Является ли уязвимость Low Code No Code бесплатной?
Платформы Low Code No Code не свободны от уязвимостей
Что такое Low Code No Code?
Low Code No Code (LCNC) — это термин, используемый для описания разработки программных приложений с использованием небольшого количества кода или без него. Этот тип разработки обычно выполняется с использованием визуальных инструментов перетаскивания, а не традиционных языков программирования. LCNC можно использовать для разработки простых приложений или сложных корпоративных решений. Gartner прогнозирует, что к 2025 году 70% новых приложений, разрабатываемых предприятиями, будут использовать технологии low-code или no-code — по сравнению с менее чем 25% в 2020 году.
Каковы преимущества использования LCNC?
- Повышенная производительность
- Повышенная гибкость
- Снижение затрат на разработку
- Более быстрое время разработки
Уязвимость LCNC свободна?
Приложения Low Code No Code могут иметь некоторые уязвимости, как и любое традиционное программное обеспечение. Модель угроз немного отличается. Мы можем разбить модель на две части:
- Фреймворк — ядро платформы, такой как платформа WordPress.
- Плагины — сторонние плагины отвечают за функциональность или, другими словами, делают магию Low Code No Code.
Давайте углубимся в эту модель угроз
Фреймворк — это движок, объединяющий все части вместе в одно работающее приложение. Правило простое: чем более общий фреймворк, тем больше доступных функций и больше потенциальных уязвимостей.
Плагины — это фактические функции платформы LCNC. Эти плагины взяты у сторонних поставщиков, таких как разработчики программного обеспечения с открытым исходным кодом (OSS) или плагины, поддерживаемые компанией. Эти плагины могут иметь «невинные» уязвимости, сделанные по ошибке разработчиками и/или субъектами угроз, которые вносят свой вклад в эти плагины, и которые могут быть фатальными. Мы снова можем разделить управление рисками на две части:
- Software Chain Security (SCS) — субъекты угроз, добавляющие вредоносный код, который будет действовать как первая брешь в цепочке для других (например, используя вредоносную полезную нагрузку JavaScript). Отсюда и активная атака.
- «Невинные» уязвимости — как и любое другое программное обеспечение, эти плагины могут иметь уязвимости, но субъекту угрозы необходимо найти их и использовать, чтобы добиться какого-либо воздействия. Отсюда и пассивная атака.
Low Code No Code — это инструмент, быстро принятый в отрасли. Как и в случае любого нового инструмента, потребуется время, чтобы понять все последствия для безопасности. В моих глазах я вижу это так же, как и любое другое программное обеспечение. Плагины — это зависимости, а платформа — это фреймворк. В настоящее время защита традиционной кодовой базы является стандартом. Вы должны сделать то же самое для своих приложений LCNC.

![В любом случае, что такое связанный список? [Часть 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































