Sicurezza a volte...

Dec 20 2022
Guardando la storia, vedrai che la sicurezza è stata una preoccupazione nel settore tecnologico ormai da anni. Tuttavia, non molte aziende seguono i propri protocolli o le proprie guide per proteggere il proprio codice.

Guardando la storia, vedrai che la sicurezza è stata una preoccupazione nel settore tecnologico ormai da anni. Tuttavia, non molte aziende seguono i propri protocolli o le proprie guide per proteggere il proprio codice.

Foto di Matthew Henry su Unsplash

Potresti dire che questo non accadrà spesso nel settore tecnologico, ma se presti attenzione potresti sentire parlare dell'ultimo problema con Uber. Un diciottenne ha fatto un po' di ingegneria sociale che l'intruso ha incaricato un dipendente di Uber di accedere al falso sito di Uber, che ha rapidamente afferrato le credenziali inserite in tempo reale e le ha utilizzate per accedere al vero sito di Uber.

Hack e lezione imparata

A quel tempo, Uber aveva abilitato l'MFA, sotto forma di un'app che richiedeva al dipendente di premere un pulsante di avviso sul proprio smartphone al momento dell'accesso. Ciò che l'hacker ha fatto per aggirare questa protezione è stato inserire le credenziali nel sito reale più volte. Il dipendente era confuso o stanco e alla fine ha premuto il pulsante. Nel momento in cui il dipendente preme il pulsante, l'hacker era già dentro.

Foto di Mika Baumeister su Unsplash

Ora, immagina Uber come un'azienda che non è stata in grado di fare nulla. Anche con MFA, un hacker è stato in grado di fare qualche danno ed è stato creativo per fermare o ottenere alcune informazioni da questa azienda. Se ciò potrebbe accadere, ora dovrai immaginare cosa possono accadere se non proteggi il tuo codice.

Come proteggere il tuo codice?

Se fai parte della comunità tecnologica, quante volte cerchi codice e risposte in Stack Overflow ? In tal caso, ti consiglierò di utilizzare questo strumento per controllare il tuo codice prima di copiarlo e incollarlo in un ramo reale nell'ambiente di produzione. Questo strumento si chiama Code Checker di Snyk .

Screenshot di Snyk

Ora, forse ti starai chiedendo cosa può fare Snyk per me. Bene, lascia che ti dica che questo strumento non solo ti aiuterà a controllare il codice da qualsiasi piattaforma, ma può fornirti alcune informazioni su cosa potrebbe esserci di sbagliato nei tuoi repository attuali.

Guardando l'immagine qui sotto, vedrai che Snyk è connesso al mio account GitHub .

Questo aprirà la stanza per diverse e molteplici attività in cui vorrai controllare quali dipendenze non sono aggiornate, cosa sta danneggiando il tuo codice e cosa deve essere aggiornato.
Guarda l'immagine qui sotto e ti dirà il rapporto, e menzionerà cosa ha vulnerabilità basse, medie e critiche. Ora avrai la possibilità di ignorare la vulnerabilità o risolverla.

In qualità di DevSecOps , dirò sempre che dovremo prendere di mira le vulnerabilità critiche , guardare la tua scorecard e capire se questo è qualcosa che possiamo risolvere immediatamente. Perché dico questo? Perché dovrai aggiornare i tuoi ingegneri del software su ciò che sta accadendo e vedere se riescono a trovare un punto nel loro attuale sprint per aggiornare e correggere . Alcune altre squadre decideranno di aggiustarlo lo stesso giorno. Questo strumento ti aiuterà con qualsiasi tua decisione poiché avrai la possibilità di farlo in seguito o creare un PR .

Se fai clic su correggi questa vulnerabilità, vedrai quanto segue:

Nell'immagine sopra, vedrai che abbiamo alcuni problemi e potresti chiederti qual è il significato di tutti questi. Bene, se sei il tipo di persona che se lo chiede sempre, ti consiglio di fare clic su una di queste vulnerabilità. In questo caso, faremo clic su Regular Expression Denial of Service (ReDoS) in Problemi con una correzione.

Questo fornirà un contesto completo di ciò con cui hai a che fare e, se questo non è reale, puoi sempre segnalarlo come errore facendo clic su "Trovato un errore?" A questo punto, ti verrà richiesto di passare a un'altra schermata e dovrai condividere i dettagli.

Se non sei sicuro di ciò che stai leggendo qui, avrai la possibilità di saperne di più. Per questo, avrai una modalità interattiva per iniziare a conoscere questo. Fare clic sul seguente collegamento https://learn.snyk.io/lessons/redos/javascript/ .

Ora, che ci sentiamo più sicuri, procederemo e creeremo il PR, ed ecco come apparirà all'interno di GitHub :

Successivamente, avrai la possibilità di unire il nuovo PR e il nuovo ramo con tutte le correzioni.

Se hai deciso di unire, ora vedrai quanto segue:

Ora, se vuoi sapere cosa è cambiato nel tuo repository, dovrai guardare i file modificati all'interno di GitHub :

Come puoi vedere qui, abbiamo dovuto fare alcuni aggiornamenti per poter essere aggiornati. Ora dovremo tornare indietro e controllare la nostra dashboard in Snyk e vedere se tutto è stato risolto. Se hai bisogno di inviare un rapporto alla direzione, ti suggerisco di aggiungere queste persone al tuo account Snyk e di condividere con loro questo tipo di rapporti.

Inoltre, se desideri saperne di più su questo. Il suggerimento sarà su questo linkhttps://learn.snyk.io/. Se sei una persona con più contenuti video, vai a cercare il loro canale Youtubehttps://www.youtube.com/c/Snyksec.

Se hai bisogno di aiuto dagli ambasciatori Snyk , sentiti libero di cercarli qui:https://snyk.io/blog/newest-snyk-ambassadors-mar-2022/

Scopri come programmare gratuitamente:
fai clic sul seguente link: Boot.dev

Per saperne di più:
Condutture Cypress testate alla fine | Come posso ottenere un lavoro come ingegnere? | Sviluppatore UX | Sono l'Ingegnere che stai cercando | Invia più messaggi tramite il terminale con l'app iMessage!

Contattami:

Linkedin | Cinguettio | Github