SCW图标
英雄背景无分隔线
博客

Le copier/coller est une technique de codage dangereuse

皮特-丹休
发表于 2017 年 9 月 30 日
最后更新于 2026年3月8日

Des chercheurs de VirginiaTech ont publié un papier après avoir analysé des centaines de publications sur le forum de développeurs le plus populaire (Stack Overflow). Ils ont examiné le type de questions posées sur la sécurité, les réponses les plus populaires données par la communauté et l'effet que cela a sur les ingénieurs en logiciels de code.

Ce n'est pas vraiment une surprise pour les personnes qui travaillent dans le domaine de la cybersécurité depuis un certain temps, mais une plus grande sensibilisation à ce problème est nécessaire du point de vue des développeurs :

  • Les fonctionnalités de sécurité fournies par les frameworks de codage (par exemple JAVA Spring) sont trop compliquées et mal documentées
  • Un nombre important de développeurs ne semblent pas comprendre les implications des options de codage en matière de sécurité, ce qui témoigne d'un manque de formation en cybersécurité
  • La plupart des suggestions et « correctifs » proposés sur ces forums ne sont pas sécurisés, mais nous avons obtenu des votes positifs et donc des notes plus élevées.

Le rapport propose les solutions suivantes :

  • Reconversion de la main-d'œuvre
  • Détection et correction semi-automatisées des bogues de sécurité

Nous devons simplifier la sécurité pour les développeurs et l'intégrer dès le départ afin de maintenir la rapidité avec laquelle les entreprises opèrent aujourd'hui.

« L'importance de ce travail réside dans le fait que nous avons fourni des preuves empiriques d'un nombre important de problèmes alarmants de codage sécurisé, qui n'avaient jamais été signalés auparavant », indique l'article. « Ces problèmes sont dus à diverses raisons, notamment au besoin croissant d'applications de sécurité d'entreprise, au manque de formation en matière de sécurité au sein du personnel de développement de logiciels et à des bibliothèques de sécurité mal conçues. »

https://www.theregister.com/2017/09/29/java_security_plagued_stack_overflow/

显示资源
显示资源

L'importance de ce travail réside dans le fait que nous avons fourni des preuves empiriques d'un nombre important de problèmes alarmants de codage sécurisé, qui n'avaient jamais été signalés auparavant.

您想了解更多吗?

首席执行官、主席和联合创始人

了解更多

Secure Code Warrior 在整个软件开发周期中保障代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全负责人、开发人员、信息安全主管,还是其他任何参与安全工作的人员,我们都能协助您的组织降低不安全代码带来的风险。

预约演示
分享到:
领英品牌社交x 标志
作者
皮特-丹休
发表于2017年9月30日

首席执行官、主席和联合创始人

Pieter Danhieux是全球公认的安全专家,拥有超过12年的安全顾问经验,并在SANS担任首席讲师8年,教授如何针对和评估组织、系统和个人的安全弱点的攻击性技术。2016年,他被评为澳大利亚最酷的科技人士之一(Business Insider),被授予年度网络安全专业人士(AISA - 澳大利亚信息安全协会),并持有GSE、CISSP、GCIH、GCFA、GSEC、GPEN、GWAPT、GCIA认证。

分享到:
领英品牌社交x 标志

Des chercheurs de VirginiaTech ont publié un papier après avoir analysé des centaines de publications sur le forum de développeurs le plus populaire (Stack Overflow). Ils ont examiné le type de questions posées sur la sécurité, les réponses les plus populaires données par la communauté et l'effet que cela a sur les ingénieurs en logiciels de code.

Ce n'est pas vraiment une surprise pour les personnes qui travaillent dans le domaine de la cybersécurité depuis un certain temps, mais une plus grande sensibilisation à ce problème est nécessaire du point de vue des développeurs :

  • Les fonctionnalités de sécurité fournies par les frameworks de codage (par exemple JAVA Spring) sont trop compliquées et mal documentées
  • Un nombre important de développeurs ne semblent pas comprendre les implications des options de codage en matière de sécurité, ce qui témoigne d'un manque de formation en cybersécurité
  • La plupart des suggestions et « correctifs » proposés sur ces forums ne sont pas sécurisés, mais nous avons obtenu des votes positifs et donc des notes plus élevées.

Le rapport propose les solutions suivantes :

  • Reconversion de la main-d'œuvre
  • Détection et correction semi-automatisées des bogues de sécurité

Nous devons simplifier la sécurité pour les développeurs et l'intégrer dès le départ afin de maintenir la rapidité avec laquelle les entreprises opèrent aujourd'hui.

« L'importance de ce travail réside dans le fait que nous avons fourni des preuves empiriques d'un nombre important de problèmes alarmants de codage sécurisé, qui n'avaient jamais été signalés auparavant », indique l'article. « Ces problèmes sont dus à diverses raisons, notamment au besoin croissant d'applications de sécurité d'entreprise, au manque de formation en matière de sécurité au sein du personnel de développement de logiciels et à des bibliothèques de sécurité mal conçues. »

https://www.theregister.com/2017/09/29/java_security_plagued_stack_overflow/

显示资源
显示资源

请填写以下表格以下载报告

我们希望获得您的授权,以便向您发送有关我们产品和/或安全编码相关主题的信息。我们将始终以最高标准谨慎处理您的个人数据,绝不会将其出售给其他企业用于营销目的。

提交
scw 成功图标
SCW 错误图标
要提交表单,请启用「Analytics」Cookie。完成操作后,请随时将其重新禁用。

Des chercheurs de VirginiaTech ont publié un papier après avoir analysé des centaines de publications sur le forum de développeurs le plus populaire (Stack Overflow). Ils ont examiné le type de questions posées sur la sécurité, les réponses les plus populaires données par la communauté et l'effet que cela a sur les ingénieurs en logiciels de code.

Ce n'est pas vraiment une surprise pour les personnes qui travaillent dans le domaine de la cybersécurité depuis un certain temps, mais une plus grande sensibilisation à ce problème est nécessaire du point de vue des développeurs :

  • Les fonctionnalités de sécurité fournies par les frameworks de codage (par exemple JAVA Spring) sont trop compliquées et mal documentées
  • Un nombre important de développeurs ne semblent pas comprendre les implications des options de codage en matière de sécurité, ce qui témoigne d'un manque de formation en cybersécurité
  • La plupart des suggestions et « correctifs » proposés sur ces forums ne sont pas sécurisés, mais nous avons obtenu des votes positifs et donc des notes plus élevées.

Le rapport propose les solutions suivantes :

  • Reconversion de la main-d'œuvre
  • Détection et correction semi-automatisées des bogues de sécurité

Nous devons simplifier la sécurité pour les développeurs et l'intégrer dès le départ afin de maintenir la rapidité avec laquelle les entreprises opèrent aujourd'hui.

« L'importance de ce travail réside dans le fait que nous avons fourni des preuves empiriques d'un nombre important de problèmes alarmants de codage sécurisé, qui n'avaient jamais été signalés auparavant », indique l'article. « Ces problèmes sont dus à diverses raisons, notamment au besoin croissant d'applications de sécurité d'entreprise, au manque de formation en matière de sécurité au sein du personnel de développement de logiciels et à des bibliothèques de sécurité mal conçues. »

https://www.theregister.com/2017/09/29/java_security_plagued_stack_overflow/

查看网络研讨会
开始
了解更多

点击下方链接,下载此资源的PDF文件。

Secure Code Warrior 在整个软件开发周期中保障代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全负责人、开发人员、信息安全主管,还是其他任何参与安全工作的人员,我们都能协助您的组织降低不安全代码带来的风险。

显示报告预约演示
下载PDF文件
显示资源
分享到:
领英品牌社交x 标志
您想了解更多吗?

分享到:
领英品牌社交x 标志
作者
皮特-丹休
发表于2017年9月30日

首席执行官、主席和联合创始人

Pieter Danhieux是全球公认的安全专家,拥有超过12年的安全顾问经验,并在SANS担任首席讲师8年,教授如何针对和评估组织、系统和个人的安全弱点的攻击性技术。2016年,他被评为澳大利亚最酷的科技人士之一(Business Insider),被授予年度网络安全专业人士(AISA - 澳大利亚信息安全协会),并持有GSE、CISSP、GCIH、GCFA、GSEC、GPEN、GWAPT、GCIA认证。

分享到:
领英品牌社交x 标志

Des chercheurs de VirginiaTech ont publié un papier après avoir analysé des centaines de publications sur le forum de développeurs le plus populaire (Stack Overflow). Ils ont examiné le type de questions posées sur la sécurité, les réponses les plus populaires données par la communauté et l'effet que cela a sur les ingénieurs en logiciels de code.

Ce n'est pas vraiment une surprise pour les personnes qui travaillent dans le domaine de la cybersécurité depuis un certain temps, mais une plus grande sensibilisation à ce problème est nécessaire du point de vue des développeurs :

  • Les fonctionnalités de sécurité fournies par les frameworks de codage (par exemple JAVA Spring) sont trop compliquées et mal documentées
  • Un nombre important de développeurs ne semblent pas comprendre les implications des options de codage en matière de sécurité, ce qui témoigne d'un manque de formation en cybersécurité
  • La plupart des suggestions et « correctifs » proposés sur ces forums ne sont pas sécurisés, mais nous avons obtenu des votes positifs et donc des notes plus élevées.

Le rapport propose les solutions suivantes :

  • Reconversion de la main-d'œuvre
  • Détection et correction semi-automatisées des bogues de sécurité

Nous devons simplifier la sécurité pour les développeurs et l'intégrer dès le départ afin de maintenir la rapidité avec laquelle les entreprises opèrent aujourd'hui.

« L'importance de ce travail réside dans le fait que nous avons fourni des preuves empiriques d'un nombre important de problèmes alarmants de codage sécurisé, qui n'avaient jamais été signalés auparavant », indique l'article. « Ces problèmes sont dus à diverses raisons, notamment au besoin croissant d'applications de sécurité d'entreprise, au manque de formation en matière de sécurité au sein du personnel de développement de logiciels et à des bibliothèques de sécurité mal conçues. »

https://www.theregister.com/2017/09/29/java_security_plagued_stack_overflow/

目录

下载PDF文件
显示资源
您想了解更多吗?

首席执行官、主席和联合创始人

了解更多

Secure Code Warrior 在整个软件开发周期中保障代码安全,并营造将网络安全置于首位的企业文化。无论您是应用安全负责人、开发人员、信息安全主管,还是其他任何参与安全工作的人员,我们都能协助您的组织降低不安全代码带来的风险。

预约演示下载
分享到:
领英品牌社交x 标志
资源中心

帮助您入门的资源

更多帖子
资源中心

帮助您入门的资源

更多帖子