Icônes SCW
héros bg sans séparateur
Blog

向左移动

Pieter Danhieux
Publié le 22 septembre 2017
Dernière mise à jour le 10 mars 2026

Si un développeur écrit une erreur de script intersite alors qu'il code en JavaScript, et qu'il est capable de la détecter dans les minutes qui suivent la création de cette faille, il ne faudra probablement que quelques minutes ou quelques secondes pour la corriger.

En revanche, si cette faille est découverte deux semaines plus tard par un testeur manuel, elle sera saisie dans un système de suivi des défauts. Il sera trié. Il sera placé dans la file d'attente des bogues de quelqu'un.

Avec le retard dans l'identification, il faudra faire des recherches dans le contexte original et cela ralentira le développement. Maintenant, vous parlez potentiellement d'heures de temps pour corriger le même défaut. Le temps nécessaire peut être multiplié par 10 ou 100.

Je suis tout à fait d'accord avec Chris Wysopal (CTO, Veracode) dans son récent podcast avec O'Reilly Security Podcast où il explique pourquoi le déplacement de la sécurité vers la gauche (vers les développeurs au début du cycle de vie du développement) est essentiel dans un environnement agile pour maintenir le rythme et la vitesse.

La sécurité devrait être facilitée pour les développeurs en utilisant des plugins IDE, des scanners et en les éduquant pour qu'ils aient les compétences de base en matière de sécurité (hygiène). Les organisations ne devraient pas s'en remettre uniquement à des experts en sécurité ou à une équipe de sécurité centralisée qui valide tous les changements.

Notre modus operandi habituel en matière de sécurité ne fonctionne plus (faites appel à un expert !) et nous devons intégrer la sécurité dans les équipes de développement afin de garantir le maintien de la qualité tout en restant agile.

https://www.oreilly.com/ideas/chris-wysopal-on-a-shared-responsibility-model-for-developers-and-defenders

Veuillez consulter les ressources.
Veuillez consulter les ressources.

如果开发人员在使用 JavaScript 编码时写入了跨站脚本错误,并且他们能够在创建该漏洞后的几分钟内检测到该错误

Souhaitez-vous en savoir davantage ?

Directeur général, président et cofondateur

En savoir plus

Secure Code Warrior peut aider votre organisation à sécuriser le code tout au long du cycle de vie du développement logiciel et à instaurer une culture qui accorde la priorité à la cybersécurité. Que vous soyez responsable de la sécurité des applications, développeur, directeur de la sécurité de l'information ou tout autre professionnel concerné par la sécurité, nous pouvons aider votre organisation à réduire les risques liés au code non sécurisé.

Veuillez réserver une démonstration.
Partager sur :
marques LinkedInSocialLogo x
Auteur
Pieter Danhieux
Publié le 22 septembre 2017

Directeur général, président et cofondateur

Pieter Danhieux est un expert en sécurité mondialement reconnu, avec plus de 12 ans d'expérience en tant que consultant en sécurité et 8 ans en tant qu'instructeur principal pour SANS, enseignant des techniques offensives sur la façon de cibler et d'évaluer les organisations, les systèmes et les individus pour les faiblesses de sécurité. En 2016, il a été reconnu comme l'une des personnes les plus cool d'Australie dans le domaine de la technologie (Business Insider), a reçu le prix du professionnel de la cybersécurité de l'année (AISA - Australian Information Security Association) et détient les certifications GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA.

Partager sur :
marques LinkedInSocialLogo x

Si un développeur écrit une erreur de script intersite alors qu'il code en JavaScript, et qu'il est capable de la détecter dans les minutes qui suivent la création de cette faille, il ne faudra probablement que quelques minutes ou quelques secondes pour la corriger.

En revanche, si cette faille est découverte deux semaines plus tard par un testeur manuel, elle sera saisie dans un système de suivi des défauts. Il sera trié. Il sera placé dans la file d'attente des bogues de quelqu'un.

Avec le retard dans l'identification, il faudra faire des recherches dans le contexte original et cela ralentira le développement. Maintenant, vous parlez potentiellement d'heures de temps pour corriger le même défaut. Le temps nécessaire peut être multiplié par 10 ou 100.

Je suis tout à fait d'accord avec Chris Wysopal (CTO, Veracode) dans son récent podcast avec O'Reilly Security Podcast où il explique pourquoi le déplacement de la sécurité vers la gauche (vers les développeurs au début du cycle de vie du développement) est essentiel dans un environnement agile pour maintenir le rythme et la vitesse.

La sécurité devrait être facilitée pour les développeurs en utilisant des plugins IDE, des scanners et en les éduquant pour qu'ils aient les compétences de base en matière de sécurité (hygiène). Les organisations ne devraient pas s'en remettre uniquement à des experts en sécurité ou à une équipe de sécurité centralisée qui valide tous les changements.

Notre modus operandi habituel en matière de sécurité ne fonctionne plus (faites appel à un expert !) et nous devons intégrer la sécurité dans les équipes de développement afin de garantir le maintien de la qualité tout en restant agile.

https://www.oreilly.com/ideas/chris-wysopal-on-a-shared-responsibility-model-for-developers-and-defenders

Veuillez consulter les ressources.
Veuillez consulter les ressources.

Veuillez remplir le formulaire ci-dessous pour télécharger le rapport.

Nous souhaiterions obtenir votre autorisation afin de vous envoyer des informations concernant nos produits et/ou des sujets liés à la sécurité informatique. Nous traiterons toujours vos informations personnelles avec la plus grande confidentialité et ne les vendrons jamais à d'autres entreprises à des fins commerciales.

Soumettre
icône de réussite scw
icône d'erreur scw
Pour soumettre le formulaire, veuillez activer les cookies analytiques. Une fois terminé, vous pouvez les désactiver à nouveau si vous le souhaitez.

Si un développeur écrit une erreur de script intersite alors qu'il code en JavaScript, et qu'il est capable de la détecter dans les minutes qui suivent la création de cette faille, il ne faudra probablement que quelques minutes ou quelques secondes pour la corriger.

En revanche, si cette faille est découverte deux semaines plus tard par un testeur manuel, elle sera saisie dans un système de suivi des défauts. Il sera trié. Il sera placé dans la file d'attente des bogues de quelqu'un.

Avec le retard dans l'identification, il faudra faire des recherches dans le contexte original et cela ralentira le développement. Maintenant, vous parlez potentiellement d'heures de temps pour corriger le même défaut. Le temps nécessaire peut être multiplié par 10 ou 100.

Je suis tout à fait d'accord avec Chris Wysopal (CTO, Veracode) dans son récent podcast avec O'Reilly Security Podcast où il explique pourquoi le déplacement de la sécurité vers la gauche (vers les développeurs au début du cycle de vie du développement) est essentiel dans un environnement agile pour maintenir le rythme et la vitesse.

La sécurité devrait être facilitée pour les développeurs en utilisant des plugins IDE, des scanners et en les éduquant pour qu'ils aient les compétences de base en matière de sécurité (hygiène). Les organisations ne devraient pas s'en remettre uniquement à des experts en sécurité ou à une équipe de sécurité centralisée qui valide tous les changements.

Notre modus operandi habituel en matière de sécurité ne fonctionne plus (faites appel à un expert !) et nous devons intégrer la sécurité dans les équipes de développement afin de garantir le maintien de la qualité tout en restant agile.

https://www.oreilly.com/ideas/chris-wysopal-on-a-shared-responsibility-model-for-developers-and-defenders

Visionner le webinaire
Commençons.
En savoir plus

Veuillez cliquer sur le lien ci-dessous pour télécharger le PDF de cette ressource.

Secure Code Warrior peut aider votre organisation à sécuriser le code tout au long du cycle de vie du développement logiciel et à instaurer une culture qui accorde la priorité à la cybersécurité. Que vous soyez responsable de la sécurité des applications, développeur, directeur de la sécurité de l'information ou tout autre professionnel concerné par la sécurité, nous pouvons aider votre organisation à réduire les risques liés au code non sécurisé.

Veuillez consulter le rapport.Veuillez réserver une démonstration.
Télécharger le PDF
Veuillez consulter les ressources.
Partager sur :
marques LinkedInSocialLogo x
Souhaitez-vous en savoir davantage ?

Partager sur :
marques LinkedInSocialLogo x
Auteur
Pieter Danhieux
Publié le 22 septembre 2017

Directeur général, président et cofondateur

Pieter Danhieux est un expert en sécurité mondialement reconnu, avec plus de 12 ans d'expérience en tant que consultant en sécurité et 8 ans en tant qu'instructeur principal pour SANS, enseignant des techniques offensives sur la façon de cibler et d'évaluer les organisations, les systèmes et les individus pour les faiblesses de sécurité. En 2016, il a été reconnu comme l'une des personnes les plus cool d'Australie dans le domaine de la technologie (Business Insider), a reçu le prix du professionnel de la cybersécurité de l'année (AISA - Australian Information Security Association) et détient les certifications GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA.

Partager sur :
marques LinkedInSocialLogo x

Si un développeur écrit une erreur de script intersite alors qu'il code en JavaScript, et qu'il est capable de la détecter dans les minutes qui suivent la création de cette faille, il ne faudra probablement que quelques minutes ou quelques secondes pour la corriger.

En revanche, si cette faille est découverte deux semaines plus tard par un testeur manuel, elle sera saisie dans un système de suivi des défauts. Il sera trié. Il sera placé dans la file d'attente des bogues de quelqu'un.

Avec le retard dans l'identification, il faudra faire des recherches dans le contexte original et cela ralentira le développement. Maintenant, vous parlez potentiellement d'heures de temps pour corriger le même défaut. Le temps nécessaire peut être multiplié par 10 ou 100.

Je suis tout à fait d'accord avec Chris Wysopal (CTO, Veracode) dans son récent podcast avec O'Reilly Security Podcast où il explique pourquoi le déplacement de la sécurité vers la gauche (vers les développeurs au début du cycle de vie du développement) est essentiel dans un environnement agile pour maintenir le rythme et la vitesse.

La sécurité devrait être facilitée pour les développeurs en utilisant des plugins IDE, des scanners et en les éduquant pour qu'ils aient les compétences de base en matière de sécurité (hygiène). Les organisations ne devraient pas s'en remettre uniquement à des experts en sécurité ou à une équipe de sécurité centralisée qui valide tous les changements.

Notre modus operandi habituel en matière de sécurité ne fonctionne plus (faites appel à un expert !) et nous devons intégrer la sécurité dans les équipes de développement afin de garantir le maintien de la qualité tout en restant agile.

https://www.oreilly.com/ideas/chris-wysopal-on-a-shared-responsibility-model-for-developers-and-defenders

Table des matières

Télécharger le PDF
Veuillez consulter les ressources.
Souhaitez-vous en savoir davantage ?

Directeur général, président et cofondateur

En savoir plus

Secure Code Warrior peut aider votre organisation à sécuriser le code tout au long du cycle de vie du développement logiciel et à instaurer une culture qui accorde la priorité à la cybersécurité. Que vous soyez responsable de la sécurité des applications, développeur, directeur de la sécurité de l'information ou tout autre professionnel concerné par la sécurité, nous pouvons aider votre organisation à réduire les risques liés au code non sécurisé.

Veuillez réserver une démonstration.Télécharger
Partager sur :
marques LinkedInSocialLogo x
Centre de ressources

Ressources pour vous aider à démarrer

Plus d'articles
Centre de ressources

Ressources pour vous aider à démarrer

Plus d'articles