Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 18

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Oleg Soroka
Правильно ли я понял, что новые баги - лучше старых, тем, что они новее?
Троллинг здесь неуместен
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
George Gaál
Троллинг здесь неуместен
Это не троллинг, а уточняющий вопрос на понимание..
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Oleg Soroka
Это не троллинг, а уточняющий вопрос на понимание..
Это троллинг
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
George Gaál
Это троллинг
А, ну тебе-то виднее
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
имхо джиры хватит для операционной работы, а под тяжёлые баги ведите risk register, фокусируйте внимание бизнеса
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
В джиру надо таски на устранение скидывать
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
А отчёты общие с сайленсингом алертов - в отдельном решении
источник

J🎩

JBáruch 🎩 in DevSecOps - русскоговорящее сообщество
Oleg Soroka
Правильно ли я понял, что новые баги - лучше старых, тем, что они новее?
Ну на самом деле да
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
JBáruch 🎩
Ну на самом деле да
А какая за этим стоит логика?
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Старый баг лучше новых двух
источник

J🎩

JBáruch 🎩 in DevSecOps - русскоговорящее сообщество
Oleg Soroka
А какая за этим стоит логика?
Если за какое-то время не починили, то скорее всего и не починят, так что это просто мусор уже. Если никто не возмущается, что до сих пор не починили, то, похоже, никому и не надо. А если там еще и pr присобачен, то его merge будет такой ад, что лучше закрыть, и дать тому, у кого болит, открыть новый.
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
JBáruch 🎩
Если за какое-то время не починили, то скорее всего и не починят, так что это просто мусор уже. Если никто не возмущается, что до сих пор не починили, то, похоже, никому и не надо. А если там еще и pr присобачен, то его merge будет такой ад, что лучше закрыть, и дать тому, у кого болит, открыть новый.
Но ведь если такая тактика успешно прокатывала много лет, то ровно из той же логики, на новые баги надо класть именно ровно тех же размеров член, что и на прошлые.
Зачем менять успешную стратегию на неизведанную.
источник

S

Stanislav Sharakhin in DevSecOps - русскоговорящее сообщество
George Gaál
В джиру надо таски на устранение скидывать
автоматизировать открытие новых тасок не так сложно
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
JBáruch 🎩
Если за какое-то время не починили, то скорее всего и не починят, так что это просто мусор уже. Если никто не возмущается, что до сих пор не починили, то, похоже, никому и не надо. А если там еще и pr присобачен, то его merge будет такой ад, что лучше закрыть, и дать тому, у кого болит, открыть новый.
Из этого делаем вывод, что нужно громко возмущаться по всем багам 😂
источник

J🎩

JBáruch 🎩 in DevSecOps - русскоговорящее сообщество
Oleg Soroka
Но ведь если такая тактика успешно прокатывала много лет, то ровно из той же логики, на новые баги надо класть именно ровно тех же размеров член, что и на прошлые.
Зачем менять успешную стратегию на неизведанную.
Наоборот же, в идеальном мире надо не давать багам состариться. Но в реальном некоторые всё таки да. И тогда варианта два — либо закрывать, и таким образом мотивировать всех подумать о проблеме ещё раз — есть ли она вообще, можно ли изменить скоуп так, чтобы её таки пофиксили, и т.д., либо ничего не делать, пусть висит.
источник

J🎩

JBáruch 🎩 in DevSecOps - русскоговорящее сообщество
Как по мне, так первое лучше.
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Я думал, что есть какая-то статистика, что недавно созданные уязвимости чем-то опаснее тех, которым много лет, например.
Ну типа злые хакеры новые уязвимости ищут, а старые эксплуатировать - это зашкар и западло.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Старые пофиксенные или старые неисправленные ? 😳
источник

J🎩

JBáruch 🎩 in DevSecOps - русскоговорящее сообщество
Oleg Soroka
Я думал, что есть какая-то статистика, что недавно созданные уязвимости чем-то опаснее тех, которым много лет, например.
Ну типа злые хакеры новые уязвимости ищут, а старые эксплуатировать - это зашкар и западло.
А оказывается опять всё про психологию и людей. Бесит.
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Крч я понял. Если тыща уязвимостей отлежалась не менее года - то они какбэ уже не уязвимости, а винтажный раритет.
источник