🛡️ Безопасность в корпоративной разработке

Я всегда задавался и до сих пор задаюсь вопросом, насколько вообще безопасна современная "модель" разработки, когда мы через пакетные менеджеры постоянно скачиваем и раним всякие-разные библиотеки, в которые можно просто взять и просунуть совершенно рандомный код. Нигде же нет никакого секьюрити аудита, сверки с исходниками, никем и нигде ничего не проверяется. Вся безопасность разработки держится по сути просто на доверии, что в запаблишенных артефактах нет говна.

Злоумышленник, если он владеет доступом к публикации какой-то библиотеки, или сам является ее автором, может просто взять и запаблишить туда условный "вирус", и неизвестно вообще когда и кто его там обнаружит, и сколько устройств можно таким образом успешно заразить 🤡 И в последнее время таких случаев достаточно много, когда взламывают мэйнтэйнеров библиотек и с их аккаунта заливают пакеты с вредоносным кодом.

И во многих компаниях так переживают за безопасность, пароли заставляют менять каждые N месяцев, на корпоративном ноуте права режут, софт ставим мы только через саппорт и аппрув от руководителя, причем часто из тех же публичных репозиториев, доступы на каждое действие туда же, ну и все такое 🤡 А одновременно, как показывает практика, много где даже бэкапы не делаются, что уж говорить про секьюрити аудит используемых библиотек. Обычно нет не то что белого списка заапрувленных артефактов в приватном репозитории, нет даже самого приватного репозитория, либо, если есть, он просто зеркалит в публичные источники и пуллит оттуда все подряд. Приложения в проде обычно могут свободно ходить в интернет, в базу ходят с неограниченными правами, ну и вообще.

Ну, короче, мораль такая, что в современной разработке вопросам реальной секьюрности уделяется не столько внимания, сколько его уделяется псевдо-секьюрным мерам и бюрократическим барьерам, которые больше только жизнь усложняют.

Как это изменить? Да пока петух в жопу не клюнет, наверное, никак это в каждом конкретном месте и не изменится.

А как обстоят дела с безопасностью в вашей компании? 🤔

🛡️ Безопасность в корпоративной разработке | Сетка — социальная сеть от hh.ru