色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

什么是Shift-Left安全?

北匯信息POLELINK ? 2023-05-16 11:31 ? 次閱讀

在軟件開發中,Shift-Left是一種幫助開發人員在軟件開發過程早期發現漏洞和編碼錯誤的做法。Shift-Left Security是一種有效的方法,它專注于安全性,并有助于在軟件發布之前很久就解決代碼中的任何安全問題。

在這里,我們概述了什么是Shift-Left Security,并提供了有關靜態分析器如何幫助您在SDLC中及早發現安全漏洞的指導。

什么是Shift-Left Security?

Shift-Left Security,或對安全采取“Shift-Left方法”,是在軟件開發生命周期 (SDLC) 的早期執行安全檢查或與安全相關的任務的想法。Shift-Left通常應用于測試,目的是根據執行時間提高這些任務的效率,并確保這些必要的任務不會留到開發周期結束,并且在最壞的情況下,完全省略。

與更傳統的方法不同,即等到部署的最后階段才測試應用程序并掃描安全漏洞,在SDLC中向左轉移有助于避免下游的長時間延遲,因為它允許您在集成、測試、記錄甚至發布代碼之前發現代碼中的潛在安全風險!

作為更大的Shift-Left運動的一部分,Shift-Left Security意味著在開發過程的早期(或線性開發時間線的左側)檢查安全問題,以便您可以識別編碼問題并更快地修復缺陷,以免它們變得過于昂貴或難以管理。

Shift-Left 測試 是一種通過避免在周期后期對代碼和測試進行返工來提高代碼質量和減少測試工作量的方法。這種類型的測試已經是一個既定的原則。

因此,Shift-Left Security建立在相同的基本過程和概念之上,在開發周期的早期優先考慮漏洞檢測和預防,構成了更廣泛的DevOps和DevSecOps自動化的一部分。

為什么Shift-Left Security對DevOps有益?

將安全性向Shift-Left動旨在提高最終產品的安全性,鼓勵合作低成本,并加快上市時間。

等到開發過程結束可能會導致成本的修復,尤其是在需要重大架構更改的情況下。另一方面,盡早發現和修復錯誤可能意味著在代碼缺陷上花費的時間和金錢更少?,F代DevOps團隊通過為項目使用CI/CD pipeline的開發人員自動化安全門控和反饋系統,為開發人員提供Shift-Left Security流程支持。

許多開發人員也更喜歡這種早期方法的效率,因為他們不會因為經常切換任務而中斷。簽入代碼后獲得靜態分析、動態分析或測試結果所需的時間越短,開發人員就越有可能對最近編寫的代碼記憶猶新。您甚至可以使用節省時間的解決方案,例如IDE和Klocwork或Helix QAC插件,甚至在簽入代碼之前即可獲得結果,從而進一步簡化流程。在停止處理任務之前獲取結果比等到簽入代碼和持續集成 (CI) 運行分析要快得多。

隨著越來越多的組織意識到Shift-Left Security的好處,Shift-Left的應用領域也在不斷增長。例如,據《福布斯》報道 ,將安全性考慮納入到云計算中已成為一個重要趨勢。

Shift-Left Security最佳實踐

如果已準備好開始在pipeline中將安全性向Shift-Left動,則可以開始實施以下一些最佳做法:

1. 評估您當前的軟件開發流程。

您當前在開發pipeline中的哪個位置測試安全漏洞?它會在這個過程的早期發生嗎?是否有任何瀑布式方法變得更加敏捷(例如,不是迭代測試缺陷,而是集成可以持續監控代碼和識別安全漏洞的安全工具)?

評估開發pipeline的工作原理以及代碼如何從開發轉移到生產。惡意行為者可能會找到機會在這些階段中的任何一個階段更改代碼,因此早期檢查可以經常內置到您的整個pipeline中,并實現版本控制和以IP為中心的設計等技術,以確保開發安全。一個好的開始是檢查現有的文檔,如果存在差距,與DevOps和SecOps成員交談,以識別和記錄缺失的組件。

2. 建立新的Shift-Left Security策略。

一旦您對當前方法的位置有了很好的了解,請創建一個文檔來定義您的新Shift-Left策略。此策略可能包括將安全性向左轉移的總體目標、組織將如何定義Shift-Left以及所涉及的流程和工具、如何衡量成功,以及個人和團隊責任。

3. 對開發團隊進行安全編碼最佳實踐方面的培訓。

Shift-Left Security培訓 是一個持續的過程,不僅針對開發人員——組織需要為能夠支持和優化Shift-Left安全性的合適團隊(如產品、開發和QA)提供培訓。隨著對代碼的更多關注,以及不同的團隊成員知道要尋找什么和使用哪些工具,安全測試將成為您整體開發戰略的重要早期步驟。

安全 編碼標準 提供了由具有多年知識的安全專家編制的規則和指南,有助于預防、檢測和消除可能危及軟件安全的錯誤。主要安全標準包括CERT CWE,OWASP,DISA STIG,IEC 62443等。對團隊進行此類標準方面的培訓并實施靜態分析工具以在整個代碼庫中強制實施編碼標準,將保護您的代碼在流程的早期免受編碼漏洞的影響。

4. 自動化安全流程。

作為 CI/CD 流程的一部分,自動化有助于支持整個過程中所需的持續測試。您可以使用多種方法來自動化安全性,包括靜態應用程序系統測試 (SAST)、動態應用程序安全測試 (DAST)、交互式應用程序安全測試 (IAST) 和運行時應用程序自我保護(RASP)。這些方法在自動化安全性方面都很重要,但對于Shift-Left,SAST是最適用的。借助SAST,您將能夠在開發pipeline的早期檢測漏洞。

Perforce 靜態分析工具如何幫助實現Shift-Left Security

靜態分析可以在開發過程的早期,在軟件測試開始之前執行。這種類型的分析通過查找國際公認的安全編碼標準的已知漏洞模式來發現問題,并檢測代碼中的早期缺陷。它還提供快速反饋以及漏洞及其原因的確切位置。

靜態分析工具(如Perforce的Helix QACKlocwork)與開發人員工具鏈(包括IDE插件)和CI / CD pipeline無縫集成,以實現安全性的持續合規自動化。這些類型的工具使您和您的開發團隊甚至可以在提交代碼之前檢查代碼是否存在漏洞,或者之后立即在CI系統中進行安全檢查。

Helix QAC是一種靜態分析和SAST工具,可根據風險的嚴重程度確定編碼問題的優先級,針對最關鍵的缺陷,并提供準確的診斷和可操作的結果,從而幫助您立即修復最重要的問題,從而幫助在SDLC的早期發現安全漏洞。

Klocwork是一種靜態分析和SAST工具 ,可在引入安全漏洞時發現這些漏洞,幫助您盡早修復漏洞,并提供符合行業安全標準以及您自己的組織要求的合規性。

親眼看看值得信賴的工具Helix QAC和Klocwork如何幫助您的組織將安全性向左轉移。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 嵌入式
    +關注

    關注

    5090

    文章

    19173

    瀏覽量

    306843
  • 嵌入式軟件測試

    關注

    2

    文章

    27

    瀏覽量

    6119
收藏 人收藏

    評論

    相關推薦

    2024 Commvault SHIFT全球巡演中國站完美收官

    近日,2024 Commvault SHIFT全球巡演 · 中國站完美收官。大會匯聚數據安全和管理領域的知名專家、業務掌舵人和生態伙伴,聚焦混合云趨勢下的數據保護需求變革,探討企業如何借助創新平臺驅動全新范式,成就持續業務的競爭優勢,呈現了一場思想和技術的盛宴。
    的頭像 發表于 12-10 16:44 ?480次閱讀

    求助,關于ADS125H02數據通訊格式及CRC校驗問題求解

    一、根據手冊關于CRC部分的介紹: The following is a general procedure to compute the CRC value: 1. Left shift
    發表于 12-03 06:54

    EDA走向“shift-left”變革,思爾芯六大核心優勢搶占先機

    shift-left(左移周期)”,強調將驗證和測試提前至設計初期,以降低后期修改的成本與時間,這標志著芯片開發的新動向。其中,軟硬件協同開發成為破局關鍵。通過這一模式
    的頭像 發表于 11-15 01:05 ?226次閱讀
    EDA走向“<b class='flag-5'>shift-left</b>”變革,思爾芯六大核心優勢搶占先機

    需要在3105上實現這樣的功能,將line1的音頻信號從3105的left_lop和right-lop輸出,為什么沒有聲音?

    我現在需要在3105上實現這樣的功能,將line1的音頻信號從3105的left_lop和right-lop輸出。 方法有三種: 1、通過寄存器R108直接將line1接到left
    發表于 11-08 08:26

    TLV320AIC3101寄存器配置,PGA_L/R直接到left_lop/right_lop沒有聲音怎么解決?

    我有如下問題: mic1l/line1接的是從PC電腦輸出的音頻信號,left_lop,right_lop接著音響的左右聲道。 我想從PGA_L/R直接輸出到音響(left
    發表于 11-08 07:28

    請問TLV320AIC3101的LEFT_LOM/LEFT_LOP可否接成RCA單端輸出?

    手冊中描述TLV320AIC3101音頻輸出包括:HPLCOM/HPLOUT,HPRCOM/HPROUT,RIGHT_LOM/RIGHT_LOP,LEFT_LOM/LEFT_LOP,方案中打算將
    發表于 10-25 17:11

    使用TLV320AIC3268芯片進行音頻設計,Left ADC采集的音頻數據DOUT與模擬輸入引腳IN2L上的電壓關系是什么?

    進行處理。 從引腳輸入到ADC輸出的通路設計為:IN2L-->Left MIC PGA -->Left ADC;配置情況為:IN2L輸入阻抗選擇為20K歐姆,CM2L阻抗
    發表于 10-23 07:47

    Commvault SHIFT全球線上大會圓滿落幕

    近日,Commvault SHIFT全球線上大會圓滿落幕。大會上,Commvault發布了一系列面向持續業務的平臺新功能,并攜手行業專家暢談云優先時代的彈性趨勢。Commvault總裁兼首席執行官
    的頭像 發表于 10-21 11:32 ?414次閱讀

    TLV320AIC3101左右聲道LEFT-ADC與RIGHT-ADC采集相互之間會串音,為什么?

    問題:使用TLV320AIC3101芯片,左右聲道分開,軟件配置完全按照左聲道LEFT-ADC只接入MIC1LP/M,右聲道RIGHT-ADC只接入MIC1RP/M,MIC2L/R電路上沒有任何
    發表于 10-11 07:18

    PCM3168A在Left-Justified TDM模式下是否支持AD和DA的數據的16bit傳輸?

    看到 只在 Right-Justified 格式模式下有16bit位寬模式支持, 在其他模式下(如 Left-Justified TDM),是否支持AD 和 DA 的數據的16bit傳輸, 如果支持,對聲音效果是否有影響?
    發表于 10-10 07:46

    Credo發布HiWire SHIFT AEC新品:專為滿足中國市場AI/ML網絡連接需求而設計優化

    中國深圳, 2024 年 9 月 11 日 ——Credo Technology(納斯達克股票代碼:CRDO),是一家致力于提供安全、高速連接解決方案的創新型企業,近日宣布推出其專為中國超級
    發表于 09-12 14:55 ?1109次閱讀
    Credo發布HiWire <b class='flag-5'>SHIFT</b> AEC新品:專為滿足中國市場AI/ML網絡連接需求而設計優化

    Credo發布HiWire SHIFT AEC新品

    該新系列SHIFT AEC產品是基于Credo先進的800G HiWire AEC設計優化而來,能效卓越,性能更佳,且具有極致的可靠性
    的頭像 發表于 09-12 14:07 ?366次閱讀

    PLC中SFTL指令的用法

    在工業自動化控制系統中,PLC(Programmable Logic Controller,可編程邏輯控制器)扮演著至關重要的角色。PLC通過執行各種指令來控制設備的運行,其中SFTL(Shift
    的頭像 發表于 06-15 17:48 ?3585次閱讀

    ?PLC左移指令和右移指令

    在PLC(可編程邏輯控制器)中,左移(Shift Left)指令和右移(Shift Right)指令通常用于位級操作,對位寄存器中的位進行移位操作。這些指令可以用于實現數據的移位和位操作功能。
    發表于 03-15 14:12 ?7546次閱讀
    ?PLC左移指令和右移指令

    如何使用PSoC 61進行安全啟動?

    我們知道所有關于安全啟動的文檔都是基于 PSoC 62、63 或 64 的。 因為安全啟動機制包括 M0+ 和 M4。 我們想知道如何使用 PSoC 61 進行安全啟動。(\"PSoC
    發表于 01-30 07:51
    主站蜘蛛池模板: 肉动漫无码无删减在线观看| 国产激情视频在线| 中文字幕亚洲第一页| np高h肉辣一女多男| 国产香蕉九九久久精品免费| 毛片免费观看的视频| 色偷偷男人天堂| 1区2区3区4区产品不卡码网站| 国产精品99久久久久久宅男AV| 亲胸揉胸膜下刺激视频在线观看| 一级毛片免费下载| 国产成人久久精品激情| 蜜柚视频高清在线| 亚洲成人免费看| 成 人 网 站免费观看| 久久九九亚洲精品| 午夜看片a福利在线观看| 99久久免费视频6| 久久才是精品亚洲国产| 翁用力的抽插| 成人伦理影院| 老师在讲桌下边h边讲课| 亚洲 色 欧美 爱 视频 日韩| my pico未删减在线观看| 肉多荤文高h羞耻校园| 国产精品亚洲高清一区二区| 日本一区精品久久久久影院| 6 10young俄罗斯| 精品亚洲视频在线观看| 特级做A爰片毛片免费看108| jk制服喷水| 免费观看桶机十分钟| YIN荡的老师系列第6部分视频| 嫩草影院久久国产精品| 97精品国产自产在线观看永久| 久久成人无码国产免费播放| 4hu四虎免费影院www| 日本人娇小hd| 国拍在线精品视频免费观看| 亚洲精品久久久午夜福利电影网| 国产欧美日韩精品a在线观看高清|