Безопасность = качество? Часть 2 🔐
В прошлый раз мы говорили про концепцию, которая объясняет финансовую сторону вопроса верификации, мотивирующая внедрять практики РБПО.
Сегодня поговорим про другую концепцию, дополняющую и расширяющую "1:10:100". 💰
Речь о концепции «Shift-left» (или по-русски — «сдвиг-влево»).
📌 В чём суть?
Процесс разработки, по крайней мере в рамках одного цикла (при использовании scrum-методологии например), разворачивается в прямую линию из отдельных этапов.
Упрощённый пример:
Требования (0) → Проектирование (1) → Разработка (2) → Верификация (3) → Внедрение (4) → Работа (5)
Главный принцип:
👉 Чем ближе к этапу №0 внедряются практики безопасности, тем надёжнее и качественнее итоговое решение.
Перейдём к конкретному примеру. Когда вы — молодец?
👍 На этапе требований (0):
Если вы видите небезопасное требование и отбрасываете его, не внося в архитектуру — вы молодец!
👍 На этапе проектирования (1):
Если вы задумываетесь, как каждое архитектурное решение повлияет на безопасность — вы молодец!
👍На этапе разработки (2):
Если вы используете статический анализ, проводите качественный код-ревью, применяете ручной анализ где нужно и ответственно подходите к использованию opensource-кода — вы молодец!
👍На этапе верификации (3):
Если вы тестируете продукт на стендах, используя лучшие практики динамического анализа, а не «в полях» — вы молодец!
🎯 Итог:
Да, это всё непросто и требует усилий. Но именно так рождается безопасный продукт, который действительно помогает вашим заказчикам и укрепляет вашу репутацию. 💪
#ДайджестРБПО
Post #490
545
