{"id":29957,"date":"2019-10-31T21:32:53","date_gmt":"2019-10-31T18:32:53","guid":{"rendered":"https:\/\/prohoster.info\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\/"},"modified":"2019-10-31T21:32:53","modified_gmt":"2019-10-31T18:32:53","slug":"skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","status":"publish","type":"post","link":"https:\/\/prohoster.info\/et\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","title":{"rendered":"Haavatavuste skaneerimine ja turvaline arendus. Osa 1","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Haavatavuste skaneerimine ja turvaline arendus. Osa 1\" src=\"\/wp-content\/uploads\/2019\/03\/d085cf1b23386d01188726e1590ad1a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nProfessionaalsetes tegevustes seisavad arendajad, testijad ja turbeeksperdid silmitsi selliste protsessidega nagu Vulnerability Management (VM) ja (Secure) SDLC.<br \/>\nNende fraaside alla kuuluvad erinevad praktikate ja kasutatavate t\u00f6\u00f6riistade kogumid, mis on omavahel seotud, kuigi nende tarbijad on erinevad.<\/p>\n<p>Tehniline areng ei ole veel j\u00f5udnud sinnani, et \u00fcks t\u00f6\u00f6riist suudaks asendada inimest infrastruktuuri ja tarkvara turvaanal\u00fc\u00fcsi tegemisel.<br \/>\nOn huvitav m\u00f5ista, miks see nii on, ja milliste probleemidega tuleb silmitsi seista.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Protsessid<\/h2>\n<p>\nVulnerability Management (\"haavatavuste haldamine\") protsess on m\u00f5eldud infrastruktuuri turvalisuse pidevaks j\u00e4lgimiseks ja pat\u0161ihalduseks.<br \/>\nSecure SDLC (\"turvalise arenduse ts\u00fckkel\") protsess toetab rakenduse turvalisust arendamise ja kasutamise k\u00e4igus.<\/p>\n<p>Nende protsesside sarnane osa on Vulnerability Assessment \u2014 haavatavuste hindamine ja skaneerimine.<br \/>\nPeamine erinevus VM-i ja SDLC skaneerimise vahel on see, et esimesel juhul on eesm\u00e4rk tuvastada tuntud haavatavusi kolmanda osapoole tarkvaras v\u00f5i konfigureerimises. N\u00e4iteks aegunud Windowsi versioon v\u00f5i SNMP vaikimisi \u00fchendusstring.<br \/>\nTeisel juhul on eesm\u00e4rk avastada haavatavusi mitte ainult kolmandate osapoolte komponentides (s\u00f5ltuvustes), vaid eelk\u00f5ige uue toote koodis.<\/p>\n<p>See toob kaasa erinevused t\u00f6\u00f6riistades ja l\u00e4henemistes. Minu arvates on uute haavatuste leidmise \u00fclesanne rakenduses oluliselt huvitavam, kuna see ei piirdumise versioonide s\u00f5rmej\u00e4lgede, b\u00e4nnerite kogumise, paroolide proovimise jne tegemisega.<br \/>\nKvaliteetse automaatse rakenduste haavatavuste skaneerimise jaoks on vajalikud algoritmid, mis arvestavad rakenduse semantikat, selle otstarvet ja spetsiifilisi ohte.<\/p>\n<p>Infrastruktuuri sk\u00e4nnerit saab tihti asendada taimeriga, nagu \u00fctles <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/avleonov\/\" class=\"user_link\">avleonov<\/a><\/noindex>. Idee on selles, et statistiliselt v\u00f5ite pidada oma infrastruktuuri haavatavaks, kui te seda ei ole, \u00fctleme, kuu aega v\u00e4rskendanud.<\/p>\n<h2>T\u00f6\u00f6riistad<\/h2>\n<p>\nSkaneerimist, nagu ka kaitseanal\u00fc\u00fcsi, saab teostada nii musta kasti kui ka valge kasti meetodil.<\/p>\n<h4>Musta kasti<\/h4>\n<p>\nBlackbox-skaneerimise k\u00e4igus peab t\u00f6\u00f6riist olema v\u00f5imeline t\u00f6\u00f6tama teenusega l\u00e4bi samade liideste, mida kasutavad ka kasutajad.<\/p>\n<p>Infrastruktuuri skanerid (Tenable Nessus, Qualys, MaxPatrol, Rapid7 Nexpose jne) otsivad avatud v\u00f5rguportte, koguvad \"b\u00e4nne\", m\u00e4\u00e4ravad installitud tarkvara versioone ja otsivad oma teadmusbaasist teavet nende versioonide haavatavuste kohta. Samuti \u00fcritavad nad tuvastada konfiguratsioonivigu, nagu vaikimisi paroolid v\u00f5i avatud juurdep\u00e4\u00e4s andmetele, n\u00f5rgad SSL-\u0161ifrid jne.<\/p>\n<p>Veebirakenduste skanerid (Acunetix WVS, Netsparker, Burp Suite, OWASP ZAP jne) suudavad samuti tuvastada tuntud komponente ja nende versioone (n\u00e4iteks CMS, raamistikud, JS-raamatukogud). Skaneerimise p\u00f5hietapid on kraulimismeetod ja fuzzing.<br \/>\nKraulimise k\u00e4igus kogub skaneerija teavet olemasolevate rakenduse liideste ja HTTP-parameetrite kohta. Fuzzingu k\u00e4igus sisestatakse k\u00f5ikidesse avastatud parameetritesse muundatud v\u00f5i genereeritud andmed, et provotseerida viga ja tuvastada haavatavus.<\/p>\n<p>Sellised rakenduste skannerid kuuluvad klassidesse DAST ja IAST \u2014 vastavalt Dynaamiline ja Interaktiivne Rakenduse Turvalisuse Testimine.<\/p>\n<h4>Valge karp<\/h4>\n<p>\nValge karbi skaneerimise k\u00e4igus on erinevusi rohkem.<br \/>\nVM-skanerite protsessi raames (Vulners, Incsecurity Couch, Vuls, Tenable Nessus jne) antakse sageli s\u00fcsteemidele ligip\u00e4\u00e4s, l\u00e4biviies autentitud skannimist. Nii saavad skannerid t\u00f5mmata v\u00e4lja installitud pakettide versioonid ja konfigureerimisparameetrid otse s\u00fcsteemist, mitte ei \u00fcrita neid arvata v\u00f5rguteenuste b\u00e4nneritest.<br \/>\nSkannimine on t\u00e4psem ja t\u00e4ielikum.<\/p>\n<p>Kui r\u00e4\u00e4kida whitebox-skannimisest (CheckMarx, HP Fortify, Coverity, RIPS, FindSecBugs jne) rakendustes, siis toimub tavaliselt staatiline koodi anal\u00fc\u00fcs ja kasutatakse vastavaid SAST (Static Application Security Testing) t\u00f6\u00f6riistu.<\/p>\n<h2>Probleemid<\/h2>\n<p>\nSkannimisega tekib palju probleeme! Enamiku nendega pean isiklikult silmitsi seisma seoses skannimisprotsesside ja turvalise arenduse teenuse pakkumisega ning ka turvalisuse anal\u00fc\u00fcsi k\u00e4igus.<\/p>\n<p>Numble 3 peamist probleemigruppi, mis on kinnitatud vestlustes inseneride ja IT-teenuste juhtidega erinevates ettev\u00f5tetes.<\/p>\n<h4>Veebirakenduste skannimise probleemid<\/h4>\n<p><\/p>\n<ol>\n<li><b>Rakendamise keerukus.<\/b> Skannere tuleb konfigureerida ning kohandada igale rakendusele, eraldada testi keskkond skannide jaoks ja integreerida need CI\/CD protsessi, et nad oleksid efektiivsed. Vastasel juhul on see kasutu formaalne protseduur, mis annab ainult valeh\u00e4ireid.<\/li>\n<li><b>Skannimise kestus.<\/b> Skannereid isegi 2019. aastal haldus halbu tulemusi liidese deduplikatsioonis ja nad v\u00f5ivad p\u00e4eva jooksul skannida tuhande lehte iga\u00fchega 10 parameetriga, pidades neid erinevateks, kuigi sama koodi eest vastutab \u00fcks ja sama kood. Samas tuleb arendusts\u00fckli raames teha kiire otsus, kas viia see produktsiooni.<\/li>\n<li><b>P\u00fc\u00fcdlikud soovitused.<\/b> Skannereid pakuvad \u00fcsna \u00fcldisi soovitusi, ja mitte alati ei suuda arendaja neist kiiresti aru saada, kuidas riski v\u00e4hendada, ning mis k\u00f5ige olulisem, kas seda tuleb teha kohe v\u00f5i mitte.<\/li>\n<li><b>Demonstreeriv m\u00f5ju rakendusele.<\/b> Skannereid v\u00f5ivad t\u00e4iesti tekitada DoS-r\u00fcnnaku rakendusele, samuti v\u00f5ivad nad luua palju \u00fcksuseid v\u00f5i muuta olemasolevaid (n\u00e4iteks luua k\u00fcmneid tuhandeid kommentaare blogis), seega ei ole m\u00f5istlik skanni arenduses ilma m\u00f5tlemata k\u00e4ivitada.<\/li>\n<li><b>Madala kvaliteet haavatavuste tuvastamises.<\/b> Skannerid kasutavad tavaliselt fikseeritud kasulike laadide ('payloads') kogumit ja v\u00f5ivad kergesti j\u00e4tta avastamata haavatavuse, mis ei vasta nende tuntud rakenduse k\u00e4itumise stsenaariumile.<\/li>\n<li><b>Skanneri arusaam rakenduse funktsioonidest.<\/b> Skannerid ei tea iseenesest, mis on 'internetipank', 'makse', 'kommentaar'. Neile eksisteerivad vaid lingid ja parameetrid, mist\u00f5ttu j\u00e4\u00e4b suur osa potentsiaalsetest \u00e4ri-logika haavatavustest t\u00e4iesti katmata; nad ei suuda arvata, et tehingut v\u00f5ib kahekordistada, teiste andmeid ID j\u00e4rgi piiluda v\u00f5i tasakaalu suurendada \u00fcmardamise kaudu.<\/li>\n<li><b>Skanneri arusaam lehtede semantika osas.<\/b> Skannerid ei oska lugeda FAQ-sid, nad ei tunne \u00e4ra captcha-te, nad ei suuda iseseisvalt aru saada, kuidas registreeruda, ning et p\u00e4rast seda on vaja uuesti sisse logida, et mitte vajutada 'logout' ja kuidas tuleb n\u00f5udeid allkirjastada parameetrite v\u00e4\u00e4rtuste muutmisel. Tulemuseks v\u00f5ib suurem osa rakendusest j\u00e4\u00e4da \u00fcldse skanneerimata.<\/li>\n<\/ol>\n<h4>Allika koodi skaneerimise probleemid.<\/h4>\n<p><\/p>\n<ol>\n<li><b>Valeh\u00e4ired.<\/b> Staatiline anal\u00fc\u00fcs on keeruline \u00fclesanne, mille lahendamiseks tuleb teha mitmeid kompromisse. Tihti tuleb ohverdada t\u00e4psus, ning isegi kallid ettev\u00f5tte skannerid toovad v\u00e4lja tohutult valeh\u00e4ireid.<\/li>\n<li><b>Rakendamise keerukus.<\/b> Staatilise anal\u00fc\u00fcsi t\u00e4psuse ja p\u00f5hjalikkuse suurendamiseks on vajalik kohandada skaneerimisreegleid, mis v\u00f5ivad osutuda liiga t\u00f6\u00f6mahukaks. M\u00f5nikord on lihtsam leida k\u00f5ik koodis olevad vead ja need parandada, kui kirjutada reegel nende olukordade tuvastamiseks.<\/li>\n<li><b>Riigitegevuse ja v\u00f5imaluste puudumine.<\/b> Suured projektid s\u00f5ltuvad suurest hulgast raamatukogudest ja raamistikest, mis laiendavad programmeerimiskeele v\u00f5imalusi. Kui skanneri teadmistebaasis pole teavet nendes raamistikest ohtlike kohtade (\"sinks\") kohta, muutub see pimedaks kohaks, ja skanner ei saa koodi aru.<\/li>\n<li><b>Skannimise kestus.<\/b> Koodis haavatavuste leidmine on keeruline \u00fclesanne ka algoritmide osas. Seega v\u00f5ib protsess kesta kaua ja vajada m\u00e4rkimisv\u00e4\u00e4rseid arvutusressursse.<\/li>\n<li><b>Madala katvuse tase.<\/b> Vaatamata ressursside tarbimisele ja skannimise kestusele peavad SAST-t\u00f6\u00f6riistade arendajad siiski leppima kompromissidega ning anal\u00fc\u00fcsima mitte k\u00f5iki olekuid, milles programm v\u00f5ib olla.<\/li>\n<li><b>Leidude korduvus.<\/b> Viitamist konkreetsele reale ja kutsungite virnale, mis toob esile haavatavuse \u2014 see on suurep\u00e4rane, kuid tegelikult annab skanner sageli liiga v\u00e4he teavet, et v\u00e4ljastpoolt haavatavust kontrollida. L\u00f5ppkokkuv\u00f5ttes v\u00f5ib puudus olla ka surnud koodis, mis on r\u00fcndajale k\u00e4ttesaamatuks j\u00e4\u00e4nud.<\/li>\n<\/ol>\n<h4>Infrastruktuuri skannimise probleemid<\/h4>\n<p><\/p>\n<ol>\n<li><b>Ebapiisav inventuur.<\/b> Suures infrastruktuuris, eriti geograafiliselt jaotatuna, on sageli k\u00f5ige keerulisem m\u00f5ista, milliseid hostsse skannida. Teisis\u00f5nu, skannimise \u00fclesanne on tihedalt seotud vara haldamise \u00fclesandega.<\/li>\n<li><b>Halb prioriteetimine.<\/b> V\u00f5rguskannerid annavad sageli palju tulemusi puudustega, mida praktikas ei eksplekteerita, kuid ametlikult on nende riskitase k\u00f5rge. Tarbija saab aruande, mida on raske t\u00f5lgendada, ja ei ole selge, mida k\u00f5igepealt parandada.<\/li>\n<li><b>P\u00fc\u00fcdlikud soovitused.<\/b> Teadmiste baasis skanneri kohta on sageli ainult v\u00e4ga \u00fcldine teave haavatavuste ja nende parandamise meetodite kohta, mist\u00f5ttu peavad administraatorid relvastuma Google'iga. Olukord on veidi parem whitebox-skanneritega, mis v\u00f5ivad anda konkreetse k\u00e4su parandamiseks.<\/li>\n<li><b>K\u00e4sit\u00f6\u00f6.<\/b> Infrastruktuurides v\u00f5ib olla palju s\u00f5lmi, seega v\u00f5ivad olla potentsiaalselt palju vigu, mille aruandeid tuleb iga kord k\u00e4sitsi anal\u00fc\u00fcsida ja uurida.<\/li>\n<li><b>Halb katvus.<\/b> Infrastruktuuri skaneerimise kvaliteet s\u00f5ltub otseselt haavatavuste ja tarkvaraversioonide teadmiste baasi mahust. Sellega, <noindex><a rel=\"nofollow\" href=\"https:\/\/avleonov.com\/2016\/11\/27\/fast-comparison-of-nessus-and-openvas-knowledge-bases\/\">selgub,<\/a><\/noindex>, isegi turuliidritel ei ole k\u00f5ikeh\u00f5lmavat teadmiste baasi ja tasuta lahenduste baases on palju teavet, mida liidritel pole.<\/li>\n<li><b>Probleemid plaastrite rakendamisega.<\/b> Enamasti on haavatavuste plaastrite rakendamine infrastruktuuris paketide uuendamine v\u00f5i konfigureerimisfaili muutmine. Suur probleem on see, et s\u00fcsteem, eriti p\u00e4rand, v\u00f5ib uuendamise t\u00f5ttu ettearvamatult k\u00e4ituda. Sisuliselt on vaja teha integreerimisteste elavas infrastruktuuris tootmises.<\/li>\n<\/ol>\n<h2>L\u00e4htepunktid.<\/h2>\n<p>\nKuidas edasi tegutseda?<br \/>\nRohkem n\u00e4idete ja kuidas paljude nimetatud probleemidega tegeleda, r\u00e4\u00e4gin j\u00e4rgmistes osades, aga praegu toon v\u00e4lja peamised suunad, mille kallal t\u00f6\u00f6tada:<\/p>\n<ol>\n<li><b>Erinevate skaneerimist\u00f6\u00f6riistade agregatsioon.<\/b> \u00d5ige kasutamise korral mitme skanneriga on v\u00f5imalik m\u00e4rgatavalt suurendada teadmistepinda ja detekteerimise kvaliteeti. Saame leida isegi rohkem haavatavusi, kui k\u00f5ik skannerid kokku, mis t\u00f6\u00f6tavad eraldi, samas suudame t\u00e4psemalt hinnata riski taset ja anda rohkem soovitusi.<\/li>\n<li><b>SAST-i ja DAST-i integreerimine.<\/b> DAST-i katvust ja SAST-i t\u00e4psust saab suurendada info vahetamise kaudu nende vahel. Koodiallikatest saab teavet olemasolevate marsruutide kohta ja DAST-i abil saab kontrollida, kas haavatavus on v\u00e4ljastpoolt n\u00e4htav.<\/li>\n<li><b>Masin\u00f5pe\u2122.<\/b> Aastal 2015 ma <noindex><a rel=\"nofollow\" href=\"https:\/\/www.youtube.com\/watch?v=a8l6zf8mFkc\">r\u00e4\u00e4kinud<\/a><\/noindex> (ja <noindex><a rel=\"nofollow\" href=\"https:\/\/www.slideshare.net\/beched\/data-mining-for-nmap-acceleration\">veel<\/a><\/noindex>) r\u00e4\u00e4kisin statistika rakendamisest skannerite hackeri intuitsiooni andmiseks ja nende kiirendamiseks. See on kindlasti toit automaatse turvaanal\u00fc\u00fcsi arendamiseks tulevikus.<\/li>\n<li><b>IAST-i integreerimine automaatsete testidega ja OpenAPI-ga.<\/b> CI\/CD-pipeline'i raames on v\u00f5imalik luua skaneerimisprotsess HTTP-proksi t\u00f6\u00f6riistade ja HTTP-p\u00f5histe funktsionaalsete testide abil. Testid ja OpenAPI\/Swaggeri lepingud annavad skannerile puuduvat teavet andmevoogude kohta, v\u00f5imaldades rakendust erinevates seisundites skaneerida.<\/li>\n<li><b>\u00d5ige konfiguratsioon.<\/b> Iga rakenduse ja infrastruktuuri jaoks on vajalik luua sobiv skaneerimisprofiil, mis arvestab liideste arvu ja iseloomu ning kasutatavaid tehnoloogiaid.<\/li>\n<li><b>Skannerite kohandamine.<\/b> Sageli ei saa rakendust skaneerida ilma skanneri kohandamiseta. N\u00e4iteks maksegateway, kus iga p\u00e4ring peab olema allkirjastatud. Ilma gateway protokolli \u00fchenduse kirjutamiseta p\u00fc\u00fcavad skannerid meeleheitlikult saata vale allkirjaga p\u00e4ringuid. Samuti on vaja kirjutada spetsialiseeritud skannerid teatud puuduste, nagu. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.owasp.org\/index.php\/Testing_for_Insecure_Direct_Object_References_(OTG-AUTHZ-004)\">Insecure Direct Object Reference<\/a><\/noindex><\/li>\n<li><b>Riskijuhtimine.<\/b> Erinevate skannerite kasutamine ja integreerimine v\u00e4liste s\u00fcsteemidega, nagu varahaldus ja ohuhaldus, v\u00f5imaldab riskitaseme hindamiseks kasutada mitmeid parameetreid, nii et juhtkond saab adekvaatse \u00fclevaate arenduse v\u00f5i infrastruktuuri praegusest turvalisusest.<\/li>\n<\/ol>\n<p>Stay tuned and let&#8217;s disrupt the vulnerability scanning!<br \/>\n<br \/>Allikas: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444534\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29957","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 4.9.10 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/et\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 4.9.10\" \/>\n\t\t<meta property=\"og:locale\" content=\"et_EE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430. \u0427\u0430\u0441\u0442\u044c 1 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/et\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:53+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:53+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Haavatavuste skannimine ja turvaline arendus. Osa 1 | ProHoster","description":"Professionaalses tegevuses peavad arendajad, pentesterid ja turbeeksperdid tegelema selliste protsessidega nagu haavatavuste haldamine (VM), (turvaline) SDLC. Nende terminite alla kuuluvad erinevad praktika- ja t\u00f6\u00f6riistakomplektid, mis on omavahel seotud, kuigi nende kasutajad on erinevad. Tehniline areng ei ole veel j\u00f5udnud tasemeni, kus \u00fckski t\u00f6\u00f6riist suudaks asendada inimest, kes anal\u00fc\u00fcsib infrastruktuuri ja tarkvara turvalisust.","canonical_url":"https:\/\/prohoster.info\/et\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"et_EE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430. \u0427\u0430\u0441\u0442\u044c 1 | ProHoster","og:description":"\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e.","og:url":"https:\/\/prohoster.info\/et\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:53+00:00","article:modified_time":"2019-10-31T18:32:53+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29957","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 23:11:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:45:24","updated":"2026-01-20 23:11:19"},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/29957","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/comments?post=29957"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/posts\/29957\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/media?parent=29957"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/categories?post=29957"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/et\/wp-json\/wp\/v2\/tags?post=29957"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}