Size: a a a

DevSecOps - русскоговорящее сообщество

2021 January 25

I

Ivanello in DevSecOps - русскоговорящее сообщество
Alexander Akulov
Я понял, что безопасность это очень большая тема, которую мне нужно ещё очень долго раскуривать чтобы не быть дилетантом. Это как пойти из дивопса во фронтенд разраба переквалифицироваться. Можно это сделать, но ты потратишь несколько лет и в итоге придёшь к той же самой зарплате что и сейчас. И смысл всего этого неясен.
ну логичненько) но важно было услышать,
хотя ща ваще стало модно менять профессию раз в 3-5 лет)
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Ivanello
ну логичненько) но важно было услышать,
хотя ща ваще стало модно менять профессию раз в 3-5 лет)
Кажется тренд устойчивый
источник

I

Ivanello in DevSecOps - русскоговорящее сообщество
Maxim Maximov
Кажется тренд устойчивый
не для всех как видишь)
источник

AA

Artyom Abramovich in DevSecOps - русскоговорящее сообщество
Alexander Akulov
Ну мне не кажется, что грамотно разбирать эти репорты это проще чем пайплайн настраивать.
Нужно понимать что за код у тебя крутится, понимать используется ли у тебя вообще этот уязвимый кусок или нет.
Есть программисты которые любят в инфраструктуру погружаться, тут думаю тоже должен быть программист которому безопасность интересна.
тут SRE нужен и не за 80к руб
источник

TM

Tim Mustafin in DevSecOps - русскоговорящее сообщество
Ghuliev
У меня с ушей уже кровь идёт
А по материалам?
источник

D(

Dmitry (zakrush) in DevSecOps - русскоговорящее сообщество
Maxim Maximov
Дешевле не = проще :)
Мы кстати поэтому и пользуем доджу и настраиваем дедупликацию. В итоге в команду падает по 1-2 тикетам в неделю и они спокойно помечают их как фолз/конферм. Ну или же мы сами валидируем багу по коду. Это уже как процесс построить)
Команды обычно сами не против в этом на небольших объемах покопаться. (Обычно кто горит секурити, но не сталкивался🙂)
1-2 тикета? Невероятно. К сожалению запустить Тулу это вообще не так тяжело. Вот настроить ее, адаптировать, дописать кучу правил, вот где пляски начинаются. Те же DAST вообще изначально слепы. Не думаю что интеграторы будут правила дописывать внутренними скриптами.
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Dmitry (zakrush)
1-2 тикета? Невероятно. К сожалению запустить Тулу это вообще не так тяжело. Вот настроить ее, адаптировать, дописать кучу правил, вот где пляски начинаются. Те же DAST вообще изначально слепы. Не думаю что интеграторы будут правила дописывать внутренними скриптами.
Ну как есть. Или разработка сильно косячит))
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Dmitry (zakrush)
1-2 тикета? Невероятно. К сожалению запустить Тулу это вообще не так тяжело. Вот настроить ее, адаптировать, дописать кучу правил, вот где пляски начинаются. Те же DAST вообще изначально слепы. Не думаю что интеграторы будут правила дописывать внутренними скриптами.
Если это приносит шекели, то почему нет?)
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Даст без авторизации вообще дурной тон.
А в целом, если говорить про кастомизацию, то есть интеграционные автотесты и можно пустить их через проксю. Знаю парочку решений на эту тему. Но там и прайс сразу же 35+
источник

D(

Dmitry (zakrush) in DevSecOps - русскоговорящее сообщество
Maxim Maximov
Даст без авторизации вообще дурной тон.
А в целом, если говорить про кастомизацию, то есть интеграционные автотесты и можно пустить их через проксю. Знаю парочку решений на эту тему. Но там и прайс сразу же 35+
Ну классика пускать через прокси тесты, потом авторизоваться и гонять тесты. Без авторизации кто-то ещё гоняет?
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Dmitry (zakrush)
Ну классика пускать через прокси тесты, потом авторизоваться и гонять тесты. Без авторизации кто-то ещё гоняет?
Если только её самой по себе нет 🙂
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество
Кроме zap кто-то что-то для этого пользует из опенсорца?
источник

SA

Skiba Alex in DevSecOps - русскоговорящее сообщество
Привет всем  , подскажите пожалуйста , у меня проблема с базой mysql  .  При импорте с дамп файла  , начинается процес  , обновляются данные  , а потом пишет что не хватает прав , хотя руками я могу делать что угодно с базой  , под этим пользователем .      ошибка выглядит вот так —----ERROR 1227 (42000): Access denied; you need (at least one of) the SUPER privilege(s) for this operation
Query OK, 0 rows affected (0.00 sec)
источник

D(

Dmitry (zakrush) in DevSecOps - русскоговорящее сообщество
Maxim Maximov
Кроме zap кто-то что-то для этого пользует из опенсорца?
Кроме Зап по-моему ни чего и нет из опенсорса. Ещё бурп про как дешманский вариант можно прикрутить.
источник

MM

Maxim Maximov in DevSecOps - русскоговорящее сообщество