潜伏的怪兽:研发过程中的安全风险 | 学习笔记

本文涉及的产品
云效 DevOps 流水线,基础版人数 不受限
云效 DevOps 代码管理,基础版人数 不受限
云效 DevOps 项目协作,基础版人数 不受限
简介: 快速学习潜伏的怪兽:研发过程中的安全风险

开发者学堂课程【ALPD 云架构师系列:云原生 DevOps 36计-阿里云云效出品:潜伏的怪兽:研发过程中的安全风险】学习笔记,与课程紧密连接,让用户快速学习知识。

课程地址https://developer.aliyun.com/learning/course/772/detail/13521


潜伏的怪兽:研发过程中的安全风险


内容介绍:

一、研发过程的安全风险

二、全链路的研发安全体系

三、 基于云效的落地示例

四、总结


一、研发过程的安全风险

image.png

在研发过程中的安全风险是无处不在的,举例;1.代码泄露2.构建时钓鱼包,juva等均存在,在里面加了未知的东西 3.流水线的漏洞 4.发布线,运维链的后门 以前的中文后门可自动将用户名和密码转移至一起,5.运维上存在 saltstack,常规风险为越权,即作为普通用户越权后可操作其他功能,相当于拥有所有机械的权限,6.之后为 docket 的容器漏洞,在最后的数据编存在人为的删库跑路,直接将数据库删除。


二、全链路的研发安全体系

image.png

整个完整的研发链路,存在一整套的安全体系存在从编码、构建、测试、集成、验收、发布、运维一系列的守护保障,很少存在公司和团队,将其全部建设起来,但是需要意识,在其过程中,安全是很重要的,因为安全存在问题,会对业务造成风险。


三、基于云效的落地示例

观察云效的落地如何实现,假设为如下云效工具链来做,一般来说,安全问题从看板便会防护,会开启代码权限和安全扫描,依赖漏洞和敏感进行检测,在流水线需要加上制品的安全扫描和测试与发布审核,尽量避免发布风险,同时在发布的过程中,通过规部执行策略,进行及时止损,此外,需要考虑基础设施的安全能力所以一定要和安全容器进行集成,通过阿里云的基础安全能力,做一个简单防护。

可以看到,整个的安全问题为全链路的端到端的问题,

image.png

此外,针对安全问题,一般的小企业和团队则将投入几乎所有经历,可能并不满足,比如全链路安全,需要专业的团队,很难找全拥有这些背景的人,建议寻求大厂的帮助,当然还存在平台的安全和本身制品的安全,此外和管理上的安全,如:同事离职对于密要的交接,对于小企业来说是非常致命的。


四、总结

  1. 质量是团队所有人的事
  2. 通过分层测试平衡质量和成本,并不是越多的测试越好,越低的成本越好。
  3. 通过测试自动化提升测试效率,降低验证成本,当然,测试自动化,本身的效率,需要保证
  4. 通过选择性的单元测试来降低成本,通过四个象限的选择来选择应该做的单元测试的用例
  5. 好的测试应该遵循 FIRST
  6. 从研发的全局和控制安全风险
相关实践学习
2分钟自动化部署人生模拟器
本场景将带你借助云效流水线Flow实现人生模拟器小游戏的自动化部署
SVN版本控制系统
SVN是现在软件开发之中的主流软件版本控制工具,在工作之中利用SVN可以有效的解决多人开发的代码管理问题,本课程将为读者讲解SVN服务器的配置以及基于MyEclipse的SVN客户端插件的配置与使用,并且在讲解之中着重讲解了冲突的产生于解决。
相关文章
|
5月前
|
安全 算法 网络安全
网络安全的隐形战线:漏洞、加密与意识的博弈
【6月更文挑战第30天】在数字化时代的浪潮中,网络安全成为守护信息资产的重要关卡。本文将深入探讨网络漏洞的潜在危害、加密技术的关键作用以及提升安全意识的必要性,揭示这三者如何共同构筑起一道防线,以保障个人和组织的数据安全。通过分析最新的网络安全事件和技术进展,我们旨在为读者提供实用的知识分享,帮助他们在日益复杂的网络环境中保持警觉并采取有效措施。
37 1
|
监控 供应链 安全
在技术领域裁员的安全隐患及化解方案
在技术领域裁员的安全隐患及化解方案
255 0
|
运维 安全 Cloud Native
潜伏的怪兽:研发过程中的安全风险|学习笔记
快速学习潜伏的怪兽:研发过程中的安全风险
199 0
潜伏的怪兽:研发过程中的安全风险|学习笔记
宁国:在疫情防控一线采取十项措施 加强干部考察识别和选拔使用
当前,全国上下正处于新型冠状病毒感染的肺炎疫情防控阻击战的关键时期。越是重要关头和关键时刻,越能锻炼干部、考验干部,也越能识别干部。为认真落实省委组织部《关于为打赢疫情防控阻击战提供坚强组织保证的通知》精神,近日,宁国市出台《关于在疫情防控一线加强干部考察识别和选拔使用的十项措施》,采取“三到位三询问”方式,重点考察“六个怎么样”,不断激励引导广大干部在疫情防控斗争中挺身而出、英勇奋斗、扎实工作,全力打赢疫情防控阻击战。
959 0
|
安全
五角大楼最昂贵武器发展项目遭到黑客攻击
  据路透社援引《华尔街日报》21日报道称,网络间谍频频攻入五角大楼最昂贵的武器发展项目--耗资3000亿美元的联合打击战斗机(JointStrikeFighter,JSF)项目。   该报引述现任及前任知情政府官员的话称,入侵者能够复制并偷走与设计及电子系统相关的数据,从而可能使防御该种战斗机更容易。
734 0

相关实验场景

更多
下一篇
DataWorks