Size: a a a

DevSecOps - русскоговорящее сообщество

2020 July 18

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Нехорошее
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Уххх
Жаришко
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
George Gaál
Нехорошее
У вас тут токсичная атмосфера. По делу есть тезисы, или переключимся на твои способности тонкого психолога в оценке собеседников?
источник

DD

Denis Denisov in DevSecOps - русскоговорящее сообщество
Тут нет токсичной атмосферы
Просто не у всех сейчас подходящее настроение)
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Oleg Soroka
У вас тут токсичная атмосфера. По делу есть тезисы, или переключимся на твои способности тонкого психолога в оценке собеседников?
Не нужно кормить из себя Бога, ок ?
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Всем чмоки, вернусь через час. Надо мелких уложить. Может и @s2504s подтянется
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
George Gaál
Не нужно кормить из себя Бога, ок ?
Тут чат непрошеных советов или что?
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
Пожалуйся админу
источник

GG

George Gaál in DevSecOps - русскоговорящее сообщество
George Gaál
Всем чмоки, вернусь через час. Надо мелких уложить. Может и @s2504s подтянется
👆
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Админы, зобаньте этого утомительного хама!
источник

OS

Oleg Soroka in DevSecOps - русскоговорящее сообщество
Пойду писать жалобу в РосХамНадзор.
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Ну вот, а я тока сел читать
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
George Gaál
А просто артефактами сканирования. Но нужно делать анализ по каждому кейсу. И это типичная история, когда были юнит тесты, e2e tests, интеграционные
Машин лернинг анализ - если таких же два уже не чинили то и этот выбрасываем
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
Всмысле в исключения
источник

c

corsars in DevSecOps - русскоговорящее сообщество
rus dacent
+ статический анализатор может легко сотнями наваливать "баги" =)
Это предсказуемо, на 1000 строк кода  100 уже с багами по статистике.
источник

RR

Roman Rusakov in DevSecOps - русскоговорящее сообщество
А я ж правильно понимаю что с сонаром воркфлоу примерно такой: запустил первый раз, потом неделю-две добавил в исключения все что можно и нельзя, потом осталось допустим 3% от того что нарисовало сначала - и тут уже можно работать?
Я так делал один раз, а один раз пришел на готовый а там уже из проекта только одна маленькая папочка сканировалась
источник

c

corsars in DevSecOps - русскоговорящее сообщество
Oleg Soroka
Крч я понял. Если тыща уязвимостей отлежалась не менее года - то они какбэ уже не уязвимости, а винтажный раритет.
Не скажи, уровень уязвимости влияет на риски использования ПО, тем более что появление эксплоитов через год повышает риск
источник

С

Сергей in DevSecOps - русскоговорящее сообщество
Практически у любых ребят не хватит времени фиксить 100% багов. Поэтому баги сортируют и все такое. Разница между багами и рефакторингом вполне очевидна: рефакторинг потенциально деливерит больше ценности, поэтому ситуацию вполне себе можно представить.
источник

c

corsars in DevSecOps - русскоговорящее сообщество
Oleg Soroka
И уж если у ребят не находится времени тупо зафиксить существующие известные уязвимости, то схрена ли вдруг появится время на рефакторинг - решительно непонятно.
Не с той стороны заходите
источник

YS

Yury Shabalin in DevSecOps - русскоговорящее сообщество
Ну вообще это абсолютно нормальная практика, после первого прогона скана, например, статики, всё что насканилось называется техническим долгом команды ИБ, который нужно разобрать. Он методично и потихоньку своими силами или третьей стороны разбирается и только актуальные баги заносятся в Jira.

А вот сканирование нового кода или инкременты на пуллреквесты могут дать хороший результат. То есть мы не закидывает команду сразу отчётом на 3 тыщи страниц, а говорим, что вот в новом коде так писать не стоит. И поправить это проще и быстрее, так как фича ещё в разработке и не вызывает такого негатива.
источник