La sécurité parfois…

Dec 20 2022
En regardant l'historique, vous verrez que la sécurité est une préoccupation dans l'industrie technologique depuis des années. Cependant, peu d'entreprises suivent leurs propres protocoles ou leurs propres guides pour sécuriser leur code.

En regardant l'historique, vous verrez que la sécurité est une préoccupation dans l'industrie technologique depuis des années. Cependant, peu d'entreprises suivent leurs propres protocoles ou leurs propres guides pour sécuriser leur code.

Photo de Matthew Henry sur Unsplash

Vous direz peut-être que cela n'arrivera pas souvent dans l'industrie technologique, mais si vous faites attention, vous pourriez entendre parler du dernier problème avec Uber. Un jeune de 18 ans a fait de l'ingénierie sociale et l'intrus a demandé à un employé d'Uber de se connecter au faux site Uber, qui a rapidement saisi les informations d'identification saisies en temps réel et les a utilisées pour se connecter au vrai site Uber.

Hack et leçon apprise

À cette époque, Uber avait activé la MFA, sous la forme d'une application qui invitait l'employé à appuyer sur un bouton d'alerte sur son smartphone au moment de la connexion. Ce que le pirate a fait pour contourner cette protection a été de saisir les informations d'identification. dans le site réel plusieurs fois. L'employé était confus ou fatigué et a finalement appuyé sur le bouton. Au moment où l'employé a appuyé sur le bouton, le pirate était déjà à l'intérieur.

Photo de Mika Baumeister sur Unsplash

Maintenant, imaginez Uber comme une entreprise incapable de faire quoi que ce soit. Même avec MFA, un pirate a pu faire des dégâts et a fait preuve de créativité pour immobiliser ou obtenir des informations de cette société. Si cela pouvait arriver, vous devrez maintenant imaginer ce qui peut arriver si vous ne sécurisez pas votre code.

Comment protéger votre code ?

Si vous faites partie de la communauté tech, combien de fois cherchez-vous du code et des réponses dans Stack Overflow ? Si tel est le cas, je vous recommanderai d'utiliser cet outil comme moyen de vérifier votre code avant de le copier et de le coller dans une branche réelle dans un environnement de production. Cet outil s'appelle Code Checker de Snyk .

Snyk Capture d'écran

Maintenant, vous vous demanderez peut-être ce que Snyk peut faire pour moi. Eh bien, laissez-moi vous dire que cet outil vous aidera non seulement à vérifier le code de n'importe quelle plate-forme, mais il peut également vous donner un aperçu de ce qui pourrait ne pas fonctionner avec vos référentiels actuels.

En regardant l'image ci-dessous, vous verrez que Snyk est connecté à mon compte GitHub .

Cela ouvrira la salle pour plusieurs et multiples tâches où vous voudrez vérifier quelles dépendances ne sont pas mises à jour, ce qui corrompt votre code et ce qui doit être mis à jour.
Regardez l'image ci-dessous et elle vous dira le rapport, et elle mentionnera ce qui a des vulnérabilités faibles, moyennes et critiques. Maintenant, vous aurez la possibilité d'ignorer la vulnérabilité ou de la corriger.

En tant que DevSecOps , je dirai toujours que nous devrons cibler les vulnérabilités critiques , regarder votre tableau de bord et déterminer si c'est quelque chose que nous pouvons corriger immédiatement. Pourquoi est-ce que je dis ça ? Parce que vous devrez mettre au courant vos ingénieurs logiciels de ce qui se passe et voir s'ils peuvent trouver une place dans leur sprint actuel pour mettre à jour et corriger . Certaines autres équipes décideront de le réparer le même jour. Cet outil vous aidera dans toutes vos décisions puisque vous aurez la possibilité de le faire plus tard ou de créer un PR .

Si vous cliquez sur Corriger cette vulnérabilité, vous verrez ce qui suit :

Dans l'image ci-dessus, vous verrez que nous avons quelques problèmes et vous pourriez vous demander quelle est la signification de tout cela. Eh bien, si vous êtes le genre de personne qui se demande toujours, je vous recommanderai de cliquer sur l'une de ces vulnérabilités. Dans ce cas, nous cliquerons sur Regular Expression Denial of Service (ReDoS) sous Problèmes avec un correctif.

Cela vous donnera un contexte complet de ce à quoi vous avez affaire, et si ce n'est pas réel, vous pouvez toujours le signaler comme une erreur en cliquant sur "Found a error?" À ce moment, vous serez invité à un autre écran et vous devrez partager les détails.

Si vous n'êtes pas sûr de ce que vous lisez ici, vous aurez la possibilité d'en savoir plus. Pour cela, vous disposerez d'un mode interactif pour commencer à vous renseigner à ce sujet. Veuillez cliquer sur le lien suivant https://learn.snyk.io/lessons/redos/javascript/ .

Maintenant que nous nous sentons plus confiants, nous allons procéder et créer le PR, et voici comment va se présenter l'intérieur de GitHub :

Après cela, vous aurez la possibilité de fusionner le nouveau PR et la nouvelle branche avec tous les correctifs.

Si vous avez décidé de fusionner, vous verrez maintenant ce qui suit :

Maintenant, si vous voulez savoir ce qui a changé dans votre repo, vous devrez regarder les fichiers modifiés à l'intérieur de GitHub :

Comme vous pouvez le voir ici, nous avons dû faire quelques mises à jour pour pouvoir être à jour. Nous devrons maintenant revenir en arrière et vérifier notre tableau de bord dans Snyk et voir si tout a été corrigé. Si jamais vous avez besoin d'envoyer un rapport à la direction, je vous suggérerai d'ajouter ces personnes à votre compte Snyk et de partager ce type de rapports avec elles.

De plus, si vous souhaitez en savoir plus à ce sujet. La suggestion sera sur ce lienhttps://learn.snyk.io/. Si vous êtes plutôt un amateur de contenu vidéo, allez chercher leur chaîne Youtubehttps://www.youtube.com/c/Snyksec.

Si jamais vous avez besoin de l'aide des ambassadeurs Snyk , n'hésitez pas à les rechercher ici :https://snyk.io/blog/newest-snyk-ambassadors-mar-2022/

Apprenez à coder gratuitement :
Cliquez sur le lien suivant : Boot.dev

Lire la suite :
Test final des pipelines Cypress | Comment décrocher un poste d'ingénieur ? | Développeur UX | Je suis l'Ingénieur que vous recherchez | Envoyez plusieurs messages via le terminal avec l'application iMessage !

Contactez moi:

Linkedin | Gazouillement | GithubGenericName