国产日韩欧美一区二区三区三州_亚洲少妇熟女av_久久久久亚洲av国产精品_波多野结衣网站一区二区_亚洲欧美色片在线91_国产亚洲精品精品国产优播av_日本一区二区三区波多野结衣 _久久国产av不卡

?

低代碼和無代碼開發(fā)的4個安全問題

2022-04-04 13:46:46李匯
計算機與網(wǎng)絡 2022年4期
關鍵詞:開發(fā)人員應用程序代碼

李匯

低代碼并不意味著低風險,企業(yè)鼓勵更多人員開發(fā)應用程序,然而低代碼開發(fā)會產(chǎn)生新的漏洞,并可能出現(xiàn)隱藏的安全問題。

如今,公民開發(fā)者的積極性越來越高,同時企業(yè)也希望由非開發(fā)者開發(fā)和創(chuàng)建應用程序,這通常使用低代碼或無代碼框架來促進。這些框架和工具允許非開發(fā)人員使用GUI來獲取和移動組件,以制作業(yè)務邏輯友好的應用程序。

授權更廣泛的IT和業(yè)務社區(qū)創(chuàng)建應用程序以推動業(yè)務價值具有明顯的吸引力。也就是說,使用低代碼和無代碼平臺并非沒有安全問題,就像任何其他軟件產(chǎn)品一樣,開發(fā)平臺及其相關代碼的嚴謹性是一個不容忽視的問題。

低代碼和無代碼開發(fā)

無代碼工具和平臺使用拖放界面來允許業(yè)務分析師等非編程人員創(chuàng)建或修改應用程序。在某些情況下,可能需要編碼(低代碼)來與其他應用程序集成、生成報告或修改用戶界面。這通常使用SQL或Python等高級編程語言來完成。

低代碼/無代碼平臺的示例包括Salesforce Lightning,F(xiàn)ileMaker,Microsoft PowerApps,Google App Maker。以下是使用此類平臺時應該注意的重要安全問題。

低代碼/無代碼應用程序的可見性低

使用由外部開發(fā)的平臺總是會帶來可見性問題。很多人使用這些軟件,卻不了解源代碼、相關漏洞或平臺所經(jīng)歷的潛在測試和嚴格程度。

這可以通過利用向供應商申請軟件物料清單(SBOM)等做法來緩解。這將提供對其包含的軟件組件及其相關漏洞的深入了解。使用最新的Linux基礎研究表明,78 %的企業(yè)計劃在2022年使用軟件物料清單。盡管如此,軟件物料清單的使用仍在發(fā)展,該行業(yè)還有很大的發(fā)展空間規(guī)范實踐、流程和工具。

不安全的代碼

與可見性問題相吻合的是不安全代碼的可能性。低代碼和無代碼平臺仍然有代碼。他們只是抽象了編碼,并允許最終用戶使用預先提供的代碼功能。這很好,因為它使非開發(fā)人員無需自己編寫代碼。當使用的代碼是不安全的,通過低代碼和無代碼平臺在企業(yè)和應用程序之間進行推斷時,就可能會出現(xiàn)問題。

解決這個問題的一種方法是與平臺供應商合作,要求平臺內(nèi)使用的代碼有安全掃描。靜態(tài)和動態(tài)應用程序安全測試(SAST/DAST)等掃描結(jié)果可以為消費者提供一定程度的保證,即他們不僅僅是復制不安全的代碼。在企業(yè)控制之外創(chuàng)建代碼的想法并不是一個新概念,并且在開源軟件的使用中很普遍,98 %以上的企業(yè)使用開源軟件,并且與其他存儲庫相關的軟件供應鏈威脅也很常見,例如用于基礎設施的代碼(IaC)模板。

另一個要考慮的方面是,許多低代碼和無代碼平臺都是以SaaS方式交付的。這使企業(yè)可以向供應商申請行業(yè)認證,例如ISO、SOC2、FedRAMP和其他認證。這為企業(yè)的運營和適用于SaaS應用程序/平臺,本身的安全控制提供了進一步的保證。

SaaS應用程序本身存在許多安全風險,需要適當?shù)闹卫砗蛧栏竦陌踩?。如果沒有對企業(yè)正在使用的SaaS應用程序和平臺進行適當?shù)膶彶椋赡軙屍錁I(yè)務面臨不必要的風險。

失控的影子IT

由于低代碼和無代碼平臺允許快速創(chuàng)建應用程序,即使是那些沒有開發(fā)背景的人員,也可能導致影子IT的泛濫。影子IT發(fā)生在業(yè)務部門和員工創(chuàng)建應用程序并將它們用在企業(yè)內(nèi)部或外部時。這些應用程序可能包含企業(yè)和客戶敏感的或受監(jiān)管的數(shù)據(jù),如果這些應用程序在數(shù)據(jù)泄露中受到損害,可能會對企業(yè)產(chǎn)生一系列影響。

業(yè)務中斷

從業(yè)務連續(xù)性的角度來看,如果平臺出現(xiàn)中斷,作為服務交付的低代碼和無代碼平臺可能會中斷業(yè)務。對于企業(yè)而言,為關鍵業(yè)務應用程序(包括低代碼和無代碼平臺)建立服務水平協(xié)議(SLA)非常重要。

降低低代碼/無代碼開發(fā)風險的技巧

無論涉及何種技術,通用的安全最佳實踐都可以減輕開發(fā)風險,其中包括:

①從行業(yè)聲譽良好的值得信賴的供應商那里購買軟件和平臺;

②確保這些供應商擁有第三方認證證書,以代表其內(nèi)部安全實踐和流程;

③在企業(yè)的應用程序和軟件清單中考慮低代碼和無代碼平臺,以及通過使用它們創(chuàng)建的應用程序;

④保持良好的訪問控制,知道誰在訪問平臺以及他們被允許執(zhí)行哪些活動。

⑤實施安全數(shù)據(jù)實踐,以了解關鍵數(shù)據(jù)所在的位置,使用低代碼和無代碼平臺創(chuàng)建的應用程序是否包含敏感數(shù)據(jù)。

⑥了解托管低代碼/無代碼平臺的位置。這些平臺是否托管在AWS、Google或Microsoft Azure等超大規(guī)模全球云服務提供商的云平臺中?或者它們是否托管在內(nèi)部部署數(shù)據(jù)中心中,僅限于沒有物理和邏輯訪問控制?

猜你喜歡
開發(fā)人員應用程序代碼
刪除Win10中自帶的應用程序
電腦報(2019年12期)2019-09-10 05:08:20
Semtech發(fā)布LoRa Basics 以加速物聯(lián)網(wǎng)應用
創(chuàng)世代碼
動漫星空(2018年11期)2018-10-26 02:24:02
創(chuàng)世代碼
動漫星空(2018年2期)2018-10-26 02:11:00
創(chuàng)世代碼
動漫星空(2018年9期)2018-10-26 01:16:48
創(chuàng)世代碼
動漫星空(2018年5期)2018-10-26 01:15:02
讓Windows 10進入開發(fā)者模式
電腦迷(2015年12期)2015-04-29 23:22:51
后悔了?教你隱藏開發(fā)人員選項
電腦愛好者(2015年6期)2015-04-03 01:20:56
關閉應用程序更新提醒
電腦迷(2012年15期)2012-04-29 17:09:47
三星電子將開設應用程序下載商店
桂东县| 望都县| 中方县| 武清区| 五原县| 沈阳市| 贵南县| 云梦县| 朔州市| 城口县| 启东市| 手游| 安新县| 涟源市| 万山特区| 东平县| 龙山县| 桂林市| 贵港市| 新余市| 漠河县| 迁安市| 车致| 海门市| 三明市| 屯门区| 马山县| 泗洪县| 阜平县| 正宁县| 错那县| 建昌县| 靖边县| 民权县| 湘西| 安顺市| 三穗县| 临清市| 双流县| 佛教| 塔河县|