Komponenty

NSA pomáhá jménu nejnebezpečnějších chyb při programování

One year of turning the world inside out | JR

One year of turning the world inside out | JR
Anonim

Skupina více než 30 počítačových organizací učinila to, co někteří volá velký krok k zajištění bezpečnosti softwaru.

Vedené odborníky z Národní bezpečnostní agentury USA, Ministerstva vnitřní bezpečnosti Microsoft a Symantec, skupina plánuje publikovat v pondělí plán, který popisuje nejnebezpečnější chyby v programování softwaru.

Tento seznam představuje poprvé, kdy průmysl dosáhl konsenzu ohledně nejhorších věcí, ke kterým může dojít při psaní softwaru.: Odstranění škodlivého softwaru z vašeho počítače se systémem Windows

"Top 25 seznam poskytuje vývojářům minimální sadu kódovacích chyb, které musí být odstraněny před tím, než zákazník používá software," řekl Chris Wysopal, vedoucí technik společnosti Ve "

Více než jen seznam by však mohl být použit jako nástroj pro vyjednávání mezi kupujícími a dodavateli softwaru, řekl Alan Paller, ředitel výzkumu s institutem SANS, Stát New Yorku ve skutečnosti vyvíjí dokumenty o veřejných zakázkách, které by mohly být použity státními agenturami k tomu, aby jejich prodejci potvrdili, že jejich kód neobsahuje žádnou z těchto programových chyb. Nakonec to učiní dodavatele, nikoliv stát, který je zodpovědný v případě, že buggy software vede k bezpečnostnímu problému, řekl Paller. "Když se zjistí, že software je chybný … veškerá ekonomická odpovědnost se k nim přesune."

Paller očekává, že tento druh certifikace, který je dnes prakticky neznámý, se stane běžnější, když tak velká část průmyslu souhlasila o tom, jaké chyby při programování jsou nejnebezpečnější. Očekává však, že bude použito ve velkých zakázkách na zakázku a nikoli v softwarových licenčních smlouvách používaných pro široce distribuovaný software, jako je Microsoft Windows.

Vady zahrnují věci, jako například povolení SQL injection nebo cross-site scripting útoky, zasílání citlivých informací v čirém textu, které lze snadno číst, a hesla pro bezpečnostní kódování do programů, kde je těžké je změnit, pokud se objeví. Seznam chyb je zde zveřejněn.

Dvě z těchto chyb vedly v loňském roce k více než 1,5 milionu porušení webových stránek, řekl SANS. A to bylo jen začátek: Tyto webové poruchy byly často používány online útočníky, aby pak spustili další útoky proti lidem, kteří surfovali na napadených místech.