Meer Devvers moeten gebruik maken van
OWASP maar mee je dus ook voor betaalde aanvallen kan testen.
Echter is het precies zo als
standeman schrijft:
* klant: is het al klaar, we willen eerder live met de website
* devver: nee, er zitten nog problemen in, het is nog niet veilig
* klant: maar werkt de site?
* devver: ja, maar het is nog niet veilig.
* klant: dus website is wel klaar en kan online!
* devver: Nee, hij is nog niet veilig!
* klant: ok, gooi hem maar online. Die veiligheid komt later wel.
* devver: *zucht*

Overal in de organisatie awareness zijn

Ik verwacht persoonlijk niet van en developper dat hij alles fixt, maar het is de taak van de project manager of opdrachtgever de code te laten testen door een onafhankelijke partij.
Misschien meerdere, waardoor je de grootste open deuren en ramen richt heb. En dan zeker geen
blackbox testing maar
whitebox . Waardoor je meer toegang tot de applicatie krijgt om het te testen.
Maar security kost geld en is ongemakkelijk, dus het wordt vaak over het hoofd gezien.
Echter als je een Sue-you cultuur zou krijgen, zou het verandering kunnen brengen, echter of je dat wilt.....
w4rguy schreef op dinsdag 18 mei 2010 @ 11:48:
[...]
Om met je mee te gaan, ik volg op het moment een opleiding tot particulier digitaal onderzoeker. Ik wil niet zeggen dat ik 'de beste" ben of zo super goed. Maar een SQL injection (heb het filmpje nog niet nader kunnen bekijken welke SQL code hij gebruikt omdat het logischerwijs bij ons op kantoor is geblokkerd). Maar een SQL injection is niet eens zo heel moeilijk tegen te beveiligen. Dat kregen wij op ons 3e jaar MBO. Er blijven altijd fouten in zitten, maar dit had er (naar mijn mening) wel uit gemoeten. Ik noem het daarom een blundert.
**edit**
Het is toch ook je werk om dev-ers op hun fouten te wijzen en net zo lang te zeiken tot ze het wel goed doen/ Het lukt ze waarschijnlijk tog niet, maar als je er niet op hamert gaan ze makkelijker denken.
Lekker makkelijk alles op de devver schuiven, maar dat is niet altijd zo. Er komt veel meer bij een project kijken dan code kloppen.
Echter waar het vaak de fout in gaat is bij het begin, in plaats van starten met code kloppen.
Eerst denken waar zitten security error's en waar moet ik dat van te voren afvangen.
Dus dat je aan het begin direct begint met secure code

niet achteraf
[
Voor 30% gewijzigd door
LuckY op 18-05-2010 11:59
]