{"id":29957,"date":"2019-10-31T21:32:53","date_gmt":"2019-10-31T18:32:53","guid":{"rendered":"https:\/\/prohoster.info\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\/"},"modified":"2019-10-31T21:32:53","modified_gmt":"2019-10-31T18:32:53","slug":"skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","status":"publish","type":"post","link":"https:\/\/prohoster.info\/pl\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","title":{"rendered":"Skanowanie na podatno\u015bci i bezpieczne tworzenie oprogramowania. Cz\u0119\u015b\u0107 1","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Skanowanie na podatno\u015bci i bezpieczne tworzenie oprogramowania. Cz\u0119\u015b\u0107 1\" src=\"\/wp-content\/uploads\/2019\/03\/d085cf1b23386d01188726e1590ad1a9.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nW ramach profesjonalnej dzia\u0142alno\u015bci programi\u015bci, pentesterzy i specjali\u015bci ds. bezpiecze\u0144stwa musz\u0105 zmaga\u0107 si\u0119 z takimi procesami jak zarz\u0105dzanie lukami w zabezpieczeniach (Vulnerability Management, VM) oraz (bezpieczny) cykl \u017cycia oprogramowania (Secure SDLC).<br \/>\nPod tymi terminami kryj\u0105 si\u0119 r\u00f3\u017cne zestawy praktyk i narz\u0119dzi, kt\u00f3re s\u0105 ze sob\u0105 powi\u0105zane, chocia\u017c ich odbiorcy r\u00f3\u017cni\u0105 si\u0119.<\/p>\n<p>Post\u0119p technologiczny jeszcze nie doszed\u0142 do tego etapu, aby jeden instrument m\u00f3g\u0142 zast\u0105pi\u0107 cz\u0142owieka w przeprowadzaniu analizy zabezpiecze\u0144 infrastruktury i oprogramowania.<br \/>\nInteresuj\u0105ce jest zrozumienie, dlaczego tak jest i z jakimi problemami trzeba si\u0119 zmaga\u0107.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><\/p>\n<h2>Procesy<\/h2>\n<p>\nProces zarz\u0105dzania lukami w zabezpieczeniach (\u201eVulnerability Management\u201d) ma na celu ci\u0105g\u0142e monitorowanie bezpiecze\u0144stwa infrastruktury i zarz\u0105dzanie poprawkami.<br \/>\nProces bezpiecznego cyklu \u017cycia oprogramowania (\u201eSecure SDLC\u201d) ma na celu wsparcie bezpiecze\u0144stwa aplikacji w trakcie jej rozwoju i eksploatacji.<\/p>\n<p>Pokrewnym procesem jest ocenianie luk w zabezpieczeniach \u2014 Vulnerability Assessment, skanowanie w poszukiwaniu luk.<br \/>\nG\u0142\u00f3wna r\u00f3\u017cnica w skanowaniu w ramach VM i SDLC polega na tym, \u017ce w pierwszym przypadku celem jest wykrycie znanych luk w zewn\u0119trznym oprogramowaniu lub konfiguracji. Na przyk\u0142ad, przestarza\u0142a wersja systemu Windows lub domy\u015blna spo\u0142eczno\u015bciowa strona dla SNMP.<br \/>\nW drugim przypadku celem jest wykrycie luk nie tylko w komponentach zewn\u0119trznych (zale\u017cno\u015bciach), ale przede wszystkim w kodzie nowego produktu.<\/p>\n<p>To rodzi r\u00f3\u017cnice w narz\u0119dziach i podej\u015bciu. Moim zdaniem, zadanie wyszukiwania nowych luk w aplikacji jest znacznie ciekawsze, poniewa\u017c nie ogranicza si\u0119 tylko do identyfikacji wersji, zbierania baner\u00f3w, \u0142amania hase\u0142 itd.<br \/>\nAby przeprowadzi\u0107 jako\u015bciowe automatyczne skanowanie luk w aplikacjach, niezb\u0119dne s\u0105 algorytmy uwzgl\u0119dniaj\u0105ce semantyk\u0119 aplikacji, jej przeznaczenie oraz specyficzne zagro\u017cenia.<\/p>\n<p>Natomiast skaner infrastrukturalny cz\u0119sto mo\u017cna zast\u0105pi\u0107 timerem, jak to uj\u0105\u0142 <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/users\/avleonov\/\" class=\"user_link\">avleonov.<\/a><\/noindex>Sens jest taki, \u017ce czysto statystycznie mo\u017cna uzna\u0107 swoj\u0105 infrastruktur\u0119 za podatn\u0105, je\u015bli nie by\u0142a aktualizowana, powiedzmy, od miesi\u0105ca.<\/p>\n<h2>Narz\u0119dzia<\/h2>\n<p>\nSkanowanie, podobnie jak analiza zabezpiecze\u0144, mo\u017cna przeprowadza\u0107 zar\u00f3wno w trybie black box, jak i white box.<\/p>\n<h4>Black Box<\/h4>\n<p>\nPrzy skanowaniu w trybie black box narz\u0119dzie musi potrafi\u0107 wsp\u00f3\u0142dzia\u0142a\u0107 z us\u0142ug\u0105 przez te same interfejsy, przez kt\u00f3re korzystaj\u0105 z niej u\u017cytkownicy.<\/p>\n<p>Skanery infrastruktury (Tenable Nessus, Qualys, MaxPatrol, Rapid7 Nexpose itd.) wyszukuj\u0105 otwarte porty sieciowe, zbieraj\u0105 \"banery\", okre\u015blaj\u0105 wersje zainstalowanego oprogramowania i sprawdzaj\u0105 w swojej bazie wiedzy informacje o lukach w tych wersjach. Staraj\u0105 si\u0119 r\u00f3wnie\u017c wykry\u0107 b\u0142\u0119dy konfiguracyjne, takie jak domy\u015blne has\u0142a czy otwarty dost\u0119p do danych, s\u0142abe szyfry SSL itd.<\/p>\n<p>Skanery aplikacji internetowych (Acunetix WVS, Netsparker, Burp Suite, OWASP ZAP itd.) r\u00f3wnie\u017c potrafi\u0105 identyfikowa\u0107 znane komponenty oraz ich wersje (np. CMS, frameworki, biblioteki JS). Podstawowe kroki skanera to crawling i fuzzing.<br \/>\nPodczas crawlowania skaner zbiera informacje o istniej\u0105cych interfejsach aplikacji, parametrach HTTP. W trakcie fuzzingu do wszystkich wykrytych parametr\u00f3w wprowadzane s\u0105 zmodyfikowane lub wygenerowane dane w celu wywo\u0142ania b\u0142\u0119du i odkrycia luki.<\/p>\n<p>Takie skanery aplikacji zaliczaj\u0105 si\u0119 do klas DAST i IAST \u2014 odpowiednio Dynamic i Interactive Application Security Testing.<\/p>\n<h4>White Box<\/h4>\n<p>\nW przypadku skanowania whitebox r\u00f3\u017cnic jest wi\u0119cej.<br \/>\nW ramach procesu VM skanery (Vulners, Incsecurity Couch, Vuls, Tenable Nessus itd.) cz\u0119sto maj\u0105 dost\u0119p do system\u00f3w, przeprowadzaj\u0105c skanowanie z uwierzytelnieniem. Dzi\u0119ki temu skaner mo\u017ce za\u0142adowa\u0107 zainstalowane wersje pakiet\u00f3w i parametry konfiguracyjne bez zgadywania ich przez banery us\u0142ug sieciowych.<br \/>\nSkan staje si\u0119 dok\u0142adniejszy i pe\u0142niejszy.<\/p>\n<p>Je\u015bli jednak chodzi o skanowanie whitebox (CheckMarx, HP Fortify, Coverity, RIPS, FindSecBugs itd.) aplikacji, to zazwyczaj ma to zwi\u0105zek z analiz\u0105 statyczn\u0105 kodu i u\u017cywaniem odpowiednich narz\u0119dzi klasy SAST \u2014 Static Application Security Testing.<\/p>\n<h2>Problemy<\/h2>\n<p>\nW trakcie skanowania pojawia si\u0119 wiele problem\u00f3w! Wi\u0119kszo\u015b\u0107 z nich napotykam osobi\u015bcie podczas \u015bwiadczenia us\u0142ug zwi\u0105zanych z budowaniem proces\u00f3w skanowania oraz bezpiecznego rozwoju, a tak\u017ce przy przeprowadzaniu analiz bezpiecze\u0144stwa.<\/p>\n<p>Wyr\u00f3\u017cni\u0119 3 g\u0142\u00f3wne grupy problem\u00f3w, kt\u00f3re potwierdzaj\u0105 tak\u017ce rozmowy z in\u017cynierami i kierownikami s\u0142u\u017cb zapewnienia bezpiecze\u0144stwa w r\u00f3\u017cnych firmach.<\/p>\n<h4>Problemy ze skanowaniem aplikacji internetowych<\/h4>\n<p><\/p>\n<ol>\n<li><b>Trudno\u015b\u0107 we wdro\u017ceniu.<\/b> Skannery musz\u0105 by\u0107 dostosowywane, konfigurowane i personalizowane pod ka\u017cde zastosowanie, tworzy\u0107 \u015brodowisko testowe dla skan\u00f3w oraz integrowa\u0107 si\u0119 w procesie CI\/CD, aby dzia\u0142a\u0142y efektywnie. W przeciwnym razie stan\u0105 si\u0119 bezu\u017cyteczn\u0105 formalno\u015bci\u0105, generuj\u0105c\u0105 jedynie fa\u0142szywe alarmy.<\/li>\n<li><b>Czas skanowania.<\/b> Skannery w 2019 roku wci\u0105\u017c kiepsko radz\u0105 sobie z deduplikacj\u0105 interfejs\u00f3w i mog\u0105 skanowa\u0107 przez d\u0142ugie godziny tysi\u0105ce stron z 10 parametrami na ka\u017cdej, traktuj\u0105c je jako r\u00f3\u017cne, chocia\u017c za te same odpowiada ten sam kod. Decyzj\u0119 o wdro\u017ceniu w ramach cyklu rozwoju nale\u017cy podejmowa\u0107 szybko.<\/li>\n<li><b>Ubogie rekomendacje.<\/b> Skannery daj\u0105 do\u015b\u0107 og\u00f3lne rekomendacje, przez co nie zawsze deweloper mo\u017ce szybko zrozumie\u0107, jak obni\u017cy\u0107 poziom ryzyka, a przede wszystkim, czy nale\u017cy to zrobi\u0107 natychmiast, czy mo\u017cna poczeka\u0107.<\/li>\n<li><b>Destrukcyjne oddzia\u0142ywanie na aplikacj\u0119.<\/b> Skannery mog\u0105 przeprowadzi\u0107 atak DoS na aplikacj\u0119, a tak\u017ce stworzy\u0107 du\u017c\u0105 liczb\u0119 obiekt\u00f3w lub zmieni\u0107 istniej\u0105ce (np. tworz\u0105c dziesi\u0105tki tysi\u0119cy komentarzy w blogu), dlatego nie warto bezmy\u015blnie uruchamia\u0107 skanu w \u015brodowisku produkcyjnym.<\/li>\n<li><b>Niska jako\u015b\u0107 wykrywania luk.<\/b> Skannery zazwyczaj korzystaj\u0105 z ustalonego zbioru \u0142adunk\u00f3w ('payloads') i mog\u0105 \u0142atwo pomin\u0105\u0107 luk\u0119, kt\u00f3ra nie pasuje do znanego im schematu zachowania aplikacji.<\/li>\n<li><b>Niezrozumienie funkcji aplikacji przez skanery.<\/b> Skannery same w sobie nie wiedz\u0105, czym jest 'bank internetowy', 'p\u0142atno\u015b\u0107', 'komentarz'. Dla nich istniej\u0105 jedynie linki i parametry, co sprawia, \u017ce wiele potencjalnych luk w logice biznesowej pozostaje ca\u0142kowicie nieodkrytych \u2013 nie zrozumiej\u0105, jak dokona\u0107 podw\u00f3jnego obci\u0105\u017cenia, zajrze\u0107 do cudzych danych po ID czy zmanipulowa\u0107 saldo przez zaokr\u0105glenie.<\/li>\n<li><b>Niezrozumienie semantyki stron przez skanery.<\/b> Skannery nie potrafi\u0105 czyta\u0107 FAQ, nie rozpoznaj\u0105 captcha, same w sobie nie wiedz\u0105, jak nale\u017cy si\u0119 zarejestrowa\u0107, i \u017ce nast\u0119pnie nale\u017cy si\u0119 przelogowa\u0107, \u017ce nie mo\u017cna naciska\u0107 'logout' oraz jak podpisywa\u0107 zapytania przy zmianie warto\u015bci parametr\u00f3w. W rezultacie znaczna cz\u0119\u015b\u0107 aplikacji mo\u017ce pozosta\u0107 ca\u0142kowicie nieprzeskanowana.<\/li>\n<\/ol>\n<h4>Problemy ze skanowaniem kodu \u017ar\u00f3d\u0142owego.<\/h4>\n<p><\/p>\n<ol>\n<li><b>Fa\u0142szywe alarmy.<\/b> Analiza statyczna to z\u0142o\u017cone zadanie, kt\u00f3re wymaga wielu kompromis\u00f3w. Cz\u0119sto trzeba po\u015bwi\u0119ca\u0107 dok\u0142adno\u015b\u0107, a nawet drogie skanery enterprise generuj\u0105 ogromn\u0105 liczb\u0119 fa\u0142szywych alarm\u00f3w.<\/li>\n<li><b>Trudno\u015b\u0107 we wdro\u017ceniu.<\/b> Aby zwi\u0119kszy\u0107 dok\u0142adno\u015b\u0107 i kompletno\u015b\u0107 analizy statycznej, konieczne jest ulepszanie regu\u0142 skanowania, a ich napisanie mo\u017ce by\u0107 zbyt czasoch\u0142onne. Czasami \u0142atwiej jest znale\u017a\u0107 wszystkie miejsca w kodzie z jakim\u015b b\u0142\u0119dem i je naprawi\u0107 ni\u017c stworzy\u0107 regu\u0142\u0119 do wykrywania takich przypadk\u00f3w.<\/li>\n<li><b>Brak wsparcia dla zale\u017cno\u015bci.<\/b> Du\u017ce projekty polegaj\u0105 na wielu bibliotekach i frameworkach, kt\u00f3re rozszerzaj\u0105 mo\u017cliwo\u015bci j\u0119zyka programowania. Je\u015bli w bazie wiedzy skanera brakuje informacji o niebezpiecznych miejscach (\"sinks\") w tych frameworkach, stanie si\u0119 to pustym miejscem, a skaner po prostu nie zrozumie kodu.<\/li>\n<li><b>Czas skanowania.<\/b> Znajdowanie luk w kodzie to z\u0142o\u017cone zadanie, nawet w terminach algorytmicznych. Dlatego proces ten mo\u017ce si\u0119 znacznie wyd\u0142u\u017cy\u0107 i wymaga\u0107 znacznych zasob\u00f3w obliczeniowych.<\/li>\n<li><b>Niskie pokrycie.<\/b> Pomimo zu\u017cycia zasob\u00f3w i d\u0142ugo\u015bci skanowania, programy SAST wci\u0105\u017c musz\u0105 ucieka\u0107 si\u0119 do kompromis\u00f3w i analizowa\u0107 nie wszystkie stany, w kt\u00f3rych program mo\u017ce si\u0119 znajdowa\u0107.<\/li>\n<li><b>Reprodukowalno\u015b\u0107 odkry\u0107.<\/b> Wskazanie konkretnej linii i stosu wywo\u0142a\u0144, kt\u00f3re prowadz\u0105 do luki, jest wspania\u0142e, ale w rzeczywisto\u015bci cz\u0119sto skaner nie dostarcza wystarczaj\u0105cych informacji, aby zweryfikowa\u0107 istnienie luki z zewn\u0105trz. Niedob\u00f3r mo\u017ce znajdowa\u0107 si\u0119 tak\u017ce w martwym kodzie, kt\u00f3ry jest niedost\u0119pny dla atakuj\u0105cego.<\/li>\n<\/ol>\n<h4>Problemy z skanowaniem infrastruktury.<\/h4>\n<p><\/p>\n<ol>\n<li><b>Niewystarczaj\u0105ca inwentaryzacja.<\/b> W du\u017cych infrastrukturach, szczeg\u00f3lnie podzielonych geograficznie, cz\u0119sto najtrudniej jest zrozumie\u0107, kt\u00f3re hosty nale\u017cy skanowa\u0107. Innymi s\u0142owy, zadanie skanowania jest \u015bci\u015ble powi\u0105zane z zarz\u0105dzaniem zasobami.<\/li>\n<li><b>Z\u0142a priorytetyzacja.<\/b> Skanery sieciowe cz\u0119sto generuj\u0105 wiele wynik\u00f3w z niedoci\u0105gni\u0119ciami, kt\u00f3re w praktyce nie s\u0105 wykorzystywane, ale formalnie ich poziom ryzyka jest wysoki. Konsument otrzymuje raport, kt\u00f3ry trudno zinterpretowa\u0107 i nie wiadomo, co nale\u017cy naprawi\u0107 w pierwszej kolejno\u015bci.<\/li>\n<li><b>Ubogie rekomendacje.<\/b> W bazie wiedzy skanera cz\u0119sto znajduje si\u0119 tylko bardzo og\u00f3lne informacje na temat podatno\u015bci i sposob\u00f3w ich naprawy, wi\u0119c administratorzy b\u0119d\u0105 musieli skorzysta\u0107 z Google'a. Sytuacja jest nieco lepsza w przypadku skaner\u00f3w whitebox, kt\u00f3re mog\u0105 dostarcza\u0107 konkretn\u0105 komend\u0119 do naprawy.<\/li>\n<li><b>Praca r\u0119czna.<\/b> W infrastrukturach mo\u017ce by\u0107 wiele w\u0119z\u0142\u00f3w, co oznacza potencjalnie wiele niedoskona\u0142o\u015bci, kt\u00f3rych raporty nale\u017cy analizowa\u0107 r\u0119cznie przy ka\u017cdej iteracji.<\/li>\n<li><b>S\u0142abe pokrycie.<\/b> Jako\u015b\u0107 skanowania infrastruktury bezpo\u015brednio zale\u017cy od rozmiaru bazy wiedzy o podatno\u015bciach i wersjach oprogramowania. Przy tym, <noindex><a rel=\"nofollow\" href=\"https:\/\/avleonov.com\/2016\/11\/27\/fast-comparison-of-nessus-and-openvas-knowledge-bases\/\">okazuje si\u0119<\/a><\/noindex>, nawet liderzy rynku nie maj\u0105 wyczerpuj\u0105cej bazy wiedzy, a w bazach bezp\u0142atnych rozwi\u0105za\u0144 znajduje si\u0119 wiele informacji, kt\u00f3rych brakuje liderom.<\/li>\n<li><b>Problemy z \u0142atkami.<\/b> Najcz\u0119\u015bciej \u0142atki dotycz\u0105 aktualizacji pakietu lub zmiany pliku konfiguracyjnego. Du\u017cym problemem jest to, \u017ce system, szczeg\u00f3lnie starszy, mo\u017ce nieprzewidywalnie si\u0119 zachowa\u0107 w wyniku aktualizacji. W zasadzie b\u0119dzie trzeba przeprowadzi\u0107 testy integracyjne na rzeczywistej infrastrukturze w produkcji.<\/li>\n<\/ol>\n<h2>Podej\u015bcia<\/h2>\n<p>\nCo robi\u0107?<br \/>\nSzczeg\u00f3\u0142y dotycz\u0105ce przyk\u0142ad\u00f3w i tego, jak radzi\u0107 sobie z wieloma z wymienionych problem\u00f3w, om\u00f3wi\u0119 w nast\u0119pnych cz\u0119\u015bciach, a na razie wska\u017c\u0119 g\u0142\u00f3wne obszary, w kt\u00f3rych mo\u017cna pracowa\u0107:<\/p>\n<ol>\n<li><b>Agregacja r\u00f3\u017cnych narz\u0119dzi skanowania.<\/b> Przy odpowiednim u\u017cyciu kilku skaner\u00f3w mo\u017cna znacznie zwi\u0119kszy\u0107 baz\u0119 wiedzy i jako\u015b\u0107 wykrywania. Mo\u017cna znale\u017a\u0107 nawet wi\u0119cej podatno\u015bci, ni\u017c suma wszystkich skaner\u00f3w uruchomionych osobno, jednocze\u015bnie mo\u017cna dok\u0142adniej oceni\u0107 poziom ryzyka i udzieli\u0107 wi\u0119cej rekomendacji.<\/li>\n<li><b>Integracja SAST i DAST.<\/b> Mo\u017cna zwi\u0119kszy\u0107 pokrycie DAST i dok\u0142adno\u015b\u0107 SAST dzi\u0119ki wymianie informacji mi\u0119dzy nimi. Z kodu \u017ar\u00f3d\u0142owego mo\u017cna uzyska\u0107 informacje o istniej\u0105cych trasach, a za pomoc\u0105 DAST mo\u017cna sprawdzi\u0107, czy podatno\u015b\u0107 jest widoczna z zewn\u0105trz.<\/li>\n<li><b>Machine Learning\u2122.<\/b> W 2015 roku ja <noindex><a rel=\"nofollow\" href=\"https:\/\/www.youtube.com\/watch?v=a8l6zf8mFkc\">opowiada\u0142em<\/a><\/noindex> (i <noindex><a rel=\"nofollow\" href=\"https:\/\/www.slideshare.net\/beched\/data-mining-for-nmap-acceleration\">jeszcze<\/a><\/noindex>) m\u00f3wi\u0142em o zastosowaniu statystyki, aby da\u0107 skanerom intuicj\u0119 hakera i przyspieszy\u0107 je. To zdecydowanie jest pokarmem do rozwoju automatycznej analizy zabezpiecze\u0144 w przysz\u0142o\u015bci.<\/li>\n<li><b>Integracja IAST z testami automatycznymi i OpenAPI.<\/b> W ramach pipeline'u CI\/CD mo\u017cliwe jest stworzenie procesu skanowania na podstawie narz\u0119dzi dzia\u0142aj\u0105cych jako serwer proxy HTTP oraz test\u00f3w funkcjonalnych opartych na HTTP. Testy i kontrakty OpenAPI\/Swagger dostarcz\u0105 skanerowi brakuj\u0105ce informacje o przep\u0142ywach danych, umo\u017cliwiaj\u0105c skanowanie aplikacji w r\u00f3\u017cnych stanach.<\/li>\n<li><b>Prawid\u0142owa konfiguracja.<\/b> Dla ka\u017cdej aplikacji i infrastruktury nale\u017cy stworzy\u0107 odpowiedni profil skanowania, uwzgl\u0119dniaj\u0105cy liczb\u0119 i charakter interfejs\u00f3w oraz u\u017cywane technologie.<\/li>\n<li><b>Dostosowywanie skaner\u00f3w.<\/b> Cz\u0119sto aplikacj\u0119 nie da si\u0119 zeskanowa\u0107 bez modyfikacji skanera. Przyk\u0142ad \u2014 bramka p\u0142atnicza, w kt\u00f3rej ka\u017cdy request musi by\u0107 podpisany. Bez napisania konektora do protoko\u0142u bramy skanery b\u0119d\u0105 pupowa\u0107 requestami z nieprawid\u0142owym podpisem. Nale\u017cy r\u00f3wnie\u017c pisa\u0107 specjalistyczne skanery pod konkretne rodzaje podatno\u015bci, takie jak <noindex><a rel=\"nofollow\" href=\"https:\/\/www.owasp.org\/index.php\/Testing_for_Insecure_Direct_Object_References_(OTG-AUTHZ-004)\">Insecure Direct Object Reference<\/a><\/noindex><\/li>\n<li><b>Zarz\u0105dzanie ryzykiem.<\/b> Zastosowanie r\u00f3\u017cnych skaner\u00f3w oraz integracja z zewn\u0119trznymi systemami, takimi jak zarz\u0105dzanie zasobami i zarz\u0105dzanie zagro\u017ceniami, pozwoli na wykorzystanie wielu parametr\u00f3w do oceny poziomu ryzyka, co umo\u017cliwi kierownictwu uzyskanie adekwatnego obrazu aktualnego stanu bezpiecze\u0144stwa rozwoju lub infrastruktury.<\/li>\n<\/ol>\n<p>B\u0105d\u017a na bie\u017c\u0105co i zrywajmy z rutynowym skanowaniem podatno\u015bci!<br \/>\n<br \/>\u0179r\u00f3d\u0142o: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/post\/444534\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0412 \u0440\u0430\u043c\u043a\u0430\u0445 \u043f\u0440\u043e\u0444\u0435\u0441\u0441\u0438\u043e\u043d\u0430\u043b\u044c\u043d\u043e\u0439 \u0434\u0435\u044f\u0442\u0435\u043b\u044c\u043d\u043e\u0441\u0442\u0438 \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u0447\u0438\u043a\u0430\u043c, \u043f\u0435\u043d\u0442\u0435\u0441\u0442\u0435\u0440\u0430\u043c, \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0438\u043a\u0430\u043c \u043f\u0440\u0438\u0445\u043e\u0434\u0438\u0442\u0441\u044f \u0441\u0442\u0430\u043b\u043a\u0438\u0432\u0430\u0442\u044c\u0441\u044f \u0441 \u0442\u0430\u043a\u0438\u043c\u0438 \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0430\u043c\u0438, \u043a\u0430\u043a Vulnerability Management (VM), (Secure) SDLC. \u041f\u043e\u0434 \u044d\u0442\u0438\u043c\u0438 \u0441\u043b\u043e\u0432\u043e\u0441\u043e\u0447\u0435\u0442\u0430\u043d\u0438\u044f\u043c\u0438 \u0441\u043a\u0440\u044b\u0432\u0430\u044e\u0442\u0441\u044f \u0440\u0430\u0437\u043b\u0438\u0447\u043d\u044b\u0435 \u043d\u0430\u0431\u043e\u0440\u044b \u043f\u0440\u0430\u043a\u0442\u0438\u043a \u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u0435\u043c\u044b\u0445 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u0432, \u043a\u043e\u0442\u043e\u0440\u044b\u0435 \u043f\u0435\u0440\u0435\u043f\u043b\u0435\u0442\u0435\u043d\u044b \u043c\u0435\u0436\u0434\u0443 \u0441\u043e\u0431\u043e\u0439, \u0445\u043e\u0442\u044f \u0438\u0445 \u043f\u043e\u0442\u0440\u0435\u0431\u0438\u0442\u0435\u043b\u0438 \u0440\u0430\u0437\u043b\u0438\u0447\u0430\u044e\u0442\u0441\u044f. \u0422\u0435\u0445\u043d\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u0440\u043e\u0433\u0440\u0435\u0441\u0441 \u043f\u043e\u043a\u0430 \u043d\u0435 \u0434\u043e\u0448\u0451\u043b \u0434\u043e \u0442\u043e\u0433\u043e, \u0447\u0442\u043e\u0431\u044b \u043e\u0434\u043d\u0438\u043c \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u043e\u043c \u0437\u0430\u043c\u0435\u043d\u0438\u0442\u044c \u0447\u0435\u043b\u043e\u0432\u0435\u043a\u0430 \u0434\u043b\u044f \u043f\u0440\u043e\u0432\u0435\u0434\u0435\u043d\u0438\u044f \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0437\u0430\u0449\u0438\u0449\u0451\u043d\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0444\u0440\u0430\u0441\u0442\u0440\u0443\u043a\u0442\u0443\u0440\u044b \u0438 \u041f\u041e. [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[],"tags":[],"class_list":["post-29957","post","type-post","status-publish","format-standard","hentry"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/pl\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"pl_PL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430. \u0427\u0430\u0441\u0442\u044c 1 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/pl\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:32:53+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:32:53+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Skanowanie na podatno\u015bci i bezpieczny rozw\u00f3j. Cz\u0119\u015b\u0107 1 | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/pl\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"pl_PL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u043a\u0430\u043d\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u0435 \u043d\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0438 \u0438 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u0430\u044f \u0440\u0430\u0437\u0440\u0430\u0431\u043e\u0442\u043a\u0430. \u0427\u0430\u0441\u0442\u044c 1 | ProHoster","og:url":"https:\/\/prohoster.info\/pl\/blog\/skanirovanie-na-uyazvimosti-i-bezopasnaya-razrabotka-chast-1","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:32:53+00:00","article:modified_time":"2019-10-31T18:32:53+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"29957","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"Article","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-20 23:11:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 03:45:24","updated":"2026-01-20 23:11:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/29957","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/comments?post=29957"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/posts\/29957\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/media?parent=29957"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/categories?post=29957"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/pl\/wp-json\/wp\/v2\/tags?post=29957"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}