yazılım ekipleri için güvenlik: koda girmeden önce yapılabilecekler
Bağımlılık yönetimi. Projelerdeki kütüphanelerin bilinen açıklarını tarayan araçlar var ve çoğu ücretsiz. Sürekli entegrasyon hattına eklemek yarım saatlik iş.
Burada dikkat edilecek nokta, sadece doğrudan bağımlılıklara bakmamak. Dolaylı bağımlılıklar da risk taşıyor ve genelde daha fazla sayıda oluyorlar.
Sır yönetimi. Depoya parola, anahtar veya bağlantı dizesi girmesini engelleyen kancalar kurmak. Bir kez sızan anahtar, geçmiş kayıtlarda kalıyor ve silmek yetmiyor, değiştirmek gerekiyor.
Otomatik tarayan botlar var ve depoya düşen anahtarlar saniyeler içinde kullanılabiliyor.
Girdi doğrulama. Kullanıcıdan gelen her veriye güvenmemek. Veritabanı sorgularında parametreli sorgu kullanmak, dosya yükleme alanlarında tür ve boyut kontrolü yapmak.
Yetkilendirme kontrolü. En sık görülen açıklardan biri, bir kullanıcının başkasının kaydına erişebilmesi. Kimlik doğrulama var ama yetki kontrolü yok. Her kayıt erişiminde sahiplik kontrolü şart.
Günlük kayıtlarında hassas veri tutmamak. Hata ayıklarken yazılan kayıtlar üretimde kalıyor ve içinde kişisel veri oluyor.
Kod incelemesinde güvenlik kontrol listesi. Beş maddelik basit bir liste, ayrı bir güvenlik incelemesinden daha etkili olabiliyor çünkü her değişiklikte uygulanıyor.
Bir de bağımlılıkları güncel tutmak. Güncelleme yapmamak, bilinen açıkları bilerek taşımak demek.

@bananaman