開發階段
在許多開發情境中,業務部門常常提出功能需求,而資訊部門則著手開發。常常從一開始就忽略資安問題,這使得許多前期防範措施被忽略。
然而,若在開發過程中整合源碼掃描工具,可以有效地解決並預防部分的資安問題。
關鍵在於,源碼掃描應該在開發階段進行,而不是等到即將上線或部署時。如果在部署前的最後階段進行掃描並發現上千個安全漏洞,那麼是否修復這些漏洞都將是個困擾。
因此,建議每週定期,例如每週五下班前,執行源碼掃描,下週上班時可以審查和處理掃描報告。
開發過程中除了定期進行源碼掃描,以下提供一些安全上的建議與思維,協助確保開發過程的安全性:
開發人員的邏輯或許無懈可擊,但我們必須記住:駭客的行為方式不是一般使用者。他們不會在你的邏輯閉環裡打轉,而是會不斷尋找系統的漏洞,進行各種測試和攻擊。
因此,開發者只能透過持續學習、經驗累積,並從過去的失誤中吸取教訓,以提高軟體的安全性。