低代码开发安全吗?如何降低低代码开发的安全风险


浏览:995 次

Gartner预测,到2025年底,超过65%的开发项目将使用低代码构建,低代码领域将继续扩大。但低代码会带来什么安全风险?

使用可视化编程模型构建app的工具。无代码和使用拖放组件替换传统代码使非技术人员能够在没有IT部门帮助的情况下构建自己的工作流。

然而,将权力移交给安全培训较少的公民开发者可能会带来风险。此外,低代码平台可能损坏了专有库,或者使用了可能在不知不觉中将敏感数据暴露给外部世界的API。如果管理不当,低代码也可能增加影子IT。

低代码为更多生产商打开了大门。但它也打开了后门吗?

我最近会见了Veracode的首席技术官兼联合创始人Chris Wysopal,讨论了低代码app带来的日益增长的安全风险。

Chris认为,加强低代码环境涉及到隔离、动态和运行时技术的结合,以及全面采用“尽可能少的特权”规则。接下来,我们将扩展潜在的低代码风险,并看看Wysopal建议组织采用哪些其他方法来保护新兴的低代码范式。

低代码安全问题Verizon的2020年数据泄露调查报告(DBIR)发现,43%的违规行为与app层漏洞有关。保护这些app,或者在低代码的情况下,保护它们的生成层,对于业务的顺利运行至关重要。

当涉及低代码时,Wysopal会注意到一些关键领域的风险:

具有隐藏漏洞的专有库。本质上,低代码平台通常使用大量专有软件,这使得它们的保护有些不透明。这些系统可能涉及专有语言、专有库和专有框架。

一些平台生成组织可以导出以在Node上运行的传统代码。JS或Java服务器。Wysopal表示,这通常涉及代码和专有库的混合。虽然可以对生成的代码运行传统的静态分析,但可能会丢失一些上下文。

缺乏安全培训。民用开发人员几乎没有技术知识,更不用说DevSecOps培训了。如果运行时app存在漏洞,那么期望非代码用户解决这些漏洞是不现实的。

API集成。如果低代码平台公开API或通过API生成Webapp,则该平台可能会公开敏感数据。

加强低代码环境的方法为了解决这些问题,Wysopal就保护低代码环境提供了一些建议:

执行静态代码分析:对任何生成的代码执行自己的静态分析,并测试常见错误。Wysopal建议:“看看代码,看看它在哪里与外界交互。”

审查专有库:Wysopal表示,只要可能,他建议供应商不要挑战其app安全标准,并检查专有库的潜在风险。

验证合作伙伴:同样,在与低代码工具的第三方合作伙伴合作时采取预防措施。合作伙伴工具应经过仔细审查,并为低代码平台提供一些app安全认证。

保护API层:了解app与之交互的API。这些连接应该使用API扫描仪进行动态和自动测试。

隔离:Wysopal还建议使用传统的隔离技术。不仅考虑应用层;Wysopal建议隔离app并在虚拟机或容器中运行它。

公民开发人员的安全培训:由于公民开发人员通常不接受appsec实践培训,请进行安全演练,为他们提供基本培训。一个有用的演示可能涉及直接攻击app以查找缺陷。

应用尽可能少的特权规则:分配用户功能时,请尽可能使用默认安全设置,并仅允许需要此功能的用户访问。

如果您使用的是专有的低代码系统,您可能无法立即修复发现的漏洞!相反,必须向供应商发送请求,等待供应商修复漏洞。Wysopal表示,“幸运的是,大多数技术提供商对错误的响应比功能请求更快”。

Wysopal表示,在低代码范围内,人们的态度是“人们并没有真正执行任务关键型app——他们主要是进行原型设计或后台自动化”。

或者,因为低代码app通常不公开app,所以

相关资讯:
什么是新订单系统

什么是新订单系统

查看
农产品分销软件如何帮助农产品分销

农产品分销软件如何帮助农产品分销

查看
如何成为一名程序员?这是重要的几点

如何成为一名程序员?这是重要的几点

查看
什么是域名归档?我们为什么要归档?备案后,您将获得以下好处!

什么是域名归档?我们为什么要归档?备案后,您将获得以下好处!

查看
上网速度慢。我该怎么办?

上网速度慢。我该怎么办?

查看