在人人都能開發、服務百花齊放的環境下,基於口述生成的系統往往容易顧此失彼:防範了 SQL Injection,卻可能漏掉資料加密;而一口氣加入過多控制需求,又會導致程式執行緩慢,產生各種不良後果。透過 CSSLP 建立扎實的生命週期觀念,能幫助我們不再瞎子摸象,而是針對不同需求與情境,量身打造出兼顧效能且恰到好處的資安防護。
Introduction 在系統開發的初期,我們常常會為了求快,自己刻一套會員註冊、登入系統。但隨著產品線增加、微服務架構的導入,如果每個服務都自己實作一套登入...
Introduction 在軟體開發中,常常把金鑰長度甚至金鑰本身硬編碼在專案裡「以為這個密碼演算法能用一輩子」,旦遭遇合規要求更換金鑰、密鑰洩漏需要緊急撤銷(...
Introduction 許多團隊剛開始構建系統時,為了追求交付速度,習慣把所有商業邏輯、驗證模組、資料庫存取甚至金鑰配置全部揉雜在一起。在這樣的單體(Mono...
Introduction 威脅建模是一種方式用來評估一個環境、架構、程式等等可能有風險的方法,重點是盡可能讓相關人員意識/發現到各種危害去避免,因此有別於條列式...
Introduction 攻擊面(Attack Surface),指的是系統中所有可能被攻擊者探測、利用或入侵的進入點(Entry points),包含公開的...
Introduction OWASP Top 10 是全球公認,針對網站應用程式最嚴重安全風險的標準指南。PS 因為弱點並不是只有這10個,因此不能將這當作驗收...
Introduction 漏洞修復得越早,修復成本就越低。靜態應用程式安全測試(Static Application Security Testing, SAS...
Introduction 實作階段(Software Implementation)是將前期的架構限制與安全需求落實為具體系統的關鍵時刻。防禦措施與弱點修復應深...
Introduction 如果把軟體的原始碼比喻為名廚的「獨家私房食譜」,那麼軟體安全就絕不只是把配方與步驟寫正確而已。即便食譜完美無瑕,若料理廚房雜亂無章、出...
Introduction 進口食品抽驗不可能每一箱、每一顆蘋果都切開做最高規格的農藥檢測;若什麼都採最高標準,物流成本也會飆破天際。 Discussion 軟體...