Безопасность иногда…
Глядя на историю, вы увидите, что безопасность уже много лет вызывает озабоченность в технологической отрасли. Однако не многие компании следуют своим собственным протоколам или руководствам по защите своего кода.
Вы можете сказать, что в технологической отрасли такое случается нечасто, но если вы обратите внимание, вы можете услышать о последней проблеме с Uber. 18-летний подросток применил социальную инженерию, и злоумышленник поручил сотруднику Uber войти на поддельный сайт Uber, который быстро перехватил введенные учетные данные в режиме реального времени и использовал их для входа на настоящий сайт Uber.
Взломать и извлечь урок
В то время у Uber была включена MFA в виде приложения, которое предлагало сотруднику нажать кнопку оповещения на своем смартфоне во время входа в систему. Чтобы обойти эту защиту, хакер ввел учетные данные. на реальный сайт несколько раз. Сотрудник был сбит с толку или устал, и в конце концов нажал на кнопку. В то время, когда сотрудник нажимал кнопку, хакер уже был внутри.
А теперь представьте Uber как компанию, которая ничего не могла сделать. Даже с MFA хакер смог нанести некоторый ущерб и проявил изобретательность, чтобы заблокировать или получить некоторую информацию от этой компании. Если бы это могло произойти, теперь вам придется представить, что может произойти, если вы не защитите свой код.
Как защитить свой код?
Если вы являетесь частью технического сообщества, сколько раз вы ищете код и ответы в Stack Overflow ? Если это так, я рекомендую вам использовать этот инструмент для проверки вашего кода перед копированием и вставкой его в реальную ветку в производственной среде. Этот инструмент называется Code Checker от Snyk .
Теперь вам может быть интересно, что Сник может сделать для меня. Что ж, позвольте мне сказать вам, что этот инструмент не только поможет вам проверить код на любой платформе, но и может дать вам некоторое представление о том, что может быть не так с вашими текущими репозиториями.
Глядя на картинку ниже, вы увидите, что Snyk подключен к моей учетной записи GitHub .
Это откроет комнату для нескольких и множества задач, где вы захотите проверить, какие зависимости не обновляются, что портит ваш код и что нужно обновить.
Посмотрите на картинку ниже, и она расскажет вам об отчете и укажет, что имеет Низкие, Средние и Критические уязвимости. Теперь у вас будет возможность игнорировать уязвимость или исправить ее.
Как DevSecOps , я всегда говорю, что нам нужно нацеливаться на критические уязвимости , смотреть на вашу систему показателей и выяснять, можно ли это исправить немедленно. Почему я говорю это? Потому что вам придется информировать своих инженеров-программистов о том, что происходит, и посмотреть, смогут ли они найти место в своем текущем спринте для обновления и исправления . Некоторые другие команды решат исправить это в тот же день. Этот инструмент поможет вам с любым из ваших решений, так как у вас будет возможность сделать это позже или создать PR .
Если вы нажмете исправить эту уязвимость, вы увидите следующее:
На картинке выше вы увидите, что у нас есть некоторые проблемы, и вам может быть интересно, что все это значит. Что ж, если вы относитесь к тому типу людей, которым всегда интересно, я рекомендую вам нажать на одну из этих уязвимостей. В этом случае мы нажмем «Отказ в обслуживании с помощью регулярных выражений» (ReDoS) в разделе «Проблемы с исправлением».
Это даст полный контекст того, с чем вы имеете дело, и, если это не так, вы всегда можете сообщить об этом как об ошибке, нажав «Нашли ошибку?» В это время вам будет предложено перейти на другой экран, и вам нужно будет поделиться деталями.
Если вы не уверены в том, что читаете здесь, у вас будет возможность узнать больше. Для этого у вас будет интерактивный режим, чтобы начать узнавать об этом. Пожалуйста, нажмите на следующую ссылку https://learn.snyk.io/lessons/redos/javascript/ .
Теперь, когда мы чувствуем себя более уверенно, мы продолжим и создадим PR, и вот как он будет выглядеть внутри GitHub :
После этого у вас будет возможность объединить новый PR и новую ветку со всеми исправлениями.
Если вы решили объединиться, теперь вы увидите следующее:
Теперь, если вы хотите узнать, что изменилось в вашем репозитории, вам придется просмотреть файлы, измененные внутри GitHub :
Как вы можете видеть здесь, нам пришлось сделать несколько обновлений, чтобы быть в курсе последних событий. Теперь нам нужно вернуться и проверить нашу панель инструментов в Snyk и посмотреть, все ли исправлено. Если вам когда-нибудь понадобится отправить отчет руководству, я предлагаю добавить этих людей в вашу учетную запись Snyk и поделиться с ними отчетами такого типа.
Кроме того, если вы хотите узнать больше об этом. Предложение будет по этой ссылкеhttps://learn.snyk.io/. Если вы больше любите видеоконтент, поищите их канал на Youtube.https://www.youtube.com/c/Snyksec.
Если вам когда-нибудь понадобится помощь от представителей Snyk , не стесняйтесь искать их здесь:https://snyk.io/blog/newest-snyk-ambassadors-mar-2022/
Узнайте, как программировать бесплатно:
нажмите на следующую ссылку: Boot.dev
Подробнее:
Завершение тестирования Cypress Pipelines | Как устроиться на работу инженером? | UX-разработчик | Я инженер, которого вы ищете | Отправляйте несколько сообщений через терминал с помощью приложения iMessage!
Свяжитесь со мной:
Линкедин | Твиттер | Гитхаб

![В любом случае, что такое связанный список? [Часть 1]](https://post.nghiatu.com/assets/images/m/max/724/1*Xokk6XOjWyIGCBujkJsCzQ.jpeg)



































