【问题标题】:Who is responsible for security flaws?谁对安全漏洞负责?
【发布时间】:2009-08-26 16:59:25
【问题描述】:

如果您是应用程序的程序员,如果应用程序的安全性受到威胁,可能会产生(代价高昂的)后果,如果出现任何问题(例如数据泄露),您是否要负责?

是否取决于你是否是项目的经理?

【问题讨论】:

    标签: security


    【解决方案1】:

    如果您曾经担任程序员这个职位 - 代价高昂的后果是应用程序存在安全漏洞 - 您应该明确制定安全漏洞计划。以书面形式获取。谈论谁失去了工作。

    我这么说有两个原因。一,因为这是真的——每个人都应该这样做。第二,如果每个人都知道违规的就业结果,人们会更安全地编码。

    最后一点 - 如果有重大影响,安全绝不应该是一个个人的责任。

    【讨论】:

    • 你的“最后一点”可以说是最重要的。
    • 我同意@dave。您的“最后一点”是最重要的。
    【解决方案2】:

    从道德上讲,你是。从法律上讲,你通常不是。但是,请注意您签署的内容。

    【讨论】:

      【解决方案3】:

      这将完全取决于法律管辖权、您与客户(以及任何中介,如雇主,如果您不是作为个人这样做的话)之间的合同。

      这就是为什么大多数 EULA 都声明没有保修等。

      【讨论】:

        【解决方案4】:

        从项目经理的角度来看,我会说如果安全受到威胁,那是程序员的错,因为项目经理的专业领域不一定在于编程或编程安全。如果程序员决定承担这样的任务或至少自学,他应该有足够的经验来了解这些事情。

        正如我所见,诸如安全漏洞之类的事情经常是由于错误而发生的,这些错误可以通过彻底的测试发现。事实是,如果是一个人的工作——编程的人也是经理——一个人什么都想不出来,你搞砸的机会就更大了。但最终重要的是法律合同。

        【讨论】:

          【解决方案5】:

          关键的想法是让这么多的人参与到项目中(经理、程序员、测试人员),这样责任就会分散到没有人可以真正受到完全责备的程度:)

          【讨论】:

            【解决方案6】:

            不,该责任将由您的 QA 部门承担。对于真正敏感的应用程序,他们应该获得第三方认证,以保证您的应用程序的完整性,或者至少对它可能失败的方式和原因进行全面的报告。

            【讨论】:

              【解决方案7】:

              在一些组织中,有专门从不同角度对应用程序进行安全检查的团队

              ...- 对于那些没有这样的团队的组织 - 安全的概念需要作为从项目一开始就强调的目标。如果它不作为里程碑存在 - 那么程序员和经理都不会主动实施它(这通常是优先级列表中的最后一件事 - 由于时间限制,最后需要处理 - 尽管很重要)。

              【讨论】:

                猜你喜欢
                • 2012-10-04
                • 1970-01-01
                • 1970-01-01
                • 1970-01-01
                • 2017-11-24
                • 2011-12-17
                • 1970-01-01
                • 1970-01-01
                • 1970-01-01
                相关资源
                最近更新 更多