
Deep-Dive: Libcurl/curl-Schwachstellen mit hohem Schweregrad finden und beheben
Erst vor Kurzem wurden die Sicherheits- und Entwicklungsbehörden mit einem Hinweis der curl-Projektder Hauptentwickler, Daniel Stenberg, der hat das unglückliche Schreiben fallen lassen dass eine neue Version von Curl — veröffentlicht am 11. Oktober — veröffentlicht wurde, um zwei schwerwiegende Sicherheitslücken zu beheben, von denen er eine als „wahrscheinlich die schlimmste Curl-Sicherheitslücke seit langem“ beschreibt.
EIN postmortem In Stenbergs Blog wurde darauf hingewiesen, dass die betroffenen Versionen der Curl-Bibliothek anfällig für eine HEAP-basierte Pufferüberlauf-Sicherheitslücke sind, die auf ein Legacy-Problem mit dem seit 2002 verwendeten SOCKS5-Proxyprotokoll zurückzuführen ist.
Mit seiner Verwendung als Befehlszeilentool, das bis ins Jahr 1998 zurückreicht, wird Curl weithin als eine grundlegende Säule des Internets angesehen. Aufgrund seiner langen Geschichte und seiner weit verbreiteten Nutzung handelt es sich um eine Abhängigkeit, die, wenn sie sich als anfällig herausstellt, anhaltende Auswirkungen auf die allgemeine Cybersicherheit haben könnte.
Dieser Vorfall weist Ähnlichkeiten mit dem verheerenden Log4Shell-Angriff in Log4J, eine weitere anfällige Abhängigkeit, die fast zwei Jahre später immer noch ausgenutzt wird.
>>> Testen Sie jetzt Ihr Wissen mit unserer Curl-Mission!
Die Sicherheitslücke: Buffer Overflow
Der Exploit ist detailliert unter CVE-2023-38545und wirkt sich auf die Curl-Versionen 7.69.0 bis einschließlich 8.3.0 aus. Der Hauptfehler ist eine Heap-basierte Buffer Overflow-Schwachstelle. Erste Berichte deuten darauf hin, dass eine erfolgreiche Ausnutzung zu einem verheerenderen Remote Code Execution (RCE) -Angriff führen könnte. Dies ist zwar ein möglicher Arbeitsablauf für einen Bedrohungsakteur, aber eher ein seltener Anwendungsfall als eine Tatsache.
Vielleicht besteht die einzige Rettung, um einige der Risiken zu mindern, darin, dass die böswillige Kommunikation über einen SOCKS5-Proxy geleitet werden muss, was eine relativ ungewöhnliche Bereitstellung ist.
Vergleichbar mit dem Curl-Exploit, schauen wir uns diesen Buffer Overflow-Erklärer an:
Wenn curl angewiesen wird, einen SOCKS5-Proxy zu verwenden, gibt es den Hostnamen weiter und lässt ihn vom Proxy auflösen. Wenn der Hostname jedoch die Grenze von 255 Byte überschreitet, löst curl den Hostnamen lokal auf (wie im folgenden Codeausschnitt zu sehen ist): Quelle).

Falls es einen langsamen Handshake zwischen dem Client und dem Proxy gibt, ist es möglich, dass der lange Hostname anstelle der (kürzeren) aufgelösten Adresse in den Speicherpuffer kopiert wird. Der zugewiesene Speicherbereich erlaubt nur einen 255-Byte-Wert. Wenn er also einen Wert empfängt, der diese Grenze überschreitet, überschreiten die Daten die Grenzen des Speicherpuffers.

>>> Probiere es hier selbst aus spielbare Mission!
Buffer Overflow ist ein mächtiger Angriffsvektor, der in vielen älteren Programmiersprachen weit verbreitet sein kann. In diesem speziellen Fall machte die Ausnutzung in einigen Kontexten einem schwerwiegenderen und schädlicheren Angriff in Form von RCE Platz, obwohl dieser Weg nach wie vor ungewöhnlich und unwahrscheinlich ist.
Wie können Sie das Pufferüberlaufrisiko mindern?
In dieser Phase besteht die höchste Priorität darin, die Patches auf alle anfälligen Instanzen anzuwenden. Wir möchten Sie daran erinnern, dass die Verwendung von Curl so weit verbreitet ist, dass es möglicherweise nicht unbedingt offensichtlich oder angekündigt ist, dass Komponenten Ihres Systems die verwendete Abhängigkeit enthalten. In diesem Fall sind Prüfungen und anschließendes Patchen erforderlich.
Im Allgemeinen können Pufferüberlauffehler durch die Verwendung einer speichersicheren Sprache wie Rost, wie es bei einem weitläufigen Projekt wie curl der Fall ist, ist es jedoch nicht praktikabel, in eine andere Sprache zu portieren oder aus einer Laune heraus neu zu schreiben. Wie Stenberg Anmerkungen bei der Diskussion über die Möglichkeit, mehr Abhängigkeiten zu verwenden und zu unterstützen, die in speichersicheren Sprachen geschrieben sind — oder die Alternative, Teile von Curl schrittweise stückweise zu ersetzen — „... die Entwicklung läuft... derzeit fast mit eiserner Geschwindigkeit ab und zeigt mit schmerzhafter Klarheit die damit verbundenen Herausforderungen. Curl wird auf absehbare Zeit in C geschrieben bleiben.“ Das ist kein kleines Unterfangen, und die Auswirkungen auf die Sicherheit sind immens.
Sicherheitsfehler können und werden passieren, und es ist nicht immer möglich, sich auf Scanner und Tests zu verlassen, um jeden möglichen Angriffsvektor zu erkennen. Daher ist unsere größte Waffe im Kampf gegen diese Bugs die Verpflichtung, kontinuierlich Sicherheitsbewusstsein zu entwickeln und entsprechende Fähigkeiten zu entwickeln.
Möchten Sie mehr darüber erfahren, wie Sie sicheren Code schreiben und Risiken mindern können?
Testen Sie unsere Heap Overflow Challenge kostenlos.
Wenn du an weiteren kostenlosen Codierungsrichtlinien interessiert bist, schau dir das an Sicherer Code-Coach um Ihnen zu helfen, den Überblick über die Best Practices für sichere Codierung zu behalten.
.avif)
.avif)
Betroffene Versionen der Curl-Bibliothek sind anfällig für eine HEAP-basierte Pufferüberlauf-Sicherheitslücke, die auf ein veraltetes Problem mit dem SOCKS5-Proxyprotokoll zurückzuführen ist. Erfahre in einer spielbaren Mission, wie du diesen Schwachstellentyp findest und behebst.

Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.
Réserver une démonstrationLaura Verheyde ist Softwareentwicklerin bei Secure Code Warrior und konzentriert sich auf die Erforschung von Sicherheitslücken und die Erstellung von Inhalten für Missions und Coding Labs.
.avif)
.avif)
Erst vor Kurzem wurden die Sicherheits- und Entwicklungsbehörden mit einem Hinweis der curl-Projektder Hauptentwickler, Daniel Stenberg, der hat das unglückliche Schreiben fallen lassen dass eine neue Version von Curl — veröffentlicht am 11. Oktober — veröffentlicht wurde, um zwei schwerwiegende Sicherheitslücken zu beheben, von denen er eine als „wahrscheinlich die schlimmste Curl-Sicherheitslücke seit langem“ beschreibt.
EIN postmortem In Stenbergs Blog wurde darauf hingewiesen, dass die betroffenen Versionen der Curl-Bibliothek anfällig für eine HEAP-basierte Pufferüberlauf-Sicherheitslücke sind, die auf ein Legacy-Problem mit dem seit 2002 verwendeten SOCKS5-Proxyprotokoll zurückzuführen ist.
Mit seiner Verwendung als Befehlszeilentool, das bis ins Jahr 1998 zurückreicht, wird Curl weithin als eine grundlegende Säule des Internets angesehen. Aufgrund seiner langen Geschichte und seiner weit verbreiteten Nutzung handelt es sich um eine Abhängigkeit, die, wenn sie sich als anfällig herausstellt, anhaltende Auswirkungen auf die allgemeine Cybersicherheit haben könnte.
Dieser Vorfall weist Ähnlichkeiten mit dem verheerenden Log4Shell-Angriff in Log4J, eine weitere anfällige Abhängigkeit, die fast zwei Jahre später immer noch ausgenutzt wird.
>>> Testen Sie jetzt Ihr Wissen mit unserer Curl-Mission!
Die Sicherheitslücke: Buffer Overflow
Der Exploit ist detailliert unter CVE-2023-38545und wirkt sich auf die Curl-Versionen 7.69.0 bis einschließlich 8.3.0 aus. Der Hauptfehler ist eine Heap-basierte Buffer Overflow-Schwachstelle. Erste Berichte deuten darauf hin, dass eine erfolgreiche Ausnutzung zu einem verheerenderen Remote Code Execution (RCE) -Angriff führen könnte. Dies ist zwar ein möglicher Arbeitsablauf für einen Bedrohungsakteur, aber eher ein seltener Anwendungsfall als eine Tatsache.
Vielleicht besteht die einzige Rettung, um einige der Risiken zu mindern, darin, dass die böswillige Kommunikation über einen SOCKS5-Proxy geleitet werden muss, was eine relativ ungewöhnliche Bereitstellung ist.
Vergleichbar mit dem Curl-Exploit, schauen wir uns diesen Buffer Overflow-Erklärer an:
Wenn curl angewiesen wird, einen SOCKS5-Proxy zu verwenden, gibt es den Hostnamen weiter und lässt ihn vom Proxy auflösen. Wenn der Hostname jedoch die Grenze von 255 Byte überschreitet, löst curl den Hostnamen lokal auf (wie im folgenden Codeausschnitt zu sehen ist): Quelle).

Falls es einen langsamen Handshake zwischen dem Client und dem Proxy gibt, ist es möglich, dass der lange Hostname anstelle der (kürzeren) aufgelösten Adresse in den Speicherpuffer kopiert wird. Der zugewiesene Speicherbereich erlaubt nur einen 255-Byte-Wert. Wenn er also einen Wert empfängt, der diese Grenze überschreitet, überschreiten die Daten die Grenzen des Speicherpuffers.

>>> Probiere es hier selbst aus spielbare Mission!
Buffer Overflow ist ein mächtiger Angriffsvektor, der in vielen älteren Programmiersprachen weit verbreitet sein kann. In diesem speziellen Fall machte die Ausnutzung in einigen Kontexten einem schwerwiegenderen und schädlicheren Angriff in Form von RCE Platz, obwohl dieser Weg nach wie vor ungewöhnlich und unwahrscheinlich ist.
Wie können Sie das Pufferüberlaufrisiko mindern?
In dieser Phase besteht die höchste Priorität darin, die Patches auf alle anfälligen Instanzen anzuwenden. Wir möchten Sie daran erinnern, dass die Verwendung von Curl so weit verbreitet ist, dass es möglicherweise nicht unbedingt offensichtlich oder angekündigt ist, dass Komponenten Ihres Systems die verwendete Abhängigkeit enthalten. In diesem Fall sind Prüfungen und anschließendes Patchen erforderlich.
Im Allgemeinen können Pufferüberlauffehler durch die Verwendung einer speichersicheren Sprache wie Rost, wie es bei einem weitläufigen Projekt wie curl der Fall ist, ist es jedoch nicht praktikabel, in eine andere Sprache zu portieren oder aus einer Laune heraus neu zu schreiben. Wie Stenberg Anmerkungen bei der Diskussion über die Möglichkeit, mehr Abhängigkeiten zu verwenden und zu unterstützen, die in speichersicheren Sprachen geschrieben sind — oder die Alternative, Teile von Curl schrittweise stückweise zu ersetzen — „... die Entwicklung läuft... derzeit fast mit eiserner Geschwindigkeit ab und zeigt mit schmerzhafter Klarheit die damit verbundenen Herausforderungen. Curl wird auf absehbare Zeit in C geschrieben bleiben.“ Das ist kein kleines Unterfangen, und die Auswirkungen auf die Sicherheit sind immens.
Sicherheitsfehler können und werden passieren, und es ist nicht immer möglich, sich auf Scanner und Tests zu verlassen, um jeden möglichen Angriffsvektor zu erkennen. Daher ist unsere größte Waffe im Kampf gegen diese Bugs die Verpflichtung, kontinuierlich Sicherheitsbewusstsein zu entwickeln und entsprechende Fähigkeiten zu entwickeln.
Möchten Sie mehr darüber erfahren, wie Sie sicheren Code schreiben und Risiken mindern können?
Testen Sie unsere Heap Overflow Challenge kostenlos.
Wenn du an weiteren kostenlosen Codierungsrichtlinien interessiert bist, schau dir das an Sicherer Code-Coach um Ihnen zu helfen, den Überblick über die Best Practices für sichere Codierung zu behalten.
.avif)
Erst vor Kurzem wurden die Sicherheits- und Entwicklungsbehörden mit einem Hinweis der curl-Projektder Hauptentwickler, Daniel Stenberg, der hat das unglückliche Schreiben fallen lassen dass eine neue Version von Curl — veröffentlicht am 11. Oktober — veröffentlicht wurde, um zwei schwerwiegende Sicherheitslücken zu beheben, von denen er eine als „wahrscheinlich die schlimmste Curl-Sicherheitslücke seit langem“ beschreibt.
EIN postmortem In Stenbergs Blog wurde darauf hingewiesen, dass die betroffenen Versionen der Curl-Bibliothek anfällig für eine HEAP-basierte Pufferüberlauf-Sicherheitslücke sind, die auf ein Legacy-Problem mit dem seit 2002 verwendeten SOCKS5-Proxyprotokoll zurückzuführen ist.
Mit seiner Verwendung als Befehlszeilentool, das bis ins Jahr 1998 zurückreicht, wird Curl weithin als eine grundlegende Säule des Internets angesehen. Aufgrund seiner langen Geschichte und seiner weit verbreiteten Nutzung handelt es sich um eine Abhängigkeit, die, wenn sie sich als anfällig herausstellt, anhaltende Auswirkungen auf die allgemeine Cybersicherheit haben könnte.
Dieser Vorfall weist Ähnlichkeiten mit dem verheerenden Log4Shell-Angriff in Log4J, eine weitere anfällige Abhängigkeit, die fast zwei Jahre später immer noch ausgenutzt wird.
>>> Testen Sie jetzt Ihr Wissen mit unserer Curl-Mission!
Die Sicherheitslücke: Buffer Overflow
Der Exploit ist detailliert unter CVE-2023-38545und wirkt sich auf die Curl-Versionen 7.69.0 bis einschließlich 8.3.0 aus. Der Hauptfehler ist eine Heap-basierte Buffer Overflow-Schwachstelle. Erste Berichte deuten darauf hin, dass eine erfolgreiche Ausnutzung zu einem verheerenderen Remote Code Execution (RCE) -Angriff führen könnte. Dies ist zwar ein möglicher Arbeitsablauf für einen Bedrohungsakteur, aber eher ein seltener Anwendungsfall als eine Tatsache.
Vielleicht besteht die einzige Rettung, um einige der Risiken zu mindern, darin, dass die böswillige Kommunikation über einen SOCKS5-Proxy geleitet werden muss, was eine relativ ungewöhnliche Bereitstellung ist.
Vergleichbar mit dem Curl-Exploit, schauen wir uns diesen Buffer Overflow-Erklärer an:
Wenn curl angewiesen wird, einen SOCKS5-Proxy zu verwenden, gibt es den Hostnamen weiter und lässt ihn vom Proxy auflösen. Wenn der Hostname jedoch die Grenze von 255 Byte überschreitet, löst curl den Hostnamen lokal auf (wie im folgenden Codeausschnitt zu sehen ist): Quelle).

Falls es einen langsamen Handshake zwischen dem Client und dem Proxy gibt, ist es möglich, dass der lange Hostname anstelle der (kürzeren) aufgelösten Adresse in den Speicherpuffer kopiert wird. Der zugewiesene Speicherbereich erlaubt nur einen 255-Byte-Wert. Wenn er also einen Wert empfängt, der diese Grenze überschreitet, überschreiten die Daten die Grenzen des Speicherpuffers.

>>> Probiere es hier selbst aus spielbare Mission!
Buffer Overflow ist ein mächtiger Angriffsvektor, der in vielen älteren Programmiersprachen weit verbreitet sein kann. In diesem speziellen Fall machte die Ausnutzung in einigen Kontexten einem schwerwiegenderen und schädlicheren Angriff in Form von RCE Platz, obwohl dieser Weg nach wie vor ungewöhnlich und unwahrscheinlich ist.
Wie können Sie das Pufferüberlaufrisiko mindern?
In dieser Phase besteht die höchste Priorität darin, die Patches auf alle anfälligen Instanzen anzuwenden. Wir möchten Sie daran erinnern, dass die Verwendung von Curl so weit verbreitet ist, dass es möglicherweise nicht unbedingt offensichtlich oder angekündigt ist, dass Komponenten Ihres Systems die verwendete Abhängigkeit enthalten. In diesem Fall sind Prüfungen und anschließendes Patchen erforderlich.
Im Allgemeinen können Pufferüberlauffehler durch die Verwendung einer speichersicheren Sprache wie Rost, wie es bei einem weitläufigen Projekt wie curl der Fall ist, ist es jedoch nicht praktikabel, in eine andere Sprache zu portieren oder aus einer Laune heraus neu zu schreiben. Wie Stenberg Anmerkungen bei der Diskussion über die Möglichkeit, mehr Abhängigkeiten zu verwenden und zu unterstützen, die in speichersicheren Sprachen geschrieben sind — oder die Alternative, Teile von Curl schrittweise stückweise zu ersetzen — „... die Entwicklung läuft... derzeit fast mit eiserner Geschwindigkeit ab und zeigt mit schmerzhafter Klarheit die damit verbundenen Herausforderungen. Curl wird auf absehbare Zeit in C geschrieben bleiben.“ Das ist kein kleines Unterfangen, und die Auswirkungen auf die Sicherheit sind immens.
Sicherheitsfehler können und werden passieren, und es ist nicht immer möglich, sich auf Scanner und Tests zu verlassen, um jeden möglichen Angriffsvektor zu erkennen. Daher ist unsere größte Waffe im Kampf gegen diese Bugs die Verpflichtung, kontinuierlich Sicherheitsbewusstsein zu entwickeln und entsprechende Fähigkeiten zu entwickeln.
Möchten Sie mehr darüber erfahren, wie Sie sicheren Code schreiben und Risiken mindern können?
Testen Sie unsere Heap Overflow Challenge kostenlos.
Wenn du an weiteren kostenlosen Codierungsrichtlinien interessiert bist, schau dir das an Sicherer Code-Coach um Ihnen zu helfen, den Überblick über die Best Practices für sichere Codierung zu behalten.

Veuillez cliquer sur le lien ci-dessous et télécharger le PDF de cette ressource.
Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.
Consulter le rapportRéserver une démonstrationLaura Verheyde ist Softwareentwicklerin bei Secure Code Warrior und konzentriert sich auf die Erforschung von Sicherheitslücken und die Erstellung von Inhalten für Missions und Coding Labs.
Erst vor Kurzem wurden die Sicherheits- und Entwicklungsbehörden mit einem Hinweis der curl-Projektder Hauptentwickler, Daniel Stenberg, der hat das unglückliche Schreiben fallen lassen dass eine neue Version von Curl — veröffentlicht am 11. Oktober — veröffentlicht wurde, um zwei schwerwiegende Sicherheitslücken zu beheben, von denen er eine als „wahrscheinlich die schlimmste Curl-Sicherheitslücke seit langem“ beschreibt.
EIN postmortem In Stenbergs Blog wurde darauf hingewiesen, dass die betroffenen Versionen der Curl-Bibliothek anfällig für eine HEAP-basierte Pufferüberlauf-Sicherheitslücke sind, die auf ein Legacy-Problem mit dem seit 2002 verwendeten SOCKS5-Proxyprotokoll zurückzuführen ist.
Mit seiner Verwendung als Befehlszeilentool, das bis ins Jahr 1998 zurückreicht, wird Curl weithin als eine grundlegende Säule des Internets angesehen. Aufgrund seiner langen Geschichte und seiner weit verbreiteten Nutzung handelt es sich um eine Abhängigkeit, die, wenn sie sich als anfällig herausstellt, anhaltende Auswirkungen auf die allgemeine Cybersicherheit haben könnte.
Dieser Vorfall weist Ähnlichkeiten mit dem verheerenden Log4Shell-Angriff in Log4J, eine weitere anfällige Abhängigkeit, die fast zwei Jahre später immer noch ausgenutzt wird.
>>> Testen Sie jetzt Ihr Wissen mit unserer Curl-Mission!
Die Sicherheitslücke: Buffer Overflow
Der Exploit ist detailliert unter CVE-2023-38545und wirkt sich auf die Curl-Versionen 7.69.0 bis einschließlich 8.3.0 aus. Der Hauptfehler ist eine Heap-basierte Buffer Overflow-Schwachstelle. Erste Berichte deuten darauf hin, dass eine erfolgreiche Ausnutzung zu einem verheerenderen Remote Code Execution (RCE) -Angriff führen könnte. Dies ist zwar ein möglicher Arbeitsablauf für einen Bedrohungsakteur, aber eher ein seltener Anwendungsfall als eine Tatsache.
Vielleicht besteht die einzige Rettung, um einige der Risiken zu mindern, darin, dass die böswillige Kommunikation über einen SOCKS5-Proxy geleitet werden muss, was eine relativ ungewöhnliche Bereitstellung ist.
Vergleichbar mit dem Curl-Exploit, schauen wir uns diesen Buffer Overflow-Erklärer an:
Wenn curl angewiesen wird, einen SOCKS5-Proxy zu verwenden, gibt es den Hostnamen weiter und lässt ihn vom Proxy auflösen. Wenn der Hostname jedoch die Grenze von 255 Byte überschreitet, löst curl den Hostnamen lokal auf (wie im folgenden Codeausschnitt zu sehen ist): Quelle).

Falls es einen langsamen Handshake zwischen dem Client und dem Proxy gibt, ist es möglich, dass der lange Hostname anstelle der (kürzeren) aufgelösten Adresse in den Speicherpuffer kopiert wird. Der zugewiesene Speicherbereich erlaubt nur einen 255-Byte-Wert. Wenn er also einen Wert empfängt, der diese Grenze überschreitet, überschreiten die Daten die Grenzen des Speicherpuffers.

>>> Probiere es hier selbst aus spielbare Mission!
Buffer Overflow ist ein mächtiger Angriffsvektor, der in vielen älteren Programmiersprachen weit verbreitet sein kann. In diesem speziellen Fall machte die Ausnutzung in einigen Kontexten einem schwerwiegenderen und schädlicheren Angriff in Form von RCE Platz, obwohl dieser Weg nach wie vor ungewöhnlich und unwahrscheinlich ist.
Wie können Sie das Pufferüberlaufrisiko mindern?
In dieser Phase besteht die höchste Priorität darin, die Patches auf alle anfälligen Instanzen anzuwenden. Wir möchten Sie daran erinnern, dass die Verwendung von Curl so weit verbreitet ist, dass es möglicherweise nicht unbedingt offensichtlich oder angekündigt ist, dass Komponenten Ihres Systems die verwendete Abhängigkeit enthalten. In diesem Fall sind Prüfungen und anschließendes Patchen erforderlich.
Im Allgemeinen können Pufferüberlauffehler durch die Verwendung einer speichersicheren Sprache wie Rost, wie es bei einem weitläufigen Projekt wie curl der Fall ist, ist es jedoch nicht praktikabel, in eine andere Sprache zu portieren oder aus einer Laune heraus neu zu schreiben. Wie Stenberg Anmerkungen bei der Diskussion über die Möglichkeit, mehr Abhängigkeiten zu verwenden und zu unterstützen, die in speichersicheren Sprachen geschrieben sind — oder die Alternative, Teile von Curl schrittweise stückweise zu ersetzen — „... die Entwicklung läuft... derzeit fast mit eiserner Geschwindigkeit ab und zeigt mit schmerzhafter Klarheit die damit verbundenen Herausforderungen. Curl wird auf absehbare Zeit in C geschrieben bleiben.“ Das ist kein kleines Unterfangen, und die Auswirkungen auf die Sicherheit sind immens.
Sicherheitsfehler können und werden passieren, und es ist nicht immer möglich, sich auf Scanner und Tests zu verlassen, um jeden möglichen Angriffsvektor zu erkennen. Daher ist unsere größte Waffe im Kampf gegen diese Bugs die Verpflichtung, kontinuierlich Sicherheitsbewusstsein zu entwickeln und entsprechende Fähigkeiten zu entwickeln.
Möchten Sie mehr darüber erfahren, wie Sie sicheren Code schreiben und Risiken mindern können?
Testen Sie unsere Heap Overflow Challenge kostenlos.
Wenn du an weiteren kostenlosen Codierungsrichtlinien interessiert bist, schau dir das an Sicherer Code-Coach um Ihnen zu helfen, den Überblick über die Best Practices für sichere Codierung zu behalten.
Table des matières

Secure Code Warrior là pour aider votre entreprise à sécuriser le code tout au long du cycle de développement logiciel et à créer une culture où la cybersécurité est une priorité. Que vous soyez responsable de la sécurité des applications, développeur, responsable de la sécurité des systèmes d'information ou toute autre personne impliquée dans la sécurité, nous pouvons aider votre entreprise à réduire les risques liés à un code non sécurisé.
Réserver une démonstrationTéléchargerRessources pour débuter
Thèmes et contenus de la formation Securecode
Nos contenus de pointe sont constamment développés afin de s'adapter à l'évolution constante du paysage du développement logiciel, en tenant compte de votre rôle. Les thèmes abordés couvrent tous les domaines, de l'IA à l'injection XQuery, et sont proposés pour une multitude de rôles, des architectes et ingénieurs aux chefs de produit et responsables assurance qualité. Nous vous invitons à découvrir un aperçu de notre catalogue de contenus classés par thème et par rôle.
La Chambre de commerce établit la norme en matière de sécurité à grande échelle axée sur les développeurs
La Chambre de commerce néerlandaise explique comment elle a intégré le codage sécurisé dans le développement quotidien grâce à des certifications basées sur les rôles, à l'évaluation comparative du Trust Score et à une culture de responsabilité partagée en matière de sécurité.
Modélisation des menaces avec l'IA : transformer chaque développeur en modélisateur de menaces
Vous repartirez mieux équipé pour aider les développeurs à combiner les idées et les techniques de modélisation des menaces avec les outils d'IA qu'ils utilisent déjà pour renforcer la sécurité, améliorer la collaboration et créer des logiciels plus résilients dès le départ.
Ressources pour débuter
Cybermon est de retour : les missions KI « Beat the Boss » sont désormais disponibles sur demande.
Cybermon 2025 Beat the Boss est désormais disponible toute l'année dans SCW. Il utilise des exigences de sécurité IA/LLM avancées pour renforcer le développement sécurisé de l'IA à grande échelle.
Explication de la loi sur la cyber-résilience : implications pour le développement de logiciels sécurisés dès la conception
Découvrez les exigences de la loi européenne sur la cyber-résilience (CRA), à qui elle s'applique et comment les équipes de développement peuvent s'y préparer en adoptant des méthodes sécurisées, en prévenant les failles de sécurité et en renforçant les compétences des développeurs.
Facteur 1 : Critères de réussite définis et mesurables
Le catalyseur n° 1 inaugure notre série en dix parties intitulée « Les catalyseurs de la réussite » et démontre comment un codage sécurisé peut être associé à des résultats commerciaux tels que la réduction des risques et la rapidité afin d'atteindre une maturité programmatique à long terme.




%20(1).avif)
.avif)
