在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

軟件開發(fā)人員應遵循的四項信息安全原則

Dbwd_Imgtec ? 2018-03-08 18:52 ? 次閱讀

信息安全性是一個經常被開發(fā)人員誤解的主題,因為絕大多數人關注的是安全技術層面,而非涉及人員、金錢、風險和業(yè)務優(yōu)先級等更廣泛的主題。因而,我們經常看到因為決策失誤使得問題更為復雜,同時也造成資源浪費。

在構建和選擇安全解決方案的時候,開發(fā)人員必須為業(yè)務和組織架構挑選出最為準確的方案。對于初級開發(fā)人員而言,如何清楚地知道該在哪些范圍內做出安全決策,顯得尤其重要。

1. 避免教條主義和絕對主義

最近有一位投稿人在dev.to 文章中分享了關于JSON網頁令牌和本地緩存主題的建議,如下。

現如今我所能看到的最大的安全隱患是JWTs(session 數據)的本地緩存。然而許多人并未意識到這些JWTs數據本質上就等同于用戶名和密碼。如果JWT被黑客復制,他就可以以你的名義向網站發(fā)送各種請求,而你卻一無所知。要像對待信用卡賬號和密碼一樣來對待你的JWTs,絕不要將其存儲在本地。

提出這個建議的文章很好,并且涵蓋了很多關于JavaScript本地緩存的重要話題,確實值得一讀。但遺憾的是,這種關于JWTs和安全的描述具有誤導性,至少缺少開發(fā)者所需要理解的細微差別。

使用 JWT 本地存儲的立場絕對是:不要這樣做!你將JWT存儲在哪并不重要,存儲在某個'安全'的地方并不能保證安全。關鍵問題是,你在JWT中存放了什么信息,你用JWT做什么,去獲取什么?

如果你的回答不包含任何的個人可識別(標志)信息,或含有最少的個人可標志信息,這樣的話你就可以考慮使用JWT去做你想做的。如果關于以上問題的回答是:存儲他們所有的信用卡信息,那么你應該考慮用另外的技術來替代JWT。

比如,如果你要實現在線新聞出版物內容收費,本地存儲的JWTs將是一個完全可以接受的安全解決方案。你保護的內容是低價值的,沒有個人可標志信息,所以黑客對這些內容并不會感興趣。盡管普通Web用戶沒有付費時JWT會打斷(終止)其訪問內容 — 一個簡單的安全需求解決方案。

你會注意到這種解決安全問題的方法并不是那么教條和專制。有才華的開發(fā)者傾向于成為教條主義和專制主義者,可能是因為他們看到的所有東西都是“不好的”,或者至少不夠完美。這有點像當年柏拉圖在公元前5世紀看待雅典時期的態(tài)度,但像柏拉圖一樣,這種方法可能會導致解決不好的方案和糟糕的答案。對于試圖理解某個話題的人來說,這可能是無益的,特別是如果他們是新手的話。

在處理安全問題以避免教條、專制主義和一刀切等問題時,這是明智的。這與道德絕對“不要殺戮”相當,因為安全涉及更多的細微差別。

2. 沒有跟安全性一樣的事物

安全的核心有一個極大的諷刺,那就是它并不存在。最近Google Chrome在Twitter上宣布,他們將把所有使用HTTP的網站標記為“不安全”。他們已經在網址欄中將HTTPS網站標記為“安全”。

Twitter廣告信息及隱私

這很奇怪,因為HTTPS或通過TLS的HTTP是非常有用的安全增強功能,但不能保證其安全性。這是完全可能的:建立一個站點并通過HTTP提供服務,可提供比通過HTTPS服務的站點更安全的方式。

Google此舉非常不負責任,因為他們會使普通網絡用戶處于危險而不自知,以至于對線上行為放松警惕。而這還未涉及HTTPS 連接是如何實現的,請參見靈活的SSLCloudFlare。將這類連接定義成“安全”或者“不安全”會產生誤導,更為明智的做法是定義為“私人的”或“公共的”。

絕對的安全并不存在,就算是采用最先進的技術也不能保證。安全性是相對被保護的對象而言的。幾千年來,人類建造了各種各樣的圍墻來保證安全,但皆非固若金湯。

如果不信,那就找個伊朗人問問。憑借以色列人的幫助,美國在2009年入侵了伊朗名為 Natanz 核設施,其中或許還有英國人的幫助。或許你還記得當時Stuxnet 病毒 ,它可是這起事件的罪魁禍首。那次黑客的特別之處在于,Natanz 核設施采用的是空氣隙技術,它可能是世界上最安全的設施之一,但也沒能阻止美國人將病毒帶入該設施從而擾亂伊朗的核計劃。

如果你對這個話題以及類似這樣的故事感興趣,我建議你閱讀Gordon Corera的書Intercept: The Secret History of Computers and Spies(截取:計算機和間諜秘史)。這是一本很棒的書,將為你介紹安全和黑客之類的話題。

良好的安全性需要構建一個高于你所保護的資產價值的墻。也就是黑客攻擊你的系統(tǒng)的代價會比黑客竊取它之后的價值更高。這也意味著你的安全性應該與你所保護的內容相符。例如,不要在服務器上使用網閘(air gap)來保護從網絡注冊表中收集到的一些電子郵件地址,否則這將非常浪費金錢。

3. 了解潛在的威脅

在建造你的防火墻時,了解你所面臨的威脅是很重要的。安全威脅可以分解為四個基本分組:

? Kiddy Scripters(初級腳本)和自動化威脅:參考大多數WordPress/Joomla hacks。

? 熟練的黑客和黑客組織:匿名,LulzSec

? 有組織犯罪和次要國家成員:黑手黨,北朝鮮

? 主要國家成員:美國,中國,俄羅斯,以色列,英國

大多數開發(fā)人員很少會處理高于第一級的任何事情。其原因有兩方面,你必須做一些重要的有財務價值和/或具有顯著的政治價值的事情才能超越這一級。這方面的例子包括敏感的政府工作、公司的財務方面以及重要協作意向。

同樣威脅是多樣化的,并不一定與黑客攻擊數據有關。例如,你的組織可能相比于數據泄露更容易遭受DDOS攻擊。作為一名開發(fā)人員,重要的是要考慮你的組織可能會如何受到影響,而主要漏洞可能并不總是以財務或PII為重點,這可能事關聲譽。通過讓你的網站離線以使你的組織遭遇尷尬,這可能會比竊取你的服務器上的PII更具價值。

2014年的Fappening事件是一個組織未能正確理解威脅的經典例子。在這種情況下,Apple未能正確估算他們在iCloud系統(tǒng)上的內容,因此并沒有實施可能限制其損害的安全功能。例如,當新設備或奇怪IP連接到帳戶時發(fā)送電子郵件。Fappening是一個邊緣案例,因為之前沒有人真正考慮過名人數據的價值,但它確實強調了組織在面臨的威脅時可能并不總是理智的。

4. 實現一個適當的解決方案

如果你在沒有正確考慮你所面臨的威脅的情況下實現通用安全解決方案,則你可能和不使用任何安全措施一樣安全不了多少。

作為開發(fā)人員,在實現任何安全解決方案之前,你必須認真考慮你所面臨的威脅。這樣可以實現一個相應的安全措施。適當性并不僅僅是與安全威脅有關,它還涉及到你需要花多少錢。一個貧窮的國家不能建造中國長城,但如果它理解了這個威脅并合理地部署它的資源,它就能夠防御之。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • 軟件開發(fā)

    關注

    0

    文章

    624

    瀏覽量

    27454
  • 信息安全
    +關注

    關注

    5

    文章

    659

    瀏覽量

    38966

原文標題:軟件開發(fā)人員應遵循的四項安全原則

文章出處:【微信號:Imgtec,微信公眾號:Imagination Tech】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    亞馬遜云科技發(fā)布Amazon Q Developer,重塑軟件開發(fā)與運營

    近日,亞馬遜云科技宣布了一重大創(chuàng)新——Amazon Q Developer。這款功能強大的生成式人工智能(AI)助手,旨在大幅提升開發(fā)人員軟件開發(fā)與運營流程中的效率。 Amazon Q
    的頭像 發(fā)表于 12-24 16:39 ?328次閱讀

    晶科能源連獲四項雇主榮譽

    2024接近尾聲,晶科能源憑借強勁的雇主品牌影響力接連獲得四項榮譽大獎,這不僅是對過去一年成就的肯定,也是對未來潛力的最佳證明,榮耀時刻,與你共享共慶。
    的頭像 發(fā)表于 12-11 10:19 ?259次閱讀

    MSPDebugStack開發(fā)人員指南

    電子發(fā)燒友網站提供《MSPDebugStack開發(fā)人員指南.pdf》資料免費下載
    發(fā)表于 12-05 14:49 ?0次下載
    MSPDebugStack<b class='flag-5'>開發(fā)人員</b>指南

    TPA311D1的四項增益可選是什么意思呢?

    請問調節(jié)電位器是在調節(jié)功放的放大倍數么? TPA311D1的四項增益可選是什么意思呢?這四項增益是階躍式還是連續(xù)的?
    發(fā)表于 11-04 06:46

    維信諾四項屏幕集成創(chuàng)新技術

    屏幕作為信息交互的窗口,正沿著多種功能集成一體化方向演進,帶來更多維、更便捷的交互體驗。本屆展會,維信諾帶來四項屏幕集成創(chuàng)新技術,不僅拓寬了屏幕技術的邊界,也為用戶帶來了+1+1+1+1的交互升級。
    的頭像 發(fā)表于 09-20 10:07 ?618次閱讀

    Vector DaVinci Team解決方案實現AUTOSAR Classic ECU軟件開發(fā)

    單元(HPC)和區(qū)域控制單元(Zonal ECU)分工協作的架構。因此,ECU的軟件功能越來越多,越來越復雜。ECU的軟件開發(fā),也將引入不同部門、不同公司的更多項目開發(fā)人員的協作。在ECU軟件
    的頭像 發(fā)表于 09-13 11:23 ?1426次閱讀
    Vector DaVinci Team解決方案實現AUTOSAR Classic ECU<b class='flag-5'>軟件開發(fā)</b>

    C2000 ePWM開發(fā)人員指南

    電子發(fā)燒友網站提供《C2000 ePWM開發(fā)人員指南.pdf》資料免費下載
    發(fā)表于 09-07 09:45 ?0次下載
    C2000 ePWM<b class='flag-5'>開發(fā)人員</b>指南

    使用MATLAB、Simulink和Polyspace加速軟件定義汽車開發(fā)

    開發(fā)軟件定義汽車 (SDV) 時,開發(fā)團隊必須具備新的能力,例如進行連續(xù)的軟件發(fā)布,減少軟件更改的交付周期以及盡可能減少部署失敗。同時,平臺團隊需要為車載計算機和區(qū)域控制器創(chuàng)建新
    的頭像 發(fā)表于 09-05 09:57 ?578次閱讀
    使用MATLAB、Simulink和Polyspace加速<b class='flag-5'>軟件</b>定義汽車<b class='flag-5'>開發(fā)</b>

    2024 ACT汽車軟件安全技術周 龍智即將攜全方位汽車軟件開發(fā)解決方案亮相,助力應對汽車軟件開發(fā)功能安全

    2024年7月18-19日(周-周五),2024第三屆ACT汽車軟件安全技術周將在上海佘山翰悅閣酒店舉辦。 龍智即將攜汽車開發(fā)及管理解決方案創(chuàng)新亮相,并在汽車
    的頭像 發(fā)表于 07-08 16:17 ?599次閱讀
    2024 ACT汽車<b class='flag-5'>軟件</b>與<b class='flag-5'>安全</b>技術周 龍智即將攜全方位汽車<b class='flag-5'>軟件開發(fā)</b>解決方案亮相,助力應對汽車<b class='flag-5'>軟件開發(fā)</b>功能<b class='flag-5'>安全</b>

    軟件開發(fā)珠璣》+60條戒律

    包含需求、設計、項目管理、文化和團隊合作、質量、過程改進6個方面的內容,提供了豐富、實用的工具和方法。當開發(fā)人員更好的理解了需求時,便能夠從用戶的角度觸發(fā)思考更優(yōu)秀的解決方案。從這點來看,每個軟件開發(fā)人員或團隊人手一份這本書,
    發(fā)表于 06-24 19:27

    淺談存內計算生態(tài)環(huán)境搭建以及軟件開發(fā)

    ,這也為軟件開發(fā)人員帶來了新的挑戰(zhàn),例如需要深入了解存內計算的工作原理,以及如何優(yōu)化代碼以充分利用其性能優(yōu)勢。同時,開發(fā)人員還需考慮如何在保持軟件靈活性的同時,提高與存內計算硬件的兼容性。 為了更好地適應
    發(fā)表于 05-16 16:40

    三星停止自動駕駛研究,開發(fā)人員轉到機器人領域

    近日,三星電子宣布了一重要的研發(fā)戰(zhàn)略調整。據業(yè)內人士透露,三星先進技術研究院(SAIT)已決定停止自動駕駛汽車的研究,并將這一領域的開發(fā)人員轉移到機器人領域。
    的頭像 發(fā)表于 05-13 09:21 ?467次閱讀

    嵌入軟件單元測試工具的作用

    嵌入軟件單元測試工具是現代軟件開發(fā)過程中不可或缺的一環(huán)。它的作用在于幫助開發(fā)人員軟件中的各個單元進行測試,以確保其功能的正確性和穩(wěn)定性。單元測試是
    的頭像 發(fā)表于 04-23 15:31 ?471次閱讀
    嵌入<b class='flag-5'>軟件</b>單元測試工具的作用

    GTI頒獎典禮落幕,華為無線再度斬獲四項大獎

    在剛剛落幕的GTI Awards 2024頒獎典禮上,華為無線再度斬獲四項大獎。
    的頭像 發(fā)表于 03-01 09:38 ?466次閱讀

    嵌入式軟件開發(fā)應該掌握哪些知識?

    的控制,如GPIO、串口、SPI、I2C 等。這使得嵌入式軟件開發(fā)人員能夠充分利用硬件資源,滿足特定的需求。 1.2數據結構與算法 嵌入式系統(tǒng)通常具有有限的內存資源。通過使用合適的數據結構和算法,可以
    發(fā)表于 02-19 11:23
    主站蜘蛛池模板: 亚洲色五月 | 五月婷婷深爱五月 | 啪啪免费观看 | 在线播放国产不卡免费视频 | 国产精品嫩草影院午夜 | 天堂网2021天堂手机版 | 午夜看片网址 | 欧美一卡二卡科技有限公司 | 影视精品网站入口 | 成人久久久精品乱码一区二区三区 | 亚洲小说区图片区另类春色 | 伊人成年综合网 | bt 另类 专区 欧美 制服 | h国产视频 | 免费一级特黄特色大片在线观看看 | 久久精品国产四虎 | 夜夜天天操 | 久久精品视频免费播放 | 国产一区二区三区在线影院 | 自拍偷拍综合网 | 高清精品女厕在线观看 | 狠狠做深爱婷婷久久一区 | 国产亚洲欧美日本一二三本道 | 永久免费的拍拍拍网站 | 五月六月激情 | 女人张开腿等男人桶免费视频 | 天天操免费视频 | 国产欧美亚洲精品 | 午夜不卡影院 | 日韩黄色录像 | 上课被同桌强行摸下面小黄文 | 直接看的黄色网址 | 国产在线精品美女观看 | 国产欧美一级片 | 午夜视频在线观看免费观看在线观看 | 5g影院午夜伴侣 | 亚洲人成亚洲人成在线观看 | 美女视频网站色软件免费视频 | 奇米影色777四色在线首页 | 偷操| 一级毛片在线免费视频 |