Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 18

J🎩

JBáruch 🎩 in DevSecOps - русскоговорящее сообщество
Oleg Soroka
Крч я понял. Если тыща уязвимостей отлежалась не менее года - то они какбэ уже не уязвимости, а винтажный раритет.
Ну я всё таки больше про баги, чем про уязвимости.
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Я думаю у товарища уже есть тикетница для багов. Не настолько уж там дремуче, полагаю.
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Я бы предложил нанять хоть одного QA для начала. Они должны уметь решать такие вопросы.
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
На самом деле даже неисправленные баги так или иначе исправляются, если продукт движется вперёд. Есть рефакторинги, выпуск новых версий и т.п. Если баг реально жксплуатируемый, а не минорный и просто лежит, то он не менее опасен, чем свеженайденный
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Я думаю, что @s2504s в состоянии сам решить нужен ли ему qa или ещё qa
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
🤷‍♂
источник

J🎩

JBáruch 🎩 in DevSecOps - русскоговорящее сообщество
Сергей
На самом деле даже неисправленные баги так или иначе исправляются, если продукт движется вперёд. Есть рефакторинги, выпуск новых версий и т.п. Если баг реально жксплуатируемый, а не минорный и просто лежит, то он не менее опасен, чем свеженайденный
Всё так
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Когда уязвимость в тикете то наверное по ней уже надо что то решать) а до тикета должен быть ещё один склад)
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Ещё есть вариант меньше фантазировать, а вместо этого снова перечитать вопрос топикстартера, и если что-то не понятно - брать пример с меня и не стесняться задавать уточняющие вопросы на понимание.
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Рефакторинг может быть как-то и фиксит старые баги (не без добавления новых, наверное), но глядя на вышеуказанное их количество, а именно 3 тысячи только известных, рискну предположить, что рефакторинг - не самая сильная сторона компании
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Как не знать, что баги которые выявляет анализ могут быть и не багами
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
А просто артефактами сканирования. Но нужно делать анализ по каждому кейсу. И это типичная история, когда были юнит тесты, e2e tests, интеграционные
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
И тут жахнули сонар
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
И уж если у ребят не находится времени тупо зафиксить существующие известные уязвимости, то схрена ли вдруг появится время на рефакторинг - решительно непонятно.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Который нашел кучу всего
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Oleg Soroka
И уж если у ребят не находится времени тупо зафиксить существующие известные уязвимости, то схрена ли вдруг появится время на рефакторинг - решительно непонятно.
Тебе это неизвестно
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Не надо на ребят наговаривать
источник

rd

rus dacent in DevSecOps - русскоговорящее сообщество
George Gaál
А просто артефактами сканирования. Но нужно делать анализ по каждому кейсу. И это типичная история, когда были юнит тесты, e2e tests, интеграционные
+ статический анализатор может легко сотнями наваливать "баги" =)
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
George Gaál
Тебе это неизвестно
Моя легендарная проницательность - общеизвестна.
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Oleg Soroka
Моя легендарная проницательность - общеизвестна.
Это не проницательность, а другое слово
источник