An ninh đôi khi…

Dec 20 2022
Nhìn vào lịch sử, bạn sẽ thấy rằng bảo mật là mối quan tâm hàng đầu trong ngành công nghệ từ nhiều năm nay. Tuy nhiên, không nhiều công ty tuân theo các giao thức hoặc hướng dẫn riêng của họ để bảo mật mã của họ.

Nhìn vào lịch sử, bạn sẽ thấy rằng bảo mật là mối quan tâm hàng đầu trong ngành công nghệ từ nhiều năm nay. Tuy nhiên, không nhiều công ty tuân theo các giao thức hoặc hướng dẫn riêng của họ để bảo mật mã của họ.

Ảnh của Matthew Henry trên Bapt

Bạn có thể nói rằng điều này sẽ không xảy ra thường xuyên trong ngành công nghệ, nhưng nếu chú ý, bạn có thể đã nghe về vấn đề mới nhất với Uber. Một thanh niên 18 tuổi đã thực hiện một số kỹ thuật xã hội mà kẻ xâm nhập đã hướng dẫn một nhân viên của Uber đăng nhập vào trang Uber giả mạo, trang này nhanh chóng lấy thông tin đăng nhập đã nhập trong thời gian thực và sử dụng chúng để đăng nhập vào trang Uber thực.

Hack & bài học kinh nghiệm

Vào thời điểm đó, Uber đã kích hoạt MFA, ở dạng một ứng dụng nhắc nhân viên nhấn nút cảnh báo trên điện thoại thông minh của họ tại thời điểm đăng nhập. Điều mà tin tặc đã làm để vượt qua lớp bảo vệ này là nhập thông tin đăng nhập vào trang web thực nhiều lần. Nhân viên bối rối hoặc mệt mỏi, và cuối cùng đã nhấn nút. Vào thời điểm nhân viên nhấn nút, hacker đã vào trong.

Ảnh của Mika Baumeister trên Bapt

Bây giờ, hãy tưởng tượng Uber là một công ty không thể làm được gì. Ngay cả với MFA, một tin tặc vẫn có thể gây ra một số thiệt hại và sáng tạo để giữ hoặc lấy một số thông tin từ công ty này. Nếu điều này có thể xảy ra, bây giờ bạn sẽ phải tưởng tượng điều gì có thể xảy ra nếu bạn không bảo mật mã của mình.

Làm thế nào để bảo vệ mã của bạn?

Nếu bạn là thành viên của cộng đồng công nghệ, bạn đã tìm mã và câu trả lời trong Stack Overflow bao nhiêu lần ? Nếu vậy, tôi khuyên bạn nên sử dụng công cụ này như một cách để kiểm tra mã của mình trước khi sao chép và dán mã đó vào một nhánh thực trong môi trường sản xuất. Công cụ này được gọi là Trình kiểm tra mã từ Snyk .

Ảnh chụp màn hình Snyk

Bây giờ, có thể bạn sẽ tự hỏi Snyk có thể làm gì cho tôi. Vâng, để tôi nói với bạn rằng công cụ này sẽ không chỉ giúp bạn kiểm tra mã từ bất kỳ nền tảng nào mà còn có thể cung cấp cho bạn một số hiểu biết về những gì có thể sai với kho lưu trữ hiện tại của bạn.

Nhìn vào hình bên dưới, bạn sẽ thấy Snyk được kết nối với tài khoản GitHub của tôi .

Điều này sẽ mở ra khoảng trống cho một số và nhiều tác vụ mà bạn sẽ muốn kiểm tra xem phần phụ thuộc nào chưa được cập nhật, phần nào đang làm hỏng mã của bạn và phần nào cần được cập nhật.
Hãy nhìn vào bức tranh bên dưới và nó sẽ cho bạn biết báo cáo, và nó sẽ đề cập đến những gì có Lỗ hổng Thấp, Trung bình và Nguy hiểm. Bây giờ, bạn sẽ có khả năng bỏ qua lỗ hổng hoặc sửa chữa nó.

Với tư cách là một DevSecOps , tôi sẽ luôn nói rằng chúng ta sẽ phải nhắm mục tiêu vào các lỗ hổng nghiêm trọng , hãy xem bảng điểm của bạn và tìm hiểu xem đây có phải là điều mà chúng ta có thể khắc phục ngay lập tức hay không. Tại sao tôi nói điều này? Bởi vì bạn sẽ phải tăng tốc cho các Kỹ sư phần mềm của mình về những gì đang diễn ra và xem liệu họ có thể tìm thấy một vị trí trong giai đoạn nước rút hiện tại của họ để cập nhật và sửa chữa hay không . Một số đội khác sẽ quyết định khắc phục ngay trong ngày. Công cụ này sẽ giúp bạn đưa ra bất kỳ quyết định nào vì bạn sẽ có khả năng thực hiện việc đó sau hoặc tạo PR .

Nếu bạn nhấp vào sửa lỗ hổng này, bạn sẽ thấy như sau:

Trong hình trên, bạn sẽ thấy rằng chúng tôi có một số vấn đề và bạn có thể tự hỏi ý nghĩa của tất cả những vấn đề này là gì. Chà, nếu bạn là kiểu người luôn thắc mắc, tôi khuyên bạn nên nhấp vào một trong những lỗ hổng này. Trong trường hợp này, chúng tôi sẽ nhấp vào Từ chối dịch vụ biểu thức chính quy (ReDoS) trong Sự cố với bản sửa lỗi.

Điều này sẽ cung cấp ngữ cảnh đầy đủ về những gì bạn đang giải quyết và nếu đây không phải là sự thật, bạn luôn có thể báo cáo đó là lỗi bằng cách nhấp vào “Đã tìm thấy lỗi?” Tại thời điểm này, bạn sẽ được nhắc đến một màn hình khác và bạn sẽ phải chia sẻ thông tin chi tiết.

Nếu bạn không chắc chắn về những gì bạn đang đọc ở đây, bạn sẽ có tùy chọn để tìm hiểu thêm. Đối với điều này, bạn sẽ có một chế độ tương tác để bắt đầu tìm hiểu về điều này. Vui lòng nhấp vào liên kết sau https://learn.snyk.io/lessons/redos/javascript/ .

Bây giờ, khi chúng tôi cảm thấy tự tin hơn, chúng tôi sẽ tiến hành và tạo PR, và đây là cách sẽ xem xét bên trong GitHub :

Sau đó, bạn sẽ có một tùy chọn để hợp nhất PR mới và Chi nhánh mới với tất cả các bản sửa lỗi.

Nếu bạn quyết định Hợp nhất, bây giờ bạn sẽ thấy như sau:

Bây giờ, nếu bạn muốn tìm hiểu những gì đã thay đổi trong repo của mình, bạn sẽ phải xem các tệp đã thay đổi bên trong GitHub :

Như bạn có thể thấy ở đây, chúng tôi đã phải thực hiện một số cập nhật để có thể cập nhật. Bây giờ chúng tôi sẽ phải quay lại và kiểm tra bảng điều khiển của mình trong Snyk và xem mọi thứ đã được sửa chưa. Nếu bạn cần gửi báo cáo cho ban quản lý, tôi khuyên bạn nên thêm những người đó vào tài khoản Snyk của mình và chia sẻ loại báo cáo này với họ.

Hơn nữa, nếu bạn muốn tìm hiểu thêm về điều này. Đề xuất sẽ có trên liên kết nàyhttps://learn.snyk.io/. Nếu bạn là người thích nội dung video hơn, hãy truy cập và tìm Kênh Youtube của họhttps://www.youtube.com/c/Snyksec.

Nếu bạn cần bất kỳ sự trợ giúp nào từ Đại sứ Snyk , vui lòng tìm kiếm họ tại đây:https://snyk.io/blog/newest-snyk-ambassadors-mar-2022/

Học cách viết mã miễn phí:
Nhấp vào liên kết sau: Boot.dev

Đọc thêm:
Kết thúc thử nghiệm Cypress Pipelines | Làm thế nào để tôi có được một công việc như một kỹ sư? | Nhà phát triển UX | Tôi là Kỹ sư mà bạn đang tìm kiếm | Gửi nhiều tin nhắn qua Terminal bằng Ứng dụng iMessage!

Liên hệ với tôi:

liên kết | Twitter | Github