谈论源码

大多数人1并没有完全意识到安全性是多么有趣,或者没有什么安全性专业知识可以使您对其他人了解。 2 我们知道这令人着迷,引人入胜并且很酷, 事实并非如此。 因此,当安全人员去找其他人(在本文中,我们称其为“普通人”),并告诉他们做错了什么,他们无法发布他们的产品,或部署他们的应用程序,或者他们必须立即停止销售订单,并且有可能在接下来的几天内停止销售订单,直到问题解决为止,然后那些正常的人并不总是会对我们认为合适的感恩水平做出React。

个人的负面回应-对这些建议。

问题是这样的:安全人员知道事情应该怎样做,并且那是安全的。 他们接受了培训,参加了会议,阅读了文章,浏览了沉重的书籍, 3所有这些资料都很清楚:一切都必须安全。 安全通常意味着“封闭”,尤其是在安全人员没有充分参与设计,实施和操作流程的情况下。 另一方面,普通人通常只是希望事情正常。 在这两种观点之间存在根本的脱节,即直到安全是从开始到结束的任何项目的最高要求,我们都将无法解决。 4

[下载DevSecOps入门指南]

现在,普通人并不傻。 5他们知道事情不可能总是完美的进行; 但是他们希望他们尽力而为。 这是我们需要克服的差距7 。 我之前曾将管理降级作为一个概念进行过讨论,这是故事的一部分。 我们保证安全人员应做好的一件事就是解释存在可以减轻的风险。

对于安全人员来说, 应该通过“失败关闭”来减轻这些风险。 风险防范很容易:您只需停止系统运行,就不会存在滥用风险的风险。 但是对于很多人来说,还有其他风险:一个例子是,该组织实际上可能去完全歇业,因为一些 _____ 8安全的人变成了订购系统关闭。 如果他们让我选择在停止下订单的风险与丢失公司内部数据的风险之间取得平衡,我会接受吗? 好吧,我可能有。 但是,如果没有为我提供选择权,并且没有说明风险,那么我别无选择。 如果我经营一家公司,这些是我想听到的。

但是,不仅仅这种风险。 在启动前两周参加一个项目会议,并宣布该项目“因为对该API的调用未得到验证”而无法部署,这根本没有好处。 对任何人。 但是,作为一名开发人员,我与企业主的词汇和关注点不同。 安全人员问,而不是说:“您需要在此API上使用身份验证,否则您将无法继续进行操作”,如果在此API上提供的数据不正确,或者是由想要提供此信息的人提供的,将会发生什么情况?干扰系统运行?” 以我的经验,大多数开发人员都对他们正在运行的系统及其处理的数据的正确运行感兴趣,并对其进行了投资。 提出表明缺乏安全性可能产生的影响的问题,比起最初的“讨论”(基本上等于“否”)更有可能获得积极的React。

不要误会我的意思; 有时候,我们作为安全人员需要坚定并坚持不懈。 9但最终,是系统,组织,业务部门或资源的所有者做出最终决定。 用他们能够理解的语言与他们交谈是我们的工作,并确保他们尽可能地了解他们。 不只是说“不”。


1.我的意思是“那些不懂这些可怜的不幸的人,不像您,亲爱的和聪明的读者。”

2.可悲的是,我的妻子似乎属于这一类。

3.通常在封面上有锁的图片。

4.祝你好运。

5.虽然我们都遇到了应有的愚蠢的普通人,但我敢打赌您也遇到了应有的愚蠢的安全人员,所以这可以平衡。 6

6.可能超过平衡。 让我们留在那里。

7.鸿沟。

8.在此处插入您喜欢的形容词专有名词。

9.比喻:我不容忍将任何武器(包括枪支)带到您的工作地点。

本文最初出现在安全博客Alice,Eve和Bob上 ,经许可重新发布。

下载DevSecOps入门指南


接下来要读什么

翻译自: https://opensource.com/article/18/2/talking-about-security

谈论源码

谈论源码_与普通人谈论安全性相关推荐

  1. 谈论源码_当我们谈论软件“替代品”时,这是什么意思?

    谈论源码 " 替代 "一词是那些易变的术语之一,其定义随视角而变化. 例如,一个人的替代品就是另一个人的规范. 通常,"替代"一词被认为是由以下事实定义的:它不 ...

  2. 谈论源码_当我们谈论开放音乐时,我们指的是什么?

    谈论源码 了解Bolero最近进入公共领域后,使我想到了"开放音乐"的总体概念. 在哪里找到的? 什么特征定义开放音乐? 因此,我让最喜欢的搜索引擎帮助我完成了侦探工作,以期发现对 ...

  3. 谈论源码_为什么每个人都在谈论WebAssembly

    谈论源码 如果您还没有听说过WebAssembly ,那么您很快就会知道. 这是业界保存最完好的秘密之一,但无处不在. 所有主要的浏览器都支持它,并且它也在服务器端使用. 它很快. 它被用于游戏. 它 ...

  4. 谈论源码_6,000名自由职业者谈论金​​钱,幸福和对未来的希望

    谈论源码 More than 6,000 US-based freelancers responded to a new in-depth survey. I dug through the data ...

  5. 谈论源码_5,000名开发人员谈论他们的薪水

    谈论源码 Let's dive into the most interesting results from the O'Reilly 2016 Salary Survey of 5,000 deve ...

  6. 宝宝起名神器小程序源码_支持多种流量主模式

    2022年马上到了,还不知道怎么给虎宝宝取名字么? 那么这款小程序源码就可以帮到你了,这款小程序支持输入姓氏自动起名. 不满意还可以点击换一换来找到满意的,支持起两个字或者三个字的名字. 另外也给该款 ...

  7. 新动态视频壁纸微信小程序源码_支持多种分类短视频-也有静态壁纸

    这是一款主打动态视频壁纸的一款微信小程序源码,当然啦,里面也是有静态壁纸的. 其实这款小程序也可以说是短视频小程序都可以,该款小程序全采集,另外支持多种流量主!! 下载链接: 新动态视频壁纸微信小程序 ...

  8. 图片拼图微信小程序源码_支持多模板制作和流量主

    介绍: 该款小程序支持多种流量主: 另外支持多种图形模板制作切割: 另外也支持长图合成等功能: 安装简单,新手容易上手,具体就不多说了大家自行研究吧!!!! 图片拼图微信小程序源码_支持多模板制作和流 ...

  9. 赚多多V10自动抢单系统源码_派单连单管理新增设置订单佣金

    收到用户反馈需要连单设置时需要单独设置佣金,于是针对派单连单管理这一块做了个调整,新增了设置佣金栏目. 功能说明:派单时有设置佣金会按照设置的佣金进行计算,设置佣金为单商品价格的百分比,比如设置价格为 ...

最新文章

  1. 显示Linux系统执行的进程
  2. two or more web modules defined in the configuration have the same context root
  3. Visual studio C++ MFC之列表控件CListCtrl Control
  4. 互联网之道,看电商的数据化管理方案
  5. matlab绘制不同线性的直方图,matlab绘制直方图
  6. c语言%.4f,4f,4F法则是什么
  7. 计算机的软键盘在哪里,如何调出软键盘_怎么在电脑上调出软键盘_如何调出搜狗软键盘-Guide信息网...
  8. 关闭Window 10 Ctrl+Shift+B(表情包)快捷键冲突
  9. 啤酒每罐2.3元,饮料每罐1.9元
  10. linux的gz文件怎么解压缩,linux gz 解压缩
  11. 电脑网页压力测试软件,网站压力测试工具
  12. 12月5日计算机考试浙江卷英语答案,英语b级试卷?2019年12月b级真题试卷。
  13. 山东大学软件学院数据结构复习题目
  14. 阿里yum源与华为yum源的配置
  15. 数码相机做摄像头_如何将数码相机用作网络摄像头
  16. C语言图书管理借阅系统——ncurses库的使用
  17. 正则表达式总结(校验数字,字符串及特殊需求的表达式)
  18. CISA零信任成熟度模型(译文)
  19. [006] [ESP32开发笔记] 使用Flash下载工具烧录固件步骤
  20. 一部好看过武侠小说的热血互联网史!

热门文章

  1. 【Python入门教程】第30篇 列表sort()方法
  2. 关于HTML中下拉框的一些属性
  3. java: 抽象方法不能有主体
  4. 使用XRECODE II转换几乎任何音频格式
  5. 小玩意:猜数字小游戏(Java GUI)
  6. mac os x 调试魔法
  7. 如何在excel里批量提取或者删除中文、数字
  8. 【MRI医学图像超分辨率项目-paddle架构】代码学习
  9. 拿出来分享了!VIP珍藏!!!全网最齐全的 DEDECMS模板 全盘下载地址列表!没有你找不到的!...
  10. yuv420p转jpg图片