6大原因导致「最安全的程序」也会出现隐患!

尽管像银行、大型电商以及政府等大型机构在确保程序员写出最安全的软件上付出了巨大的努力:比如雇佣最有经验的程序员,使用昂贵的代码分析工具等等。但是媒体头条上还是经常可以看到大型组织出现的安全事故。

这的确让很多企业非常沮丧,管理者都可能在想同样的问题:为什么付出这么多努力还是不能确保系统安全呢?是什么原因导致这样的情况发生呢?本文从6个方面来解释为什么编写安全的代码只能解决安全的一小部分问题:

1,确保自己代码安全只是冰山一角

现代软件尤其是大型的银行系统软件都是由自己的编写的代码、开源软件、第三方提供的组件以及软件开发框架组成,现在几乎没有纯粹使用自己的编写的软件就能完成一个系统,这无论从软件思想和ROI方面考虑都是不现实的。研究标明通常一个现代软件里完全由本公司程序员编写的代码只占所有代码的10%到30%。所有即使是公司制定了最严格的代码安全规范同时每个程序员都有能并完美执行了安全编码规范,也只能解决最多20%的潜在问题。 这些仅仅只是冰山一角。

2,应用系统大部分代码安全不可控

根据金融机构的统计数据,大部分银行最少也有一般的软件系统都是从第三方买来的,有可能在买来的系统中做一些定制化的修改。这些软件通常是不提供源代码,所以企业也很难确保这些买来的软件的开发过程遵守安全代码开发最佳实践。正如我们所看到的,过去两年,许多知名度非常高的安全事故都是攻击第三方应用和IT供应量的漏洞。这个趋势会越来越明显。

3,想修补了已经为时已晚

在项目启动就制定并执行最佳代码安全实践效果是最理想的,但是不幸的在大部分大型项目开发,等意识到需要代码安全并制定规范和标准的时候,大部分功能都已经实现了,每个经历过大型项目的人都太熟悉这个场景了。这个时候想修复想通过重构代码去修复漏洞几乎不可能,重构大型软件需要非常程的时间,这在开发周期和人力成本都是不可承受的,带病上线是非常正常的事情。这些带着已知漏洞运行的系统只能寄希望虚拟防火墙补丁甚至是运气来防止灾难性的安全事故发生。

4,代码安全规范控制非常艰难

现代大型系统都已经告别小作坊的方式,大型系统通常需要很多程序员一起通力合作才能完成,这些程序员的能力,资历以及性格各方面都有非常大的区别,项目外包也是一大趋势,还有的大型公司的程序员工作在不同的地域,时区,文化,语言,国家,这些都给代码安全规范的统一完整实施带来巨大的困难,代价非常的大。

5,应用程序运行环境也存在漏洞

即使企业有非常强大的整合能力,能确保自己编写的程序和所有外部购买的程序都没有漏洞,但是应用程序还是得部署到各种运行环境里,比如 Java 程序需要 JVM,同时需要运行在各种 Web 容器里(比如 Apache Tomcat, WebLogic, JBoss, WebSphere 等等),这些环境漏洞是企业没有办法控制的,只能将所用到环境跟新到最新的版本。其他的漏洞只能听天由命了。

6,每个人都可犯迷糊的时候:

理想来说是每个人在写每一行代码的时候都能够遵循安全编码的最佳实践,这个本身就是违背基本规律的,每个人都有犯迷糊的时候,同时项目的进度,排期,以及各个部门的协调都会造成各种错误的发生。

尽管我们在这里详细的描述了仅仅通过安全编码是不能完全杜绝安全事故发生,但是安全编码对任何公司都是非常重要的,毕竟安全无小事,公司应该为开发者和安全编码制定政策和程序,提供安全意识培训,并结合各种代码扫描、分析工具,尽可能的减少代码漏洞的数目,对能承受修复漏洞需要付出的成本的大公司来说还是非常有意义的,它能有效的减少受到攻击的可能性。

大型为了确保安全还可以采用渗透测试和分析公司 Gartner 提出来的一项新兴技术,称运行应用程序自我保护功能 RASP 。这种方法实现在程序运行时进行安全检测和保护的能力,对防范零日攻击和 APT 有非常好的效果。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 203,324评论 5 476
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 85,303评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 150,192评论 0 337
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,555评论 1 273
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,569评论 5 365
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,566评论 1 281
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 37,927评论 3 395
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,583评论 0 257
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 40,827评论 1 297
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,590评论 2 320
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,669评论 1 329
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,365评论 4 318
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 38,941评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 29,928评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,159评论 1 259
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 42,880评论 2 349
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,399评论 2 342

推荐阅读更多精彩内容