{"id":29957,"date":"2019-10-31T21:32:53","date_gmt":"2019-10-31T18:32:53","guid":{"rendered":"https:\/\/prohoster.info\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\/"},"modified":"2019-10-31T21:32:53","modified_gmt":"2019-10-31T18:32:53","slug":"skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","title":{"rendered":"Schwachstellenscanning und sichere Entwicklung. Teil 1","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Schwachstellenscanning und sichere Entwicklung. Teil 1\" src=\"\/wp-content\/uploads\/2019\/03\/d085cf1b23386d01188726e1590ad1a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nIm Rahmen ihrer professionellen T\u00e4tigkeit sehen sich Entwickler, Penetrationstester und Sicherheitsexperten mit Prozessen wie Vulnerability Management (VM) und (Secure) SDLC konfrontiert.<br \/>\nHinter diesen Begriffen verbergen sich verschiedene Praktiken und verwendete Werkzeuge, die miteinander verkn\u00fcpft sind, obwohl ihre Nutzer unterschiedlich sind.<\/p>\n<p>Der technische Fortschritt hat bisher nicht ausgereicht, um ein Werkzeug zu entwickeln, das den Menschen beim Sicherheitsanalysen von Infrastrukturen und Software ersetzen kann.<br \/>\nEs ist interessant zu verstehen, warum das so ist und mit welchen Herausforderungen man konfrontiert ist.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Prozesse<\/h2>\n<p>\nDer Prozess des Vulnerability Managements dient der kontinuierlichen \u00dcberwachung der Sicherheit der Infrastruktur und dem Patch-Management.<br \/>\nDer Prozess des Secure SDLC (Sicheren Entwicklungszyklus) soll die Sicherheit der Anwendung w\u00e4hrend der Entwicklung und des Betriebs unterst\u00fctzen.<\/p>\n<p>Ein \u00e4hnlicher Teil dieser Prozesse ist der Prozess der Vulnerability Assessment \u2013 der Schwachstellenerkennung und -scanning.<br \/>\nDer wesentliche Unterschied zwischen dem Scannen im Rahmen von VM und SDLC besteht darin, dass im ersten Fall das Ziel darin besteht, bekannte Schwachstellen in Drittanbieter-Software oder in der Konfiguration zu erkennen. Zum Beispiel eine veraltete Windows-Version oder einen Standard-Community-String f\u00fcr SNMP.<br \/>\nIm zweiten Fall hingegen ist das Ziel, Schwachstellen nicht nur in externen Komponenten (Abh\u00e4ngigkeiten), sondern vor allem im Code des neuen Produkts zu identifizieren.<\/p>\n<p>Das f\u00fchrt zu Unterschieden in den Werkzeugen und Ans\u00e4tzen. Meiner Meinung nach ist die Suche nach neuen Schwachstellen in der Anwendung deutlich spannender, da sie nicht auf Fingerprinting von Versionen, das Sammeln von Bannern, Passwort-Brute-Forcing usw. beschr\u00e4nkt ist.<br \/>\nF\u00fcr eine qualitativ hochwertige automatisierte Schwachstellenscannung sind Algorithmen erforderlich, die die Semantik der Anwendung, ihren Zweck und spezifische Bedrohungen ber\u00fccksichtigen.<\/p>\n<p>Ein Infrastruktur-Scanner kann oftmals durch eine einfache Zeitmessung ersetzt werden, wie es <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/avleonov\/\" class=\"user_link\">avleonov<\/a><\/noindex>ausgedr\u00fcckt hat. Der Sinn dahinter ist, dass Sie statistisch betrachtet Ihre Infrastruktur als anf\u00e4llig ansehen k\u00f6nnen, wenn Sie sie beispielsweise einen Monat lang nicht aktualisiert haben.<\/p>\n<h2>Werkzeuge<\/h2>\n<p>\nDas Scannen, ebenso wie die Sicherheitsanalyse, kann sowohl im Black-Box- als auch im White-Box-Verfahren durchgef\u00fchrt werden.<\/p>\n<h4>Black Box<\/h4>\n<p>\nBeim Blackbox-Scanning muss das Tool in der Lage sein, mit dem Dienst \u00fcber dieselben Schnittstellen zu arbeiten, die auch die Benutzer verwenden.<\/p>\n<p>Infrastruktur-Scanner (Tenable Nessus, Qualys, MaxPatrol, Rapid7 Nexpose usw.) suchen nach offenen Netzwerkports, sammeln \u201eBanner\u201c, bestimmen die Versionen installierter Software und suchen in ihrer Wissensdatenbank nach Informationen zu Schwachstellen in diesen Versionen. Sie versuchen auch, Konfigurationsfehler wie Standardpassw\u00f6rter oder unbefugten Datenzugriff, schwache SSL-Verschl\u00fcsselungen usw. zu erkennen.<\/p>\n<p>Webanwendungsscanner (Acunetix WVS, Netsparker, Burp Suite, OWASP ZAP usw.) k\u00f6nnen ebenfalls bekannte Komponenten und deren Versionen identifizieren (z. B. CMS, Frameworks, JS-Bibliotheken). Die Hauptschritte des Scanners sind Crawling und Fuzzing.<br \/>\nBeim Crawling sammelt der Scanner Informationen \u00fcber vorhandene Schnittstellen der Anwendung und HTTP-Parameter. Beim Fuzzing werden in alle erkannten Parameter mutierte oder generierte Daten eingegeben, um einen Fehler auszul\u00f6sen und eine Schwachstelle zu entdecken.<\/p>\n<p>Solche Anwendungsscanner geh\u00f6ren zu den Klassen DAST und IAST \u2014 respektive Dynamic und Interactive Application Security Testing.<\/p>\n<h4>White Box<\/h4>\n<p>\nBeim Whitebox-Scanning gibt es mehr Unterschiede.<br \/>\nIm Rahmen des VM-Scanning-Prozesses erhalten Scanner (Vulners, Incsecurity Couch, Vuls, Tenable Nessus usw.) oft Zugang zu Systemen, indem sie authentifizierte Scans durchf\u00fchren. So kann der Scanner die installierten Paketversionen und Konfigurationsparameter direkt aus dem System extrahieren, ohne sie \u00fcber Banner von Netzwerkdiensten erraten zu m\u00fcssen.<br \/>\nDer Scan wird dadurch genauer und umfassender.<\/p>\n<p>Spricht man hingegen von Whitebox-Scanning (CheckMarx, HP Fortify, Coverity, RIPS, FindSecBugs usw.) von Anwendungen, handelt es sich in der Regel um statische Codeanalyse und die Nutzung entsprechender Werkzeuge der Klasse SAST \u2014 Static Application Security Testing.<\/p>\n<h2>Die Probleme<\/h2>\n<p>\nEs gibt zahlreiche Probleme beim Scanning! Mit den meisten dieser Probleme sehe ich mich pers\u00f6nlich konfrontiert, wenn ich den Service zur Etablierung von Scanning-Prozessen und sicherer Entwicklung bereitstelle sowie bei der Durchf\u00fchrung von Sicherheitsanalysen.<\/p>\n<p>Ich m\u00f6chte 3 Hauptgruppen von Problemen hervorheben, die sowohl durch Gespr\u00e4che mit Ingenieuren als auch mit Leitern von IT-Sicherheitsdiensten in verschiedenen Unternehmen best\u00e4tigt werden.<\/p>\n<h4>Probleme beim Scannen von Webanwendungen<\/h4>\n<p><\/p>\n<ol>\n<li><b>Komplexit\u00e4t der Implementierung.<\/b> Scanner m\u00fcssen auf jedes einzelne Anwendungsszenario ausgerollt, konfiguriert und angepasst werden. Es ist wichtig, eine Testumgebung f\u00fcr die Scans einzurichten und diese in den CI\/CD-Prozess zu integrieren, um effektiv zu sein. Andernfalls wird es nur eine nutzlose formale Prozedur, die bestenfalls falsche Alarme ausl\u00f6st.<\/li>\n<li><b>Dauer des Scans.<\/b> Scanner haben sogar im Jahr 2019 Schwierigkeiten mit der Deduplication von Schnittstellen und k\u00f6nnen tagelang tausend Seiten mit zehn Parametern auf jeder scannen, w\u00e4hrend sie diese f\u00e4lschlicherweise als unterschiedlich betrachten, obwohl der gleiche Code daf\u00fcr verantwortlich ist. In diesem Zusammenhang m\u00fcssen Entscheidungen \u00fcber das Deployment in der Produktionsumgebung w\u00e4hrend des Entwicklungzyklus schnell getroffen werden.<\/li>\n<li><b>Sp\u00e4rliche Empfehlungen.<\/b> Scanner geben meist sehr allgemeine Empfehlungen, und nicht immer kann der Entwickler schnell ablesen, wie er das Risikoniveau senken kann. Vor allem muss gekl\u00e4rt werden, ob dies sofort erforderlich ist oder ob es momentan noch tragbar ist.<\/li>\n<li><b>Destruktive Auswirkungen auf die Anwendung.<\/b> Scanner k\u00f6nnen durchaus einen DoS-Angriff auf die Anwendung ausf\u00fchren und zudem eine gro\u00dfe Anzahl an Entit\u00e4ten generieren oder bestehende \u00e4ndern (zum Beispiel k\u00f6nnten sie zehntausende Kommentare in einem Blog erstellen), sodass man den Scan im Produktionsumfeld nicht ohne weiteres starten sollte.<\/li>\n<li><b>Geringe Erkennungsqualit\u00e4t von Sicherheitsl\u00fccken.<\/b> Scanner verwenden normalerweise ein festes Set von Payloads und k\u00f6nnen leicht eine Schwachstelle \u00fcbersehen, die nicht in ihr bekanntes Verhaltensmuster des Programms passt.<\/li>\n<li><b>Missverst\u00e4ndnis der Funktionen der Anwendung durch den Scanner.<\/b> Scanner wissen nicht, was ein 'Online-Banking', 'Zahlung' oder 'Kommentar' ist. F\u00fcr sie gibt es nur Links und Parameter, sodass eine Vielzahl m\u00f6glicher logischer Schwachstellen unbeachtet bleibt. Sie erkennen nicht, dass eine doppelte Abbuchung erfolgen kann, dass sie fremde Daten anhand von IDs einsehen oder das Guthaben durch Rundungen manipulieren k\u00f6nnen.<\/li>\n<li><b>Missverst\u00e4ndnis der Semantik der Seiten durch den Scanner.<\/b> Scanner k\u00f6nnen keine FAQs lesen, keine Captchas erkennen und wissen nicht, wie man sich registriert oder dass man sich anschlie\u00dfend erneut einloggen muss, dass der 'Logout'-Button nicht gedr\u00fcckt werden darf und wie Anfragen beim \u00c4ndern von Parameterwerten signiert werden m\u00fcssen. Infolgedessen kann ein gro\u00dfer Teil der Anwendung ungescannt bleiben.<\/li>\n<\/ol>\n<h4>Probleme beim Scannen des Quellcodes.<\/h4>\n<p><\/p>\n<ol>\n<li><b>Falsch-positive Erkennungen.<\/b> Statische Analyse ist eine komplexe Aufgabe, bei der zahlreiche Kompromisse eingegangen werden m\u00fcssen. Oftmals muss die Genauigkeit opfert werden, und selbst teure Enterprise-Scanner liefern eine Vielzahl von Fehlalarmen.<\/li>\n<li><b>Komplexit\u00e4t der Implementierung.<\/b> Um die Genauigkeit und Vollst\u00e4ndigkeit der statischen Analyse zu erh\u00f6hen, m\u00fcssen die Scanning-Regeln weiterentwickelt werden, und das Schreiben dieser Regeln kann sich als sehr arbeitsintensiv erweisen. Manchmal ist es einfacher, alle Stellen im Code mit einem bestimmten Bug zu finden und sie zu beheben, als eine Regel f\u00fcr die Erkennung solcher F\u00e4lle zu schreiben.<\/li>\n<li><b>Fehlende Unterst\u00fctzung f\u00fcr Abh\u00e4ngigkeiten.<\/b> Gro\u00dfe Projekte sind auf eine Vielzahl von Bibliotheken und Frameworks angewiesen, die die M\u00f6glichkeiten der Programmiersprache erweitern. Wenn im Wissensdatenbank des Scanners keine Informationen \u00fcber gef\u00e4hrliche Stellen (\u201esinks\u201c) in diesen Frameworks vorhanden sind, entsteht ein blinder Fleck, und der Scanner wird den Code nicht einmal verstehen.<\/li>\n<li><b>Dauer des Scans.<\/b> Die Suche nach Schwachstellen im Code ist eine komplexe Aufgabe, auch in Bezug auf Algorithmen. Daher kann der Prozess durchaus l\u00e4nger dauern und dabei erhebliche Rechenressourcen erfordern.<\/li>\n<li><b>Niedrige Abdeckung.<\/b> Trotz des Ressourcenverbrauchs und der Dauer des Scannens m\u00fcssen Entwickler von SAST-Tools dennoch Kompromisse eingehen und k\u00f6nnen nicht alle Zust\u00e4nde analysieren, in denen sich eine Anwendung befinden kann.<\/li>\n<li><b>Reproduzierbarkeit der Funde.<\/b> Der Hinweis auf eine spezifische Zeile und den Aufrufstack, die zu einer Sicherheitsanf\u00e4lligkeit f\u00fchren, ist zwar hilfreich, aber in der Praxis liefert der Scanner oft nicht gen\u00fcgend Informationen, um die Schwachstelle von au\u00dfen zu \u00fcberpr\u00fcfen. Denn das Problem kann auch im toten Code liegen, der f\u00fcr einen Angreifer unerreichbar ist.<\/li>\n<\/ol>\n<h4>Probleme beim Scannen der Infrastruktur.<\/h4>\n<p><\/p>\n<ol>\n<li><b>Unzureichende Inventarisierung.<\/b> In gro\u00dfen, insbesondere geografisch verteilten Infrastrukturen ist es oft am schwierigsten zu erkennen, welche Hosts gescannt werden m\u00fcssen. Mit anderen Worten, die Scanning-Aufgabe ist eng verbunden mit dem Asset-Management.<\/li>\n<li><b>Schlechte Priorisierung.<\/b> Netzwerkscanner zeigen oft viele Ergebnisse mit Schwachstellen an, die in der Praxis nicht ausnutzbar sind, obwohl sie formal ein hohes Risiko darstellen. Der Benutzer erh\u00e4lt einen Bericht, der schwer zu interpretieren ist, und es bleibt unklar, was zuerst behoben werden muss.<\/li>\n<li><b>Sp\u00e4rliche Empfehlungen.<\/b> In der Wissensdatenbank des Scanners gibt es oft nur sehr allgemeine Informationen \u00fcber Schwachstellen und deren Behebung, sodass Administratoren auf Google zur\u00fcckgreifen m\u00fcssen. Die Situation ist etwas besser bei Whitebox-Scannern, die eine spezifische Anleitung zur Behebung bereitstellen k\u00f6nnen.<\/li>\n<li><b>Manuelle Arbeit.<\/b> In Infrastruktur k\u00f6nnen viele Knoten vorhanden sein, was potenziell viele Schw\u00e4chen bedeutet, deren Berichte man bei jeder Iteration manuell auswerten und analysieren muss.<\/li>\n<li><b>Schlechtes Abdeckungsniveau.<\/b> Die Qualit\u00e4t der Infrastruktur-Scan h\u00e4ngt direkt vom Umfang der Wissensdatenbank \u00fcber Schwachstellen und Softwareversionen ab. Dabei <noindex><a rel=\"nofollow\" href=\"https:\/\/avleonov.com\/2016\/11\/27\/fast-comparison-of-nessus-and-openvas-knowledge-bases\/\">stellt sich heraus<\/a><\/noindex>, dass selbst die Marktf\u00fchrer nicht \u00fcber eine umfassende Wissensdatenbank verf\u00fcgen und dass in den Datenbanken kostenloser L\u00f6sungen viele Informationen vorhanden sind, die bei den Marktf\u00fchrern nicht zu finden sind.<\/li>\n<li><b>Probleme beim Patchen.<\/b> In der Regel besteht das Patchen von Schwachstellen in der Infrastruktur aus der Aktualisierung eines Pakets oder der \u00c4nderung einer Konfigurationsdatei. Ein gro\u00dfes Problem dabei ist, dass das System, insbesondere Legacy-Systeme, sich nach einem Update unvorhersehbar verhalten kann. Im Wesentlichen m\u00fcssen Integrations-Tests in der produktiven Infrastruktur durchgef\u00fchrt werden.<\/li>\n<\/ol>\n<h2>Ans\u00e4tze<\/h2>\n<p>\nWas sollen wir tun?<br \/>\nIn den folgenden Teilen werde ich mehr \u00fcber Beispiele und den Umgang mit vielen der genannten Probleme erl\u00e4utern. Hier sind zun\u00e4chst einige Hauptbereiche, in denen man arbeiten kann:<\/p>\n<ol>\n<li><b>Aggregation verschiedener Scanning-Tools.<\/b> Bei richtiger Anwendung mehrerer Scanner kann man die Wissensbasis und die Qualit\u00e4t der Erkennung erheblich steigern. Man kann sogar mehr Schwachstellen finden, als wenn alle Scanner jeweils einzeln gestartet werden, w\u00e4hrend man die Risikoebene genauer bewerten und mehr Empfehlungen geben kann.<\/li>\n<li><b>Integration von SAST und DAST.<\/b> Man kann die DAST-Abdeckung und die SAST-Genauigkeit durch den Austausch von Informationen zwischen ihnen erh\u00f6hen. Aus den Quellcodes kann man Informationen \u00fcber vorhandene Routen erhalten, und mit DAST kann \u00fcberpr\u00fcft werden, ob die Schwachstelle von au\u00dfen sichtbar ist.<\/li>\n<li><b>Machine Learning\u2122.<\/b> 2015 habe ich <noindex><a rel=\"nofollow\" href=\"https:\/\/www.youtube.com\/watch?v=a8l6zf8mFkc\">erz\u00e4hlt<\/a><\/noindex> (und <noindex><a rel=\"nofollow\" href=\"https:\/\/www.slideshare.net\/beched\/data-mining-for-nmap-acceleration\">noch<\/a><\/noindex>) \u00fcber den Einsatz von Statistiken, um Scannern die Intuition eines Hackers zu verleihen und sie zu beschleunigen. Das ist sicherlich ein Denkansto\u00df f\u00fcr die Weiterentwicklung der automatischen Sicherheitsanalyse in der Zukunft.<\/li>\n<li><b>Integration von IAST mit automatisierten Tests und OpenAPI.<\/b> Im Rahmen eines CI\/CD-Pipelines kann ein Scanning-Prozess auf Basis von Tools eingerichtet werden, die als HTTP-Proxy fungieren, sowie von funktionalen Tests, die \u00fcber HTTP durchgef\u00fchrt werden. Tests und OpenAPI\/Swagger-Vertr\u00e4ge liefern dem Scanner die erforderlichen Informationen \u00fcber Datenfl\u00fcsse und erm\u00f6glichen das Scannen der Anwendung in verschiedenen Zust\u00e4nden.<\/li>\n<li><b>Die richtige Konfiguration.<\/b> F\u00fcr jede Anwendung und Infrastruktur muss ein geeigneter Scanning-Profil erstellt werden, das die Anzahl und Art der Schnittstellen sowie die verwendeten Technologien ber\u00fccksichtigt.<\/li>\n<li><b>Anpassung der Scanner.<\/b> Oft l\u00e4sst sich eine Anwendung nicht scannen, ohne den Scanner anzupassen. Ein Beispiel ist ein Zahlungsgateway, bei dem jede Anfrage signiert werden muss. Ohne einen Connector zum Protokoll des Gateways werden Scanner blind Anfragen mit falscher Signatur senden. Zudem ist es notwendig, spezialisierte Scanner f\u00fcr bestimmte Arten von Schwachstellen zu entwickeln, wie z. B. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.owasp.org\/index.php\/Testing_for_Insecure_Direct_Object_References_(OTG-AUTHZ-004)\">Insecure Direct Object Reference<\/a><\/noindex><\/li>\n<li><b>Risikomanagement.<\/b> Der Einsatz verschiedener Scanner und die Integration mit externen Systemen wie Asset Management und Threat Management erm\u00f6glichen es, f\u00fcr die Risikobewertung eine Vielzahl von Parametern zu nutzen, sodass die F\u00fchrungsebene eine angemessene \u00dcbersicht \u00fcber den aktuellen Zustand der Sicherheit in der Entwicklung oder Infrastruktur erh\u00e4lt.<\/li>\n<\/ol>\n<p>Stay tuned and let&#8217;s disrupt the vulnerability scanning!<br \/>\n<br \/>Quelle: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444534\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29957","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430. \u0427\u0430\u0441\u0442\u044c 1 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:53+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:53+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Schwachstellenscanning und sichere Entwicklung. Teil 1 | ProHoster","description":"Im Rahmen ihrer professionellen T\u00e4tigkeit sehen sich Entwickler, Penetrationstester und Sicherheitsexperten mit Prozessen wie Vulnerability Management (VM) und (Secure) SDLC konfrontiert. Hinter diesen Begriffen verbergen sich verschiedene Praktiken und Werkzeuge, die miteinander verkn\u00fcpft sind, auch wenn ihre Nutzer unterschiedlich sind. Der technische Fortschritt hat jedoch noch nicht erreicht, dass ein Werkzeug den Menschen bei der Durchf\u00fchrung von Sicherheitsanalysen der Infrastruktur und Software vollst\u00e4ndig ersetzt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430. \u0427\u0430\u0441\u0442\u044c 1 | ProHoster","og:description":"\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e.","og:url":"https:\/\/prohoster.info\/de\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:53+00:00","article:modified_time":"2019-10-31T18:32:53+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29957","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 23:11:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:45:24","updated":"2026-01-20 23:11:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/29957","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=29957"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/29957\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=29957"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=29957"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=29957"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}