| 久久久久黄色片| 亚洲国产精品嫩草影院久久| 蜜桃av.网站在线观看| 麻豆蜜桃91| 久久永久免费| 成人做爰视频网站| 日韩一区二区免费在线电影| 色呦呦网站在线观看| 国产91免费视频| 日韩一级不卡| 黄色片在线观看免费| 欧美美女一区二区在线观看| 黄色免费在线网站| 97影院在线午夜| 日韩午夜黄色| 久久久久久国产精品无码| 在线视频国产一区| 在线看黄色av| 99re在线视频上| 噜噜噜久久亚洲精品国产品小说| 美女脱光内衣内裤| 欧美精品第一页| 成人性生交大片免费看网站| 久久久久久国产精品一区| 日韩av高清在线观看| 97成人资源站| 日韩电影在线观看永久视频免费网站| 欧美特大特白屁股xxxx| 在线播放豆国产99亚洲| 国产91精品一区二区麻豆网站 | 精品无人码麻豆乱码1区2区| 青青青在线免费观看| 日韩精品在线免费播放| 成人在线免费av| 欧美这里只有精品| 国产欧美一区二区在线观看| 国产suv一区二区| 51ⅴ精品国产91久久久久久| 999国产精品视频| av2014天堂网| 欧美精品乱码久久久久久按摩| www.综合网.com| 一区二区不卡在线| 99视频在线观看一区三区| 一级片视频免费| 97超级碰碰碰久久久| 五月久久久综合一区二区小说| 亚洲AV无码国产精品| 日韩欧美专区在线| 福利精品一区| 久久免费视频3|