SDL 45/100问:安全组件(SDK)能够否覆盖Owasp Top 10?
仅从回答问题的角度来说,安全SDK肯定不能覆盖全owasp top 10(当前还是2021版),因为在这个列表中涉及到的安全问题范围比较广,比如:
1、不安全的设计、使用自带缺陷和过时的组件(属于设计阶段该考虑的问题);
2、安全配置错误、安全日志和监控故障,也与安全SDK无直接关系。
回归到这个问题本质,安全SDK能够解决的应该是常见web漏洞,如owasp top 10中的注入类、SSRF,之外的如文件上传、反序列化等。
经过一些实践之后,发现比较好的方式还是在开发框架层面做安全,因为现在的框架提供越来越多的安全功能,正确使用就能解决很多漏洞,所以安全团队的关注点也可以放到安全的开发框架及引导开发正确使用。
更多软件安全内容,可以访问:
1、SDL100问:我与SDL的故事
SAST误报太高,如何解决?
SDL需要哪些人参与?
设计阶段应开展哪些安全活动?
有哪些不错的安全设计参考资料?
安全设计要求怎么做才能落地?
有哪些威胁建模方法论?
如何选择开源组件安全扫描(SCA)工具?
SCA工具扫描出很多漏洞,如何处理?
SCA工具识别出高风险协议,如何处理?
应该如何选型代码安全扫描工具?
白盒检测工具存在局限性,如何进行补偿?
SCA用什么系统做,自研还是外购?
有没有好用的SDL平台?
Sonar是否好用以及误报率咋样?
如何推进有问题的jar包更新?
SCA工具的误报率怎样?
在研发安全流程落地方面,有何经验?
如何说服业务完成checklist自检?
sdl会对项目变更代码做review吗?
如何展示SDL的成果或效果?
怎么解决源代码两张皮导致安全失效?
开发安全培训是否有效?
安全组件如何在SDL中落地?
SDL 44/100问:如何安全管理研发提交代码到GitHub进行开源?
2、SDL创新实践系列
首发!“ 研发安全运营 ” 架构研究与实践
DevSecOps实施关键:研发安全团队
DevSecOps实施关键:研发安全流程
DevSecOps实施关键:研发安全规范
从安全视角,看研发安全
数字化转型下的研发安全痛点