您现在的位置是:IT资讯 >>正文
如何解决低代码平台中的安全问题?
IT资讯882人已围观
简介在过去几年里,低代码和无代码工具及平台的兴起席卷了企业领域的方方面面。Gartner 2021 年魔力象限报告称,在低代码这块,41% 的非 IT 从业人员使用低代码/无代码工具定制或构建数据或技术解 ...
在过去几年里,何解低代码和无代码工具及平台的决低兴起席卷了企业领域的方方面面 。Gartner 2021 年魔力象限报告称,代码在低代码这块,平台41% 的安全非 IT 从业人员使用低代码/无代码工具定制或构建数据或技术解决方案。Gartner 预测,问题到 2025 年底 ,何解将会有一半的决低低代码新客户是来自于 IT 组织之外的商业买家。

低代码/无代码工具通过一套拖拽式的代码用户界面 ,允许非程序员用户创建或修改应用程序,云计算平台使得用户无需依赖传统的安全开发团队即可开发新的数据驱动型应用程序 。低代码/无代码开发让企业得以通过使用预构建好的问题应用程序组件“块”,轻松地创建出能够快速部署的何解应用程序 。
低/无代码工具及平台的决低目标用户是两组完全不同的人群 。一组是代码非技术人员,有时被称作是“平民开发者”,他们使用这些工具来创建自己的源码下载应用程序 ,通常是为了简化他们的工作流程然后连接一些可能无法相互通信的产品 。
另外一组则是传统的开发人员,他们使用这些预构建的块来简化自己的工作,帮助他们更快地将关键业务的预构建应用程序组件组合到一起 。Mendix 最近发布的一项调查显示,64% 的源码库 IT 专业人士认可低代码作为他们的首选解决方案 。
在所有使用低代码的项目里,有多达 59% 的项目是属于业务和 IT 团队之间的协作,这意味着用户需要像处理其他任意第三方代码组件一样考虑软件供应链里的低代码/无代码组件。
1. 低代码/无代码的风险和软件供应链有关的业务风险在低代码/无代码的世界里同样存在,因为它们同样是基于容器的建站模板架构或是无服务器计算这些较为传统的开发范式。
任何这些范式的实现都有赖于它们所使用的框架是建立在安全的基础之上这一前提假设 。换句话说 ,这假定了它们没有任何可能影响监管合规性或是在发生网络安全事件时直接影响商业声誉的造假能力。
举个例子,拿容器世界作个示范,我们已经看到了相关的大量报道 :一些恶意用户在容器镜像里植入了挖矿软件然后将这些恶意软件发布到公共的香港云服务器 Docker 注册表 。这可是一只肥羊,那些从一些知名的注册表拉取容器的用户很少会去检查它们。然而如果没有仔细检查容器镜像里面的内容的话 ,任何部署,只要引用了它们 ,也就等于为各种网络威胁敞开了大门 ,这里面还包括了可能会影响数据保护的意想不到的功能。
这也是模板下载为什么软件供应链会成为网络安全团队首要考虑因素的原因之一 。
2. 将第三方 API 的交互脚手架化过去的 2021 年在软件方面教会我们的一件事情就是,供应链很复杂,而且攻击者会利用我们对于一些开发范式的信任不断寻找可乘之机。
向平民开发者推出低代码/无代码产品将会带来的安全风险,可能会比用户自身意识到的要更加复杂。
一个平民开发者也许知道其应用程序的数据隐私要求 ,但是他未必能完全清楚脚手架是如何与第三方 API 交互的 ,从而使他们的组织很容易无意中就违反了一些合规性要求 。
比如 ,加州隐私权法案(CPRA)定义了几个新的个人身份信息(PII)类别 ,并将数据传输要求扩展到加州消费者隐私法案(CCPA)定义的范畴之外。熟悉 CCPA 要求并且使用低/无代码框架的平民开发者可能不理解如何正确处理这些新的需求,甚至对于脚手架是如何解决这些问题也并不是很清楚。
投资低代码/无代码解决方案的一些组织应当在其选择供应商的过程中涵盖以下部分:
执行过一些常见的安全框架(如 NIST 800-218 1.1,安全软件开发框架等)的全面安全审核;提供一份由供应商给出的软件物料清单(SBOM),用于描述支持低代码/无代码框架的软件供应链的复杂性;审核数据传输实践以及 API 的使用以确认数据操作的监管影响;了解低/无代码供应商提供的与漏洞管理工作相关的补丁的服务级别协议(SLA)。3. 最底下的仍然是代码尽管低代码/无代码框架为开发人员和平民开发者提供了一种简单的开发范式,它们却仍然需要代码的支持 。“低代码”和“无代码”术语代表着用户需要知道多少程度的代码细节,而不是说它们具体包含多少代码 。
和所有现代软件一样,低代码\无代码框架同样也是基于多种来源的代码库构建的 :已经商业化的第三方供应商、开源组件以及云 API 服务 。这些元素中的每一个都可以代表一门独立的代码流派 ,每个流派都拥有属于自己的代码流 。将它们放到一起 ,也就构成了一个现代服务的供应链,因此任何损害该供应链的行为都可以看作是一次供应链攻击 。
这也即是为什么了解软件供应链是如此重要的原因,即便对于低代码或者无代码的框架来说同样如此。它们最底下仍然是靠代码赋能了这些应用程序,如果框架提供者没有能力管理相关风险的话,那么最终承担这些风险的仍然会是它们的消费者。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/html/259d999731.html
相关文章
车联网安全车端威胁入侵检测系统的实现与思考
IT资讯作为车联网领域的信息安全工作者,笔者在近两年的实际工作中,能够明显感受到汽车智能化和互联化程度不断提高,这使得智能网联车辆面临着日益增多的网络安全威胁。同时,全球多个国家和地区均已制定了各自的监管法规 ...
【IT资讯】
阅读更多小米WiFi增强器的使用体验与评测(小米WiFi增强器功能强大,信号稳定又高效)
IT资讯在如今高速互联网普及的时代,稳定的无线网络连接对于我们的生活和工作已经变得至关重要。然而,由于种种原因,我们在家中或办公室中的某些区域可能会存在信号覆盖不完全或信号弱的情况。为了解决这个问题,小米推出 ...
【IT资讯】
阅读更多HTCM9手机的全面评测(探索HTCM9的功能和性能,为你提供细致的使用体验)
IT资讯作为HTC公司旗下的一款旗舰手机,HTCM9在外观设计、性能配置和功能特色等方面都有着不俗的表现。本文将通过详细的评测,带您深入了解HTCM9手机。1.设计与外观:充满质感的金属机身给人一种高级感,而 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 小米Note2(小米Note2在市场上受到广泛关注,销量持续飙升)
- 小米海康威视摄像头(细致监控,安心无忧)
- 开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行)
- 电脑连接宽带教程-一步步教你如何连接宽带网络(简单易懂的连接宽带教程,助您快速上网畅享互联网世界)
- 以讯景R7265显卡的性能和特点详解(高性价比的显卡选择,探究以讯景R7265的强大性能与独特特点)
- 海尔电视品牌的质量与口碑如何?(揭秘海尔电视品牌的关键优势和用户评价)
- 联想B41-80优盘安装系统教程(快速、简单地为联想B41-80电脑安装操作系统)
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 安卓手机怎么空手接电话
- 雨林木风系统盘教程(轻松操作,让电脑重获新生) 亿华云网站建设香港物理机源码库云服务器b2b信息平台企业服务器