Bezpieczeństwo czasami…
Patrząc na historię, można zauważyć, że bezpieczeństwo jest problemem w branży technologicznej od lat. Jednak niewiele firm przestrzega własnych protokołów lub własnych przewodników, aby zabezpieczyć swój kod.
Możesz powiedzieć, że nie zdarza się to często w branży technologicznej, ale jeśli uważnie się przyjrzysz, możesz usłyszeć o najnowszym problemie z Uberem. 18-latek wykonał socjotechnikę, którą intruz polecił pracownikowi Ubera zalogować się na fałszywą stronę Ubera, która szybko przechwyciła wprowadzone dane uwierzytelniające w czasie rzeczywistym i użyła ich do zalogowania się na prawdziwej stronie Ubera.
Hack i wyciągnięta lekcja
W tym czasie Uber miał włączone MFA w postaci aplikacji, która skłoniła pracownika do naciśnięcia przycisku alarmowego na smartfonie w momencie logowania. Haker zrobił, aby ominąć tę ochronę, wprowadzając dane uwierzytelniające do rzeczywistej witryny wiele razy. Pracownik był zdezorientowany lub zmęczony iw końcu nacisnął przycisk. W momencie, gdy pracownik naciskał przycisk, haker już był w środku.
Teraz wyobraź sobie Ubera jako firmę, która nie była w stanie nic zrobić. Nawet z MFA haker był w stanie wyrządzić pewne szkody i był kreatywny, aby zatrzymać lub uzyskać informacje od tej firmy. Jeśli tak się stanie, teraz będziesz musiał sobie wyobrazić, co może się stać, jeśli nie zabezpieczysz swojego kodu.
Jak chronić swój kod?
Jeśli należysz do społeczności technologicznej, ile razy szukasz kodu i odpowiedzi w Stack Overflow ? Jeśli tak, polecę ci użycie tego narzędzia jako sposobu na sprawdzenie kodu przed skopiowaniem i wklejeniem go w prawdziwym oddziale w środowisku produkcyjnym. To narzędzie nazywa się Code Checker firmy Snyk .
Teraz być może zastanawiasz się, co Snyk może dla mnie zrobić. Cóż, powiem ci, że to narzędzie nie tylko pomoże ci sprawdzić kod z dowolnej platformy, ale może zapewnić ci wgląd w to, co może być nie tak z twoimi obecnymi repozytoriami.
Patrząc na poniższy obrazek, zobaczysz, że Snyk jest połączony z moim kontem GitHub .
Otworzy to miejsce na kilka i wiele zadań, w których będziesz chciał sprawdzić, które zależności nie są aktualizowane, co psuje twój kod i co wymaga aktualizacji.
Spójrz na poniższy obrazek, a zobaczysz raport, w którym wymieniono słabe, średnie i krytyczne luki w zabezpieczeniach. Teraz będziesz mieć możliwość zignorowania luki lub jej naprawienia.
Jako DevSecOps zawsze będę powtarzał, że będziemy musieli zająć się krytycznymi lukami w zabezpieczeniach , spojrzeć na swoją kartę wyników i dowiedzieć się, czy jest to coś, co możemy natychmiast naprawić. Dlaczego to mówię? Ponieważ będziesz musiał przyspieszyć swoich inżynierów oprogramowania o tym, co się dzieje i zobaczyć, czy mogą znaleźć miejsce w swoim obecnym sprincie, aby zaktualizować i naprawić . Niektóre inne zespoły zdecydują się to naprawić tego samego dnia. To narzędzie pomoże Ci podjąć każdą decyzję, ponieważ będziesz mógł to zrobić później lub stworzyć PR .
Jeśli klikniesz napraw tę lukę, zobaczysz następujący komunikat:
Na powyższym obrazku zobaczysz, że mamy pewne problemy i możesz się zastanawiać, jakie jest ich znaczenie. Cóż, jeśli jesteś typem osoby, która zawsze się zastanawia, polecę ci kliknięcie jednej z tych luk. W takim przypadku klikniemy Regular Expression Denial of Service (ReDoS) w obszarze Problemy z poprawką.
To da pełny kontekst tego, z czym masz do czynienia, a jeśli to nie jest prawda, zawsze możesz zgłosić to jako błąd, klikając „Znalazłeś błąd?” W tym momencie zostaniesz poproszony o przejście do innego ekranu i będziesz musiał udostępnić szczegóły.
Jeśli nie jesteś pewien, co tu czytasz, możesz dowiedzieć się więcej. W tym celu będziesz mieć tryb interaktywny, aby zacząć się o tym uczyć. Kliknij poniższy link https://learn.snyk.io/lessons/redos/javascript/ .
Teraz, gdy czujemy się pewniej, przejdziemy dalej i stworzymy PR, a tak będzie wyglądać wnętrze GitHuba :
Następnie będziesz mieć możliwość połączenia nowego PR i nowego Oddziału ze wszystkimi poprawkami.
Jeśli zdecydowałeś się na scalenie, zobaczysz teraz:
Teraz, jeśli chcesz dowiedzieć się, co zmieniło się w twoim repozytorium, będziesz musiał spojrzeć na pliki zmienione w GitHub :
Jak widać tutaj, musieliśmy dokonać kilku aktualizacji, aby być na bieżąco. Teraz będziemy musieli wrócić i sprawdzić nasz pulpit nawigacyjny w Snyku i zobaczyć, czy wszystko zostało naprawione. Jeśli kiedykolwiek będziesz musiał wysłać raport do kierownictwa, zasugeruję dodanie tych osób do swojego konta Snyk i udostępnienie im tego typu raportów.
Ponadto, jeśli chcesz dowiedzieć się więcej na ten temat. Sugestia będzie pod tym linkiemhttps://learn.snyk.io/. Jeśli jesteś osobą o większej zawartości wideo, idź i poszukaj ich kanału na YouTubehttps://www.youtube.com/c/Snyksec.
Jeśli kiedykolwiek będziesz potrzebować pomocy od Ambasadorów Snyk , poszukaj ich tutaj:https://snyk.io/blog/newest-snyk-ambassadors-mar-2022/
Dowiedz się, jak kodować za darmo:
Kliknij poniższy link: Boot.dev
Czytaj więcej:
Końcowe testy rurociągów cyprysowych | Jak dostać pracę jako inżynier? | Programista UX | Jestem Inżynierem, którego szukasz | Wysyłaj wiele wiadomości przez terminal za pomocą aplikacji iMessage!
Skontaktuj się ze mną:
Linkedin | Twitter | Github

![Czym w ogóle jest lista połączona? [Część 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































