Öğrenme yolu 05Ders 3 / 8

Güvenlik açıklarını bulmayı ve düzeltmeyi sürdürün

Güvenlik açığı tespitinden üretimde doğrulanmış gidermeye uzanan sürekli bir süreç kurun. Başarılı prototipin gizleyebileceği bakım açığını anlayın.

Uygulayıcı12 minİncelendi

Yayımlayan Nasıl yazıyoruz?

Neler öğreneceksiniz?

  • Değişmeyen yazılımın neden sürekli güvenlik incelemesine ihtiyaç duyduğunu açıklayın.
  • Farklı tarama türlerini kapsamları ve sınırlarıyla eşleştirin.
  • Bir bulguyu önceliklendirme, düzeltme, dağıtım ve doğrulama boyunca izleyin.

Çalışan prototip, desteksiz bir hizmete dönüşebilir

Vibe coding, hızla yararlı bir prototip üretebilir. İnsanlar onu sürekli güvenlik bakımı olmadan kullanmaya devam ettiğinde üretim riski büyür. Bu ciddi bir açıktır: yazılımı oluşturan kişi işi bitmiş sayarken yazılım maruz kalmaya devam eder.

Açık hem kurumsal hem tekniktir. Tarayıcı bulunabilir, ancak sorumlusu olmayabilir. Bulgunun sorumlusu olabilir, ancak yayın yolu olmayabilir. Birleştirilmiş düzeltme, eski üretim artefaktını çalışır durumda bırakabilir.

Gerçek geliştirme platformunu ve yapılandırmasını değerlendirin. Bazı araçlar güvenlik özellikleri sunar. Ürün etiketi, dağıtılmış uygulamanızın sürekli tarama ve doğrulanmış düzeltmeler alıp almadığını ortaya koymaz.

Kanıt değişebileceğinde tarayın

Önerilen değişikliklerde ve derlenmiş artefaktlarda ilgili kontrolleri çalıştırın. Güvenlik duyuruları commit olmadan değiştiği için desteklenen sürümleri düzenli takvimle yeniden değerlendirin. İlgili duyuru, maruziyet değişikliği veya olay ortaya çıktığında ek inceleme başlatın.

Kapsamı açık tutun. Kod depolarını, dalları, lockfile’ları, imajları, dağıtılmış özet değerlerini, çalışma ortamlarını ve ortamları belirleyin. Artık özellik geliştirmesi yapılmayan, ancak hâlâ kullanıcılara hizmet veren uygulamaları dahil edin.

Başarısız tarama, eksik kanıttır. Tarama güncelliğini, güvenlik duyurusu veri akışındaki hataları, kimlik doğrulama hatalarını, desteklenmeyen bileşenleri ve kapsam açıklarını izleyin. Başarısız işin ardından boş bulgu listesi, temiz sonuç değildir.

Farklı sorular için farklı kontroller kullanın

KontrolYararlı kapsamÖnemli sınır
Yazılım bileşimi analizi, yani SCABelirlenen dolaylı paketler dahil bilinen bağımlılık güvenlik açıklarıUygulama yetkilendirmesinin doğru olduğunu ortaya koymaz
Statik uygulama güvenlik testi, yani SASTDesteklenen güvensiz kod örüntüleriÇalışma zamanı davranışını kaçırabilir ve ön değerlendirme gerektiren bulgular üretebilir
Gizli bilgi taramasıTaranan içerikte tanınan erişim bilgisi örüntüleriBir dizenin kaldırılması, başka yerde geçerli erişim bilgisi bırakabilir
Altyapı ve yapılandırma kontrolleriTaranan kaynak veya yapılandırmalarda tanımlı politika ihlalleriKod deposu yapılandırması çalışan ortamdan farklı olabilir
Yetkilendirilmiş dinamik testÇalışan uygulamanın test kapsamındaki davranışıİzin, uygun veri ve yan etkilere dikkat gerektirir

Bu kontrolleri inceleme ve ilgili güvenlik testleriyle birleştirin. Herhangi bir taramanın güvenlik açıklarının yokluğunu kanıtladığını iddia etmeyin.

Kurgusal bir bulguyu üretime kadar izleyin

ZamanOlayGerçek durum
Pazartesi 09:00Yeni güvenlik duyurusu, etkilenen PDF bağımlılığını tanımlarMevcut yayınlar değerlendirilmelidir
Pazartesi 09:15Zamanlanmış tarama üretim sürümünü belirlerBulgu tespit edilmiştir, düzeltilmemiştir
Pazartesi 10:00Sorumlu maruziyeti doğrular ve desteklenen yamayı seçerGiderme planlanmıştır
Pazartesi 13:00Testler geçer ve yama PR’ı birleştirilirKod deposu düzeltilmiştir; üretime dağıtım hâlâ gereklidir
Pazartesi 14:00Pipeline düzeltilmiş imajı dağıtırYeni artefakt çalışır; doğrulama henüz yapılmamıştır
Pazartesi 14:20Artefakt taraması ve dışa aktarma regresyon kontrolleri geçerDüzeltme, kontrol edilen kapsamda doğrulanmıştır

Önem derecesi, istismar kanıtı, maruziyet, etkilenen veriler ve mevcut etki sınırlama önlemleriyle öncelik verin. CISA kataloğu, bilinen istismarı belirlemeye yardımcı olur. Tek bir girdidir; eksiksiz risk değerlendirmesi değildir. CISA kataloğu.

Geçici istisna; kanıt, sorumlu, telafi edici kontroller ve son geçerlilik tarihi veya inceleme tetikleyicisi gerektirir. Yama yoksa yetkilendirilmiş geçici çözümü, özellik kısıtlamasını veya etkilenen bileşenin kaldırılmasını değerlendirin.

Bakım açığını kapatın

Önceliğe göre ön değerlendirmeye ve doğrulanmış gidermeye kadar geçen süreyi ölçün. Süresi dolmuş istisnaları, eski taramaları, etkilenen üretim sürümlerini ve tekrar eden bulguları izleyin. Azalan bulgu sayısı, daralan kapsamı da yansıtabilir; paydayı inceleyin.

Taiga Maintaining, bağlı kod depolarını değişikliklerden sonra ve düzenli aralıklarla tarar. Bulguları kaydeder ve gidermeyi girişimlere ve incelenmiş değişikliklere bağlar. Tarama turunun durumunu ve belgelenmiş güncel davranışı kontrol edin. Maintaining.

Pipeline’ınızın uygun yayın kontrollerine ihtiyacı devam eder. Hizmet sorumlusu dağıtımı ve işletimde doğruluğu hâlâ teyit etmelidir. Bu sürekli zincir, ilk sürümü prototip olarak başlayan ürünler dahil, yapay zekâ yazılım fabrikasını işletmenin parçasıdır.

Alıştırmayı yapın

Bu dersteki kurgusal zaman çizelgesini kullanın. Ekibin nerede yanlışlıkla başarı ilan edebileceğini belirleyin. Tarama tetikleyicilerini, hata uyarısını, giderme sorumlusunu, yayın doğrulamasını ve geçici istisnanın sona ermesini tanımlayın.

Çalışma sayfasını indir (Markdown)

Anladığınızı kontrol edin

Uygulama üç aydır değişmedi. Son bağımlılık taraması yayında başarılıydı. Hangi ifade kanıtla desteklenir?

Kaynaklar ve ek okumalar

Taiga'dan ilgili okumalar