0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

相互竞争的优先事项使得开发人员难以保护代码

王鹏 来源:K_Ming 作者:K_Ming 2022-07-14 15:52 次阅读

随着组织转向云优先方法,云原生应用程序开发的挑战可能正在减缓开发周期。根据Tigera 4 月份的一项调查,随着这种转变,需要更高的安全能力。事实上,大多数开发人员将安全性视为云原生开发周期中的最大挑战。

根据Secure Code Warrior最近的一项研究,开发人员在面临相互竞争的优先事项时,正在努力为他们的软件设计安全性。三分之二的参与者承认,他们经常在代码中留下已知的漏洞和漏洞利用,只有 14% 的参与者将应用程序安全列为重中之重。

这是因为,尽管他们想做正确的事,但“他们的工作环境并不总是让他们很容易将其作为优先事项,”Secure Code Warrior 联合创始人兼首席执行官 Pieter Danhieux 在一份声明中说。

可能的原因包括代码复杂性增加和开发人员劳动力短缺。公司文化和发展方法,以及缺乏安全技能,也可能有所贡献。

正如 Secure Code Warrior 研究所说,“许多组织仍在采用传统的软件开发方法,同时应对不断变化的网络安全风险和需求。”

然而,安全团队知道 DevSecOps,或者至少是 DevOps,在软件开发开始时强调安全考虑的方法是至关重要的。根据 Secure Code Warrior 的说法,如果做得好,安全方面的开发人员可以“通过减少导致返工的漏洞、保持软件发布速度并在不影响创新的情况下确保代码质量来提高生产力”。

尽管 41% 的开发人员表示功能和安全性在他们的组织中同样重要,但他们也表示,新特性和功能、应用程序性能和按时完成比安全性更重要,是管理层的首要任务。

“我们的研究表明,开发人员实际上非常关注返工,而不一定是新功能,或者以安全的方式创建新功能,”Secure Code Warrior 的首席技术官 Matias Madou 告诉 EE Times。“他们的最终客户需要新功能,并认为质量是给定的。因此,开发人员专注于让产品更好、更快、更流畅,而不是将安全作为重中之重。”

您的代码中有哪些漏洞?向左移动安全代码并非易事

阻碍在开发周期早期集成安全代码的三大障碍——向左移动——是缺乏时间、计划和优先级。

缺乏时间可能与劳动力短缺直接相关。“永远不会有足够的人来确保安全,”麻豆说。“对于软件安全,打破这种模式的唯一方法是确保开发人员成为安全故事的一部分。”

Jon Jarboe

Cycode 的产品营销总监 Jon Jarboe 告诉 EE Times,开发人员和安全团队都从管理层那里获得了他们的优先事项和方向。

“这份报告揭示的一件事是它们经常不一致:安全团队的优先级可能与开发团队的优先级不一致。因此,开发人员可能被迫在开发目标和安全性之间做出选择。”

近三分之二的受访者表示很难编写没有漏洞的安全代码。工具和培训最常被认为是整个开发生命周期中最重要的安全需求。

但Jarboe 说,安全工具通常是为安全团队设计的,而不是为开发人员设计的,因此它们可能更具破坏性而不是有用。“这些安全工具也必须为开发人员设计。大多数安全公司现在可能正在解决这个问题,但他们在这方面的进展或成功程度各不相同。”

在开发过程中使用工具的地方也很重要。在产品发布之前运行测试工具不会有足够的时间来解决所有问题。Jarboe 解释说,安全工具的使用方式以及它们在开发中的使用位置必须改变。

该报告还指出,开发人员表示,他们的公司依赖于现有或预先批准的安全代码和工具,这些代码和工具只能解决已知漏洞,而不是使用所需的技能来编写新的、无漏洞的代码。

poYBAGLOk6WAUpmTAAXw7tA2xpw995.jpg


向左转移安全代码的主要障碍。

代码、开发环境变得越来越复杂

麻豆说,代码和开发环境的日益复杂绝对是一个问题。

“如果你问开发人员在做什么,那就是代码质量和让事情变得更简单,”他说。“他们在编写代码时列出的首要任务是代码质量和技术债务减少,同样的数字表示他们的首要任务是应用程序性能。”

环境复杂性的增加部分是由于开发人员继续在新旧语言和环境中工作。例如,Secure Code Warrior 提供 60 种不同语言和框架的培训。

“随着应用程序向微服务转移,软件复杂性肯定会随着向云原生的转变而增长,”Jarboe 说。“这些现在由不同的团队开发,他们必须相互沟通并与安全团队沟通,这可能很困难,并增加了公司内部的复杂性。”

所有这些都给公司文化带来了压力。“因此,要取得成功,组织的文化必须改变一直以来的做事方式,”Jarboe 说。

然而,这些变化现在特别困难,因为开发人员必须应对所有并行转换,包括 DevOps 和敏捷运动,以及大流行。

可以提供帮助的一件事是自动安全网或护栏。“没有[这些],开发人员无法始终以他们需要的速度解决问题,以满足最后期限,”Jarboe 说。“但如果你有自动测试来告诉你代码何时被破坏,你就可以专注于修复问题,而不是担心破坏问题。”

培训和技能提升的需要

开发人员对是否需要更多培训给出了相互矛盾的回应。虽然大多数人认为他们之前的安全代码培训良好或优秀,但 92% 的受访者表示他们团队中的其他人需要更多的安全框架培训。

尽管仍然存在包含漏洞的代码,但 81% 的人表示他们会定期在工作中进行安全培训。然而,只有 43% 的人表示培训与他们的工作高度相关,超过一半的人表示不熟悉常见的软件漏洞、如何利用这些漏洞以及避免这些漏洞的方法。

“组织并不总是给开发人员时间来提高自己的技能,”麻豆说。“项目的最后期限通常是昨天,因此他们必须开发新的特性和功能,而不考虑安全性,而只关注组织的短期目标。”

从代码中创建漏洞到发现漏洞平均需要大约两年时间。因此,以软件安全为目标的组织必须提前数年进行规划,麻豆解释说。“他们还必须考虑新员工的技能和培训。”

通常,开发人员无法明确说明安全编码的实际含义。这是因为大学课程中很少有关于如何创建安全代码的课程。

“为什么要提高自己的编码水平?因为在开发周期开始时你会犯错误,每个人都会犯错,”麻豆说。“只有在周期结束时,您才会意识到您的代码具有安全影响并且可能被滥用。因此,如果您学习如何编写安全代码,您将被视为优秀的开发人员。在报告中,大多数经理表示他们在雇用新开发人员时需要安全技能。”


审核编辑 黄昊宇

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 代码
    +关注

    关注

    30

    文章

    4780

    浏览量

    68539
  • 开发人员
    +关注

    关注

    0

    文章

    19

    浏览量

    6590
收藏 人收藏

    评论

    相关推荐

    MSPDebugStack开发人员指南

    电子发烧友网站提供《MSPDebugStack开发人员指南.pdf》资料免费下载
    发表于 12-05 14:49 0次下载
    MSPDebugStack<b class='flag-5'>开发人员</b>指南

    Silicon Labs SiWx917M SoC提供大内存配置

    任何物联网产品开发人员如果被问到下一代设计需要多少内存,很可能会回答“越多越好(More is More)”!然而,微小的物联网设备尺寸和有限的硬件资源往往难以满足日益增长的内存需求。本博客将介绍物
    的头像 发表于 11-04 10:38 260次阅读

    汽车异构硬件平台开发如何进行静态代码分析

    先进的静态代码分析工具,其新版本中引入的多CCT功能为开发人员提供了强大的支持,该功能不仅简化了多编译器环境下的代码分析过程,还可以极大增强代码的质量和安全性。
    的头像 发表于 10-09 16:15 508次阅读
    汽车异构硬件平台<b class='flag-5'>开发</b>如何进行静态<b class='flag-5'>代码</b>分析

    嵌入式开发常用软件有哪些?

    查看源代码,注释文档等非常方便,因为它查找,定位,彩色显示等功能非常强大。开发人员会当成源代码阅读工具使用。 4.Keil uVision5 Keil 5 软件是一款功能强大的嵌入式系统开发
    发表于 09-09 15:22

    C2000 ePWM开发人员指南

    电子发烧友网站提供《C2000 ePWM开发人员指南.pdf》资料免费下载
    发表于 09-07 09:45 0次下载
    C2000 ePWM<b class='flag-5'>开发人员</b>指南

    OpenAI API Key获取:开发人员申请GPT-4 API Key教程

      OpenAI的GPT-4模型因其卓越的自然语言理解和生成能力,成为了许多开发者的首选工具。获取GPT-4 API Key并将其应用于项目,如开发一个ChatGPT聊天应用,不仅是实践人工智能技术
    的头像 发表于 06-24 17:40 2343次阅读
    OpenAI API Key获取:<b class='flag-5'>开发人员</b>申请GPT-4 API Key教程

    嵌入式开发就业前景怎么样?

    入式开发人员的支持和贡献。但是,随着市场竞争的加剧和技术的发展,嵌入式开发人员也需要不断学习和提高自己的技能水平,以适应市场的变化和需求。
    发表于 06-07 14:51

    三星停止自动驾驶研究,开发人员转到机器人领域

    近日,三星电子宣布了一项重要的研发战略调整。据业内人士透露,三星先进技术研究院(SAIT)已决定停止自动驾驶汽车的研究,并将这一领域的开发人员转移到机器人领域。
    的头像 发表于 05-13 09:21 435次阅读

    全局变量太多有哪些弊端?

    随着全局变量的增多,不同模块的变量名可能会产生冲突或混淆,导致代码难以理解和维护。同时,全局变量使得代码中的依赖关系变得复杂,难以追踪和理解
    发表于 04-24 09:15 873次阅读

    OpenXR 1.1发布:减少碎片化,简化跨平台XR应用开发

    据Khronos官方介绍,OpenXR 1.1版增添了对多个OpenXR扩展的核心API集成,这种做法使得开发过程更为便捷且标准化。据悉,升级至1.1版后,能够有效规避兼容性风险,使开发人员能全身心致力于XR应用程序的
    的头像 发表于 04-16 16:10 420次阅读

    阿里云全面推行AI编程,使用通义灵码辅助开发者编写代码

    据部分阿里云员工称,尽管将来20%的代码可能由自动生成,但开发人员仍将是研发任务中的核心成员,更专注于系统设计及核心业务研究。
    的头像 发表于 04-02 15:55 638次阅读

    MWC2024亮点 爱立信旗下Vonage携手AWS加速向数百万开发人员提供新的解决方案

    开发人员提供新的解决方案。 推动跨行业新应用 近日,AWS工业副总裁Kathrin Renz表示:“AWS和Vonage在帮助客户实现创新和价值方面有着共同的热情。 我们与Vonage合作的目标是推动
    的头像 发表于 02-29 09:42 1.2w次阅读

    关于恩智浦S32通用平台的介绍

    易于使用的工具和软件的驱动优先考虑。工具和软件是我们的客户的一个关键的决策标准。开发人员通过我们的工具和软件体验NXPSoCs。SW是我们的客户在开发过程中花费最多时间的地方。
    的头像 发表于 02-19 16:31 328次阅读
    关于恩智浦S32通用平台的介绍

    单片机代码自动生成器程序

    单片机代码自动生成器是一种能够帮助开发人员快速生成单片机代码的工具。它利用了现代计算机技术和算法,能够根据用户提供的输入和需求,自动生成符合规范和要求的代码。 单片机是一种集成了微处理
    的头像 发表于 01-08 14:12 3171次阅读

    业务人员也能搭建企业应用?盘点对比这几款低代码开发平台

    在当今的软件开发领域,低代码开发平台正逐渐成为业务人员和技术开发人员的首选。这些平台通过简化开发
    的头像 发表于 12-27 18:31 990次阅读
    业务<b class='flag-5'>人员</b>也能搭建企业应用?盘点对比这几款低<b class='flag-5'>代码</b><b class='flag-5'>开发</b>平台