【发布时间】:2009-08-26 16:59:25
【问题描述】:
如果您是应用程序的程序员,如果应用程序的安全性受到威胁,可能会产生(代价高昂的)后果,如果出现任何问题(例如数据泄露),您是否要负责?
是否取决于你是否是项目的经理?
【问题讨论】:
标签: security
如果您是应用程序的程序员,如果应用程序的安全性受到威胁,可能会产生(代价高昂的)后果,如果出现任何问题(例如数据泄露),您是否要负责?
是否取决于你是否是项目的经理?
【问题讨论】:
标签: security
如果您曾经担任程序员这个职位 - 代价高昂的后果是应用程序存在安全漏洞 - 您应该明确制定安全漏洞计划。以书面形式获取。谈论谁失去了工作。
我这么说有两个原因。一,因为这是真的——每个人都应该这样做。第二,如果每个人都知道违规的就业结果,人们会更安全地编码。
最后一点 - 如果有重大影响,安全绝不应该是一个个人的责任。
【讨论】:
从道德上讲,你是。从法律上讲,你通常不是。但是,请注意您签署的内容。
【讨论】:
这将完全取决于法律管辖权、您与客户(以及任何中介,如雇主,如果您不是作为个人这样做的话)之间的合同。
这就是为什么大多数 EULA 都声明没有保修等。
【讨论】:
从项目经理的角度来看,我会说如果安全受到威胁,那是程序员的错,因为项目经理的专业领域不一定在于编程或编程安全。如果程序员决定承担这样的任务或至少自学,他应该有足够的经验来了解这些事情。
正如我所见,诸如安全漏洞之类的事情经常是由于错误而发生的,这些错误可以通过彻底的测试发现。事实是,如果是一个人的工作——编程的人也是经理——一个人什么都想不出来,你搞砸的机会就更大了。但最终重要的是法律合同。
【讨论】:
关键的想法是让这么多的人参与到项目中(经理、程序员、测试人员),这样责任就会分散到没有人可以真正受到完全责备的程度:)
【讨论】:
不,该责任将由您的 QA 部门承担。对于真正敏感的应用程序,他们应该获得第三方认证,以保证您的应用程序的完整性,或者至少对它可能失败的方式和原因进行全面的报告。
【讨论】:
在一些组织中,有专门从不同角度对应用程序进行安全检查的团队
...- 对于那些没有这样的团队的组织 - 安全的概念需要作为从项目一开始就强调的目标。如果它不作为里程碑存在 - 那么程序员和经理都不会主动实施它(这通常是优先级列表中的最后一件事 - 由于时间限制,最后需要处理 - 尽管很重要)。
【讨论】: