Безопасный жизненный цикл разработки программного обеспечения
SSDLC · Подход к разработке, при котором безопасность учитывается на каждом этапе — требованиях, проектировании, кодировании, тестировании и выпуске, — а не в конце.
- 01
Почему это важно
Проблема безопасности, обнаруженная на этапе проектирования, решается за несколько часов работы; та же проблема, найденная после выхода в продакшен, означает экстренное реагирование, риск для данных и новый релиз. Моделирование угроз, правила безопасного кодирования, ревью кода и автоматические тесты — основные части этого подхода.
- 02
Пример
На встрече по проектированию новой платёжной функции команда перечисляет возможные сценарии злоупотребления: повторное использование одного и того же купона, изменение суммы в браузере. Проверки сразу пишутся на стороне сервера.
- 03
Частая ошибка
Думать о безопасности только на последнем тесте перед выпуском. Недостатки проектирования, обнаруженные на этом этапе, либо исправляются поздно и дорого, либо переносятся в продакшен с мыслью «разберёмся потом».
- 04
Связанные термины
- SAST · Статическое тестирование безопасности приложений
- DAST · Динамическое тестирование безопасности приложений
- OWASP Top 10
Связанные услуги и руководства
Обсудим ваш проект.
Расскажите о задаче — объём определим вместе.