Mis on Turvaline kodeerimine
Turvalise koodi kirjutamise tavad
Turvaline kodeerimine on praktikate ja põhimõtete kogum rünnakutele ja haavatavustele vastupidava koodi kirjutamiseks.
Põhiprintsiibid
- Kõigi sisendandmete valideerimine
- Minimaalse privileegi põhimõte
- Sügavuti kaitse
- Turvalised vaikeväärtused
- Turvaline ebaõnnestumine
Peamised haavatavused (OWASP Top 10)
- SQL-süst
- Cross-Site Scripting (XSS)
- Katkine autentimine
- Tundlike andmete paljastamine
- XML External Entities (XXE)
Turvalise koodi praktikad
- Parametriseeritud andmebaasi päringud
- Väljundi põgenemine
- Turvaline paroolide salvestamine (bcrypt, Argon2)
- HTTPS kõikjal
- Content Security Policy (CSP)
Tööriistad
- SAST (staatiline analüüs): SonarQube, Checkmarx
- DAST (dünaamiline analüüs): OWASP ZAP, Burp Suite
- Sõltuvuste skaneerimine: Snyk, Dependabot
- Turvalisusele keskendunud koodi ülevaatus
Eelised
- Vähenenud rikkumisrisk
- Standarditele vastavus (PCI DSS, HIPAA)
- Madalamad haavatavuste parandamise kulud
- Ettevõtte maine kaitsmine