Chapitre 19. Vérifier la sécurité du code
Cet ouvrage a été traduit à l'aide de l'IA. Tes réactions et tes commentaires sont les bienvenus : translation-feedback@oreilly.com
L'étape de révision du code doit toujours avoir lieu après l'étape de l'architecture dans une organisation soucieuse de la sécurité, et jamais avant.
Certaines entreprises technologiques soutiennent aujourd'hui le mantra "aller vite et casser les choses", mais une telle philosophie est souvent abusée et utilisée comme une méthode pour ignorer les processus de sécurité appropriés. Même dans une entreprise qui évolue rapidement, il est impératif d'examiner l'architecture de l'application avant d'envoyer le code. Même si, du point de vue de la sécurité, l'idéal serait d'examiner d'emblée l'ensemble de l'architecture des fonctionnalités, cela peut s'avérer impossible dans des conditions incertaines. Ainsi, au minimum, les fonctions principales et bien connues doivent être architecturées et examinées, et lorsque de nouvelles fonctions apparaissent, elles doivent également être architecturées et examinées du point de vue de la sécurité avant d'être développées.
Le moment approprié pour examiner le code afin de déceler les lacunes en matière de sécurité est une fois que l'architecture qui sous-tend l'engagement du code a été correctement examinée. Cela signifie que l'examen du code devrait être la deuxième étape dans une organisation qui suit les meilleures pratiques de développement sécurisé.
Cela présente deux avantages. ...