TEKSTENE
API-nøkkelen som lå åpen i tre år (og de fire stedene dine ligger nå)
Den ble committet en fredag i en travel sprint. Fjernet mandagen etter – trodde alle. Tre år senere fant en sikkerhetsgjennomgang den på fire steder ingen hadde tenkt på.
S2Nº 01
Sikkerhetsfunn trenger mer enn en gjeldsmerkelapp
Sikkerhetsfunn trenger en vurdering av eksponering og konsekvens, en ansvarlig og en frist. Merkelappen «teknisk gjeld» gir oss ikke den vurderingen.
S2Nº 02
400 varsler i Dependabot. Hvor starter dere?
Et eksempel med 400 varsler: vurder utnyttelse, eksponering og konsekvens for å finne det som haster og gi resten en begrunnet plan.
S2Nº 03
«Det er bare et internt system» – setningen som feller flest
Ingen inputvalidering, ingen logging, delt admin-passord – det er jo bare internt. Setningen brukes som fritak fra alt vi vet om sikkerhet, og hviler på en antagelse som sluttet å stemme for lenge siden: at innsiden er trygg.
S2Nº 04KOMMER TIR 13/10
Trusselmodellering for team som aldri har gjort det
Ordet skremmer: trusselmodellering høres ut som noe for spesialister med sertifiseringer og rammeverk. I praksis er det fire spørsmål og en tavle – en times øvelse ethvert team kan gjøre selv, og som forandrer hvordan man ser på egen arkitektur.
S2Nº 05KOMMER TOR 15/10
Sikkerhet i code review: De fem spørsmålene som fanger mest
Sikkerhetsfeil er billigst å fange i review, og det er der de oftest glir forbi: reviewere leser for korrekthet og stil, ikke for angripbarhet. Fem konkrete spørsmål som endrer blikket, uten å gjøre hver PR til en revisjon.
S2Nº 06KOMMER TIR 20/10
+ 14 flere denne sesongen