កន្លែងណាមួយនៅក្នុងជង់របស់អ្នក មានឧបករណ៍សុវត្ថិភាពអ្នកអភិវឌ្ឍន៍ដែលមានអាជ្ញាប័ណ្ណដែលគ្មាននរណាម្នាក់កំពុងប្រើ។ វាបានឆ្លងកាត់ការផ្គត់ផ្គង់។ វាបានឆ្លងកាត់ការសាកល្បង។ CISO បានយល់ព្រម។ ហើយប្រាំមួយខែក្រោយមក អ្នកអភិវឌ្ឍន៍បានបង្វែរវា បិទសំឡេងជូនដំណឹងរបស់វា ឬបន្តធ្វើការដោយស្ងៀមស្ងាត់តាមរបៀបដែលពួកគេធ្លាប់ធ្វើ។ នេះមិនមែនជាបញ្ហាបណ្តុះបណ្តាល ឬបញ្ហាវប្បធម៌អនុលោមភាពទេ។ វាជាបញ្ហាការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ ហើយវាជារឿងធម្មតាជាង និងអាចទស្សន៍ទាយបានច្រើនជាងអ្វីដែលថ្នាក់ដឹកនាំសន្តិសុខភាគច្រើនចង់ទទួលស្គាល់។
អ្វីដែលការទទួលយកសុវត្ថិភាពអ្នកអភិវឌ្ឍន៍ពិតជាមានន័យ
ការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍គឺជាគម្លាតរវាងឧបករណ៍ដែលកំពុងត្រូវបានដាក់ពង្រាយ និងឧបករណ៍ដែលកំពុងត្រូវបានប្រើប្រាស់តាមរបៀបដែលវាត្រូវបានរចនាឡើងដើម្បីប្រើប្រាស់ជារៀងរាល់ថ្ងៃ ដោយមិនចាំបាច់មាននរណាម្នាក់អនុវត្តវាឡើយ។ ម៉ាស៊ីនស្កេនកំពុងដំណើរការនៅក្នុង CI ដែលអ្នកអភិវឌ្ឍន៍មិនដែលបើកត្រូវបានដាក់ពង្រាយ មិនត្រូវបានអនុម័ត។ ការរកឃើញមួយដែលត្រូវបានច្រានចោលនៅពេលឃើញ ដោយសារតែដប់ចុងក្រោយគឺជាលទ្ធផលវិជ្ជមានមិនពិតត្រូវបានដាក់ពង្រាយ មិនត្រូវបានអនុម័ត។ ការអនុម័តសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ពិតប្រាកដមើលទៅគួរឱ្យធុញ៖ អ្នកអភិវឌ្ឍន៍បើកឧបករណ៍ដោយស្ម័គ្រចិត្ត ធ្វើសកម្មភាពលើអ្វីដែលវាប្រាប់ពួកគេ ហើយមិនស្វែងរកវិធីជុំវិញវាទេ។
ភាពខុសគ្នានោះមានសារៈសំខាន់ ពីព្រោះរង្វាស់រង្វាស់ការផ្គត់ផ្គង់ និងរង្វាស់ការទទួលយកវាស់វែងរឿងខុសគ្នាទាំងស្រុង។ ក្រុមសន្តិសុខអាចរាយការណ៍ពីការគ្របដណ្តប់ការដាក់ពង្រាយ 100% ខណៈពេលដែលការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ស្ថិតនៅជិតសូន្យ ហើយតួលេខទាំងពីរអាចជាការពិតក្នុងពេលតែមួយ។
ហេតុអ្វីបានជាកម្មវិធីសុវត្ថិភាពអ្នកអភិវឌ្ឍន៍បែបប្រពៃណីមិនត្រូវបានគេប្រើប្រាស់
ឧបករណ៍សុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ភាគច្រើនបរាជ័យក្នុងការទទួលយកដោយសារហេតុផលដូចគ្នាមួយចំនួន ដែលកើតឡើងម្តងហើយម្តងទៀតនៅស្ទើរតែគ្រប់អង្គការដែលបានព្យាយាមដាក់ឱ្យប្រើប្រាស់៖
- សំឡេងរំខានច្រើនពេក ទំនុកចិត្តតិចពេក។ មធ្យោបាយលឿនបំផុតតែមួយគត់ដើម្បីបញ្ឈប់ការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍គឺអត្រាវិជ្ជមានមិនពិតខ្ពស់។ បន្ទាប់ពីអ្នកអភិវឌ្ឍន៍ដេញតាមរកឃើញបីដែលបង្ហាញថាគ្មានអ្វីសោះ ពួកគេឈប់ទុកចិត្តលើទីបួន ហើយឈប់សម្លឹងមើលទីប្រាំ។
- វារស់នៅកន្លែងដែលអ្នកអភិវឌ្ឍន៍មិនរស់នៅ។ A dashboard អ្នកអភិវឌ្ឍន៍ត្រូវចងចាំថាត្រូវបើកគឺជា dashboard ពួកគេនឹងភ្លេចវា។ កម្មវិធីសុវត្ថិភាពដែលតម្រូវឱ្យចាកចេញពី IDE ប្តូរបរិបទ និងការត្រឡប់មកវិញនៅពេលក្រោយ បាត់បង់ពេលវេលាដែលការជួសជុលមានតម្លៃថោកបំផុត និងងាយស្រួលធ្វើ។
- វាបង្ហាញបញ្ហាដោយមិនបានស្នើឲ្យមានការជួសជុលឡើយ។ ការរកឃើញមួយដែលនិយាយថា "ការចាក់ SQL ជួរទី 42" ដោយមិនពន្យល់ពីផ្លូវនៃការកេងប្រវ័ញ្ច ឬការណែនាំអំពីការជួសជុល មិនមែនជាការជួយទេ។ នោះគឺជាពន្ធដ៏មានអត្ថន័យលើការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ ពីព្រោះវាប្រែក្លាយការរកឃើញនីមួយៗទៅជាគម្រោងស្រាវជ្រាវជំនួសឱ្យការ...cisអ៊ីយ៉ុង។
- វារារាំងការសាងសង់ដោយមិនពន្យល់ពីមូលហេតុ។ ក្រហមមួយ pipeline ដោយគ្មានបរិបទ វាត្រូវបានអានថាជាឧបសគ្គ មិនមែនជាសញ្ញាទេ។ អ្នកអភិវឌ្ឍន៍រៀនមើលឃើញច្រកទ្វារសុវត្ថិភាពជាអ្វីដែលត្រូវឆ្លងកាត់ មិនមែនជាអ្វីដែលត្រូវស្តាប់នោះទេ។
- វាត្រូវបានសាងសង់ឡើងសម្រាប់អ្នកសវនករ មិនមែនសម្រាប់អ្នកអភិវឌ្ឍន៍ទេ។ ឧបករណ៍ដែលត្រូវបានរចនាឡើងជាចម្បងដើម្បីបង្កើតភស្តុតាងអនុលោមភាព ជារឿយៗបង្ហាញវា៖ របាយការណ៍លម្អិត ការរកឃើញដែលមានពាក្យស្លោកច្រើន គ្មានការប៉ុនប៉ងនិយាយភាសារបស់មនុស្សដែលពិតជារំពឹងថានឹងធ្វើសកម្មភាពលើពួកគេ។
ការធ្វើតេស្តរបស់អ្នកអភិវឌ្ឍន៍កម្មវិធីសុវត្ថិភាព៖ តើពួកគេនឹងបើកវាជាលើកទីពីរទេ?
នេះជាតម្រងមានប្រយោជន៍សម្រាប់វាយតម្លៃកម្មវិធីសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ណាមួយមុនពេលអ្នកទិញវា៖ តើអ្នកអភិវឌ្ឍន៍ដោយមិនបានជំរុញឱ្យបើកវាម្តងទៀតនៅថ្ងៃស្អែកទេ? មិនមែនដោយសារតែគោលការណ៍តម្រូវឱ្យមានវាទេ ប៉ុន្តែដោយសារតែវាបានផ្តល់ឱ្យពួកគេនូវអ្វីដែលមានប្រយោជន៍កាលពីម្សិលមិញ។ ឧបករណ៍ភាគច្រើនដែលបរាជ័យក្នុងការអនុម័តសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍នឹងបរាជ័យក្នុងការសាកល្បងនេះនៅថ្ងៃដំបូង ហើយមនុស្សគ្រប់គ្នាសង្ស័យវារួចហើយមុនពេលកិច្ចសន្យាត្រូវបានចុះហត្ថលេខា។
ឧបករណ៍ដែលឆ្លងកាត់មានលក្ខណៈរួមមួយចំនួន។ ពួកវារស់នៅក្នុងកម្មវិធីនិពន្ធ មិនមែននៅពីក្រោយឧបករណ៍មួយទេ។ loginពួកគេពន្យល់ពីការរកឃើញតាមរបៀបដែលវិស្វករជាន់ខ្ពស់ធ្វើនៅក្នុងការពិនិត្យកូដ មិនមែនតាមរបៀបដែលរបាយការណ៍អនុលោមភាពនឹងធ្វើនោះទេ។ ពួកគេស្នើឱ្យមានការជួសជុលជាក់លាក់មួយ មិនមែនគ្រាន់តែជាការធ្វើរោគវិនិច្ឆ័យនោះទេ។ ហើយសំខាន់ ពួកគេតែងតែត្រឹមត្រូវគ្រប់គ្រាន់ដែលអ្នកអភិវឌ្ឍន៍មិនចាំបាច់ពិនិត្យឡើងវិញនូវការជូនដំណឹងនីមួយៗមុនពេលទុកចិត្តវានោះទេ។
អ្វីដែលពិតជាជំរុញការសុំកូនចិញ្ចឹម
ការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍បានត្រឹមត្រូវមិនមែននិយាយអំពីការបណ្តុះបណ្តាលកាន់តែប្រសើរ ឬអាណត្តិតឹងរ៉ឹងជាងនេះទេ។ វាអាស្រ័យលើការរចនាមួយចំនួនតូច។cisអ៊ីយ៉ុង៖
- ជួបជាមួយអ្នកអភិវឌ្ឍន៍នៅកន្លែងដែលពួកគេធ្វើការរួចហើយ។ សុវត្ថិភាពដែលបានបង្កប់នៅក្នុង IDEនេះ pull requestហើយ CLI ត្រូវបានប្រើប្រាស់។ សុវត្ថិភាពដែលតម្រូវឱ្យមានគោលដៅដាច់ដោយឡែកមួយមិនតម្រូវឱ្យមានការប្រើប្រាស់ទេ។
- ពន្យល់ផង កុំគ្រាន់តែដាក់ទង់ជាតិ។ ការរកឃើញរួមផ្សំជាមួយនឹងការពន្យល់ជាភាសាសាមញ្ញអំពីផ្លូវនៃការកេងប្រវ័ញ្ចបានប្រែក្លាយការជូនដំណឹងដ៏អាថ៌កំបាំងទៅជាអ្វីមួយដែលអ្នកអភិវឌ្ឍន៍អាចវែកញែក និងធ្វើសកម្មភាពភ្លាមៗ។
- ស្នើរកដំណោះស្រាយ មិនមែនគ្រាន់តែបញ្ហានោះទេ។ ការដោះស្រាយដោយស្វ័យប្រវត្តិដែលអ្នកអភិវឌ្ឍន៍អាចពិនិត្យមើល និងទទួលយកក្នុងរយៈពេលប៉ុន្មានវិនាទី គោរពពេលវេលារបស់ពួកគេតាមរបៀបដែលរបាយការណ៍កំហុសមិនដែលធ្វើបាន។
- រក្សាសមាមាត្រសញ្ញាទៅនឹងសំឡេងរំខានឱ្យខ្ពស់។ ការច្រោះទិន្នន័យវិជ្ជមានមិនពិតយ៉ាងសកម្មមិនមែនជារឿងល្អនោះទេ វាជាកត្តាដ៏សំខាន់តែមួយគត់លើថាតើការអនុម័តសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍អាចរស់រានមានជីវិតបានក្រោយរយៈពេលមួយខែឬអត់។
- ទុកប្លុករឹងសម្រាប់អ្វីដែលសំខាន់ពិតប្រាកដ។ Guardrails ដែលបំបែកការសាងសង់លើរាល់ភាពធ្ងន់ធ្ងរទាបៗ ដែលស្វែងរកអ្នកអភិវឌ្ឍន៍រថភ្លើងដើម្បីអាក់អន់ចិត្តនឹងច្រកទ្វារ។ Guardrails ដែលរារាំងតែបញ្ហាសំខាន់ៗ និងអាចជួសជុលបានពិតប្រាកដប៉ុណ្ណោះ។ បណ្តុះបណ្តាលអ្នកអភិវឌ្ឍន៍ឱ្យទុកចិត្តវា។
របៀបដែល Xygeni ខិតជិតការរចនាកម្មវិធីសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍
កម្មវិធីជំនួយ Xygeni IDE ដំណើរការនៅកន្លែងដែលអ្នកអភិវឌ្ឍន៍មានរួចហើយ នៅខាងក្នុង IDE ដោយស្កេនកូដដែលបង្កើតឡើងដោយមនុស្ស និង AI ជាបន្តបន្ទាប់ដូចដែលវាត្រូវបានសរសេរ ដោយមិនចាំបាច់មានការណែនាំទេ។ នៅពេលដែលវារកឃើញអ្វីមួយ វាពន្យល់ពីផ្លូវនៃការកេងប្រវ័ញ្ចពេញលេញជាភាសាសាមញ្ញ ហើយស្នើការជួសជុលដែលអ្នកអភិវឌ្ឍន៍អាចពិនិត្យ និងអនុវត្ត ជាជាងទុកឲ្យពួកគេរកវាចេញពីឧបករណ៍កំណត់អត្តសញ្ញាណ CVE តែម្នាក់ឯង។
ការជ្រើសរើស AI អនុវត្តការច្រោះវិជ្ជមានមិនពិតដូចគ្នានៅទូទាំង SAST, អាថ៌កំបាំង, IaCនិងការរកឃើញមេរោគទូទាំងវេទិកា ដូច្នេះបញ្ហាសំឡេងរំខានដែលសម្លាប់ការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍នៅកន្លែងផ្សេងទៀតត្រូវបានដោះស្រាយមុនពេលការរកឃើញឈានដល់ជួររបស់អ្នកអភិវឌ្ឍន៍។ សាងសង់ guardrails អនុវត្តគោលនយោបាយនៅ pipeline កម្រិត ប៉ុន្តែជាជម្រើសនៃការទប់ស្កាត់លើបញ្ហាសំខាន់ៗ និងអាចជួសជុលបានយ៉ាងពិតប្រាកដ ជាជាងចាត់ទុកការរកឃើញនីមួយៗថាជាការបំផ្លាញដូចគ្នា។ ភាពខុសគ្នានោះគឺជាអ្វីដែលរារាំងអ្នកអភិវឌ្ឍន៍ពីការរៀនស្វែងរកផ្លូវជុំវិញច្រកទ្វារ។
គ្មានអ្វីជំនួសការពិតដែលថាអ្នកអភិវឌ្ឍន៍ជាធម្មតាជាឧបករណ៍ជំរុញ មិនមែនជាអ្នកទិញសេដ្ឋកិច្ចនោះទេ enterprise AppSec ដឺcisអ៊ីយ៉ុង។ អេ CISលោក O ចុះហត្ថលេខាលើកិច្ចសន្យា; អនុប្រធានផ្នែកវិស្វកម្មយកចិត្តទុកដាក់ថាតើឧបករណ៍នេះបង្កើតការកកិតសម្រាប់ក្រុមរបស់ពួកគេឬអត់។ ប៉ុន្តែការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍គឺជាអ្វីដែលប្រែក្លាយឧបករណ៍នោះទៅជាឧបករណ៍បង្កអានុភាព៖ ឧបករណ៍ដែលអ្នកអភិវឌ្ឍន៍ពិតជាប្រើបិទភាពងាយរងគ្រោះពិតប្រាកដ ហើយឧបករណ៍ដែលពួកគេបញ្ជូនជុំវិញមិនបិទអ្វីទាំងអស់ ដោយមិនគិតពីអ្នកណាដែលយល់ព្រមលើការបញ្ជាទិញនោះទេ។
ការវាស់វែងការទទួលយក មិនមែនគ្រាន់តែការដាក់ពង្រាយនោះទេ
ប្រសិនបើអ្នកចង់អានដោយស្មោះត្រង់អំពីការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍នៅក្នុងអង្គការរបស់អ្នក ការគ្របដណ្តប់ការដាក់ពង្រាយគឺជារង្វាស់មិនត្រឹមត្រូវ។ សញ្ញាល្អជាងនេះរួមមាន៖
- តើអ្នកអភិវឌ្ឍន៍បើកឧបករណ៍នេះញឹកញាប់ប៉ុណ្ណាដោយមិនត្រូវបានប្រាប់ឱ្យធ្វើ។
- តើចំណែកនៃការជួសជុលដែលបានស្នើឡើងអ្វីខ្លះដែលត្រូវបានទទួលយក ធៀបនឹងចំណែកនៃការបដិសេធ។
- ថាតើពេលវេលាសម្រាប់ការស្តារឡើងវិញពិតជាធ្លាក់ចុះឬអត់ មិនមែនគ្រាន់តែថាតើការរកឃើញកំពុងត្រូវបានកត់ត្រាទុកឬអត់នោះទេ។
- មិនថាអ្នកអភិវឌ្ឍន៍ស្នើសុំឧបករណ៍នៅលើគម្រោងថ្មី ឬរង់ចាំឱ្យគេប្រាប់ឱ្យដំឡើងវានោះទេ។
ចំនួនអាជ្ញាប័ណ្ណប្រាប់អ្នកពីអ្វីដែលអ្នកបានទិញ។ លេខទាំងនេះប្រាប់អ្នកថាតើការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ពិតជាបានកើតឡើងឬអត់។
សំណួរដែលត្រូវបានសួរជាញឹកញាប់
តើ "ការទទួលយកសុវត្ថិភាពអ្នកអភិវឌ្ឍន៍" មានន័យដូចម្តេច?
វាគឺជាគម្លាតរវាងឧបករណ៍សុវត្ថិភាពដែលកំពុងត្រូវបានដាក់ពង្រាយ និងវាកំពុងត្រូវបានប្រើប្រាស់តាមរបៀបដែលវាត្រូវបានរចនាឡើងដោយស្ម័គ្រចិត្តជារៀងរាល់ថ្ងៃ ដោយគ្មានការអនុវត្ត។ ការគ្របដណ្តប់ការដាក់ពង្រាយខ្ពស់ និងការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ទាប អាចរួមរស់ជាមួយគ្នាបាន ហើយជារឿយៗវាក៏ដូច្នោះដែរ។
ហេតុអ្វីបានជាអ្នកអភិវឌ្ឍន៍មិនអើពើនឹងឧបករណ៍សុវត្ថិភាពសូម្បីតែបន្ទាប់ពីការបណ្តុះបណ្តាលក៏ដោយ?
ការបណ្តុះបណ្តាលមិនជួសជុលឧបករណ៍ដែលបង្កើតលទ្ធផលវិជ្ជមានមិនពិតច្រើនពេក រស់នៅក្រៅលំហូរការងាររបស់អ្នកអភិវឌ្ឍន៍ ឬសម្គាល់បញ្ហាដោយមិនណែនាំដំណោះស្រាយនោះទេ។ ទាំងនោះគឺជាបញ្ហារចនា មិនមែនជាចន្លោះប្រហោងចំណេះដឹងទេ ហើយគ្មានការបណ្តុះបណ្តាលកម្រិតណាផ្លាស់ប្តូរការកកិតមូលដ្ឋាននោះទេ។
តើអ្វីទៅជាកត្តាធំបំផុតតែមួយគត់ក្នុងការអនុម័តសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍?
ជឿជាក់លើសញ្ញា។ នៅពេលដែលអ្នកអភិវឌ្ឍន៍ឈប់ជឿជាក់ថាការរកឃើញមួយគឺជាការពិត ពួកគេឈប់ធ្វើសកម្មភាពលើសញ្ញាទាំងអស់នោះ រួមទាំងសញ្ញាដែលសំខាន់ផងដែរ។ ការច្រោះវិជ្ជមានមិនពិតយ៉ាងខ្លាំងក្លាជាធម្មតាគឺជាការជួសជុលដែលមានអានុភាពខ្ពស់បំផុត។
តើកម្មវិធីសុវត្ថិភាពអ្នកអភិវឌ្ឍន៍ខុសគ្នាពីឧបករណ៍ AppSec បែបប្រពៃណីយ៉ាងដូចម្តេច?
កម្មវិធីសុវត្ថិភាពអ្នកអភិវឌ្ឍន៍ល្អបំផុតចាត់ទុកអ្នកអភិវឌ្ឍន៍ជាអ្នកប្រើប្រាស់ចម្បង មិនមែនគ្រាន់តែជាគោលដៅអនុលោមភាពនោះទេ៖ វាដំណើរការនៅខាងក្នុង IDE ពន្យល់ពីការរកឃើញជាភាសាសាមញ្ញ និងស្នើការជួសជុល ជាជាងការបង្កើតរបាយការណ៍សម្រាប់អ្នកផ្សេងបកស្រាយនៅពេលក្រោយ។
គួរ ក CISតើអ្នកខ្វល់ពីការអនុម័តសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ទេ ប្រសិនបើពួកគេជាអ្នកទិញឧបករណ៍នេះ?
មែនហើយ ដោយផ្ទាល់។ ឧបករណ៍ដែលមានការគ្របដណ្តប់លើការអនុលោមភាពយ៉ាងរឹងមាំ ប៉ុន្តែការទទួលយកសុវត្ថិភាពរបស់អ្នកអភិវឌ្ឍន៍ខ្សោយមិនពិតជាកាត់បន្ថយហានិភ័យនោះទេ វាគ្រាន់តែបង្កើតរបាយការណ៍ប៉ុណ្ណោះ។ ការកាត់បន្ថយហានិភ័យ CISការទិញ O កើតឡើងលុះត្រាតែអ្នកអភិវឌ្ឍន៍ប្រើប្រាស់ឧបករណ៍នេះ។







