La vulnérabilité Low Code No Code est-elle gratuite ?

Dec 12 2022
TL;DR
Les plates-formes Low Code No Code ne sont pas exemptes de vulnérabilité Qu'est-ce que Low Code No Code ? Low Code No Code (LCNC) est un terme utilisé pour décrire le développement d'applications logicielles utilisant peu ou pas de code. Ce type de développement est généralement effectué à l'aide d'outils visuels de glisser-déposer, plutôt qu'avec des langages de codage traditionnels.

Les plates-formes Low Code No Code ne sont pas exemptes de vulnérabilités

Qu'est-ce que le Low Code No Code ?

Low Code No Code (LCNC) est un terme utilisé pour décrire le développement d'applications logicielles utilisant peu ou pas de code. Ce type de développement est généralement effectué à l'aide d'outils visuels de glisser-déposer, plutôt qu'avec des langages de codage traditionnels. LCNC peut être utilisé pour développer des applications simples ou des solutions d'entreprise complexes. Gartner prévoit que d'ici 2025, 70 % des nouvelles applications développées par les entreprises utiliseront des technologies low-code ou no-code, contre moins de 25 % en 2020

Quels sont les avantages d'utiliser LCNC ?

  1. Productivité accrue
  2. Flexibilité accrue
  3. Coûts de développement réduits
  4. Temps de développement plus rapides

La vulnérabilité LCNC est-elle gratuite ?

Les applications Low Code No Code peuvent présenter certaines vulnérabilités, identiques à celles de tout logiciel traditionnel. Le modèle de menace est un peu différent. On peut décomposer le modèle en deux :

  • Le framework - le cœur de la plate-forme telle que la plate-forme WordPress
  • Les plugins - les plugins tiers sont responsables de la fonctionnalité ou, en d'autres termes, font la magie Low Code No Code.

Approfondissons ce modèle de menace

Le framework est le moteur qui combine toutes les parties en une seule application de travail. La règle est simple, plus le framework est générique, plus il y a de fonctionnalités disponibles et plus il y a de vulnérabilités potentielles.

Les plugins sont la fonctionnalité réelle de la plate-forme LCNC. Ces plugins proviennent de fournisseurs tiers tels que des développeurs de logiciels Open Source (OSS) ou des plugins soutenus par l'entreprise. Ces plugins pourraient avoir des vulnérabilités "innocentes" qui sont faites par erreur par les développeurs et/ou les acteurs de la menace qui contribuent à ces plugins et qui pourraient être fatales. Nous pouvons à nouveau diviser la gestion des risques en deux :

  • Software Chain Security (SCS) - les acteurs de la menace qui ajoutent du code malveillant qui agira comme la première chaîne de violation dans les autres (par exemple, en utilisant une charge utile JavaScript malveillante). Par conséquent, attaque active.
  • Vulnérabilités "innocentes" - comme tout autre logiciel, ces plugins peuvent avoir des vulnérabilités, mais un acteur malveillant devra les trouver et les exploiter pour avoir un impact. Par conséquent, attaque passive.

Low Code No Code est un outil rapidement adopté dans l'industrie. Comme tout nouvel outil, il faudra du temps pour comprendre tous les impacts sur la sécurité. À mes yeux, je le vois comme n'importe quel autre logiciel. Les plugins sont les dépendances et la plateforme est le framework. De nos jours, la protection de la base de code traditionnelle est un standard. Vous devriez faire de même pour vos applications LCNC.

Plugins WordPress