Является ли уязвимость Low Code No Code бесплатной?

Dec 12 2022
TL;DR
Платформы Low Code No Code не свободны от уязвимостей Что такое Low Code No Code? Low Code No Code (LCNC) — это термин, используемый для описания разработки программных приложений с использованием небольшого количества кода или без него. Этот тип разработки обычно выполняется с использованием визуальных инструментов перетаскивания, а не традиционных языков программирования.

Платформы Low Code No Code не свободны от уязвимостей

Что такое Low Code No Code?

Low Code No Code (LCNC) — это термин, используемый для описания разработки программных приложений с использованием небольшого количества кода или без него. Этот тип разработки обычно выполняется с использованием визуальных инструментов перетаскивания, а не традиционных языков программирования. LCNC можно использовать для разработки простых приложений или сложных корпоративных решений. Gartner прогнозирует, что к 2025 году 70% новых приложений, разрабатываемых предприятиями, будут использовать технологии low-code или no-code — по сравнению с менее чем 25% в 2020 году.

Каковы преимущества использования LCNC?

  1. Повышенная производительность
  2. Повышенная гибкость
  3. Снижение затрат на разработку
  4. Более быстрое время разработки

Уязвимость LCNC свободна?

Приложения Low Code No Code могут иметь некоторые уязвимости, как и любое традиционное программное обеспечение. Модель угроз немного отличается. Мы можем разбить модель на две части:

  • Фреймворк — ядро ​​платформы, такой как платформа WordPress.
  • Плагины — сторонние плагины отвечают за функциональность или, другими словами, делают магию Low Code No Code.

Давайте углубимся в эту модель угроз

Фреймворк — это движок, объединяющий все части вместе в одно работающее приложение. Правило простое: чем более общий фреймворк, тем больше доступных функций и больше потенциальных уязвимостей.

Плагины — это фактические функции платформы LCNC. Эти плагины взяты у сторонних поставщиков, таких как разработчики программного обеспечения с открытым исходным кодом (OSS) или плагины, поддерживаемые компанией. Эти плагины могут иметь «невинные» уязвимости, сделанные по ошибке разработчиками и/или субъектами угроз, которые вносят свой вклад в эти плагины, и которые могут быть фатальными. Мы снова можем разделить управление рисками на две части:

  • Software Chain Security (SCS) — субъекты угроз, добавляющие вредоносный код, который будет действовать как первая брешь в цепочке для других (например, используя вредоносную полезную нагрузку JavaScript). Отсюда и активная атака.
  • «Невинные» уязвимости — как и любое другое программное обеспечение, эти плагины могут иметь уязвимости, но субъекту угрозы необходимо найти их и использовать, чтобы добиться какого-либо воздействия. Отсюда и пассивная атака.

Low Code No Code — это инструмент, быстро принятый в отрасли. Как и в случае любого нового инструмента, потребуется время, чтобы понять все последствия для безопасности. В моих глазах я вижу это так же, как и любое другое программное обеспечение. Плагины — это зависимости, а платформа — это фреймворк. В настоящее время защита традиционной кодовой базы является стандартом. Вы должны сделать то же самое для своих приложений LCNC.

Плагины WordPress