{"id":31852,"date":"2019-10-31T21:43:30","date_gmt":"2019-10-31T18:43:30","guid":{"rendered":"https:\/\/prohoster.info\/blog\/strah-i-nenavist-devsecops\/"},"modified":"2019-10-31T21:43:30","modified_gmt":"2019-10-31T18:43:30","slug":"strah-i-nenavist-devsecops","status":"publish","type":"post","link":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/strah-i-nenavist-devsecops","title":{"rendered":"Frika dhe urrejtja DevSecOps","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Ne kemi pasur 2 analiza t\u00eb kodit, 4 mjete p\u00ebr testimin dinamik, krijimet tona dhe 250 skenar\u00eb. Jo se gjith\u00e7ka k\u00ebto ishin t\u00eb nevojshme n\u00eb procesin aktual, por q\u00ebkur fillova t\u00eb implementoj DevSecOps, duhet ta \u00e7oj deri n\u00eb fund.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/bcd78cc4963e397ecbaa18ffd43ce05e.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n<i><noindex><a rel=\"nofollow\" href=\"https:\/\/www.reddit.com\/user\/narkos\">Burimi<\/a><\/noindex>. Autor\u00ebt e karaktereve: Justin Roiland dhe Dan Harmon.<\/i><\/p>\n<p>\u00c7far\u00eb \u00ebsht\u00eb SecDevOps? Dhe DevSecOps? \u00c7far\u00eb ka ndryshime? Siguria e Aplikacioneve \u2013 p\u00ebr \u00e7far\u00eb \u00ebsht\u00eb kjo? Pse qasja klasike nuk funksionon m\u00eb? T\u00eb gjitha k\u00ebto pyetje kan\u00eb p\u00ebrgjigje. <b>Yuri Shabalin<\/b> nga\u00a0<b>Swordfish Security. <\/b>Yuri do t\u00eb p\u00ebrgjigjet p\u00ebr gjith\u00e7ka dhe do t\u00eb shqyrtoj\u00eb problemet e kalimit nga modeli klasik i Siguris\u00eb s\u00eb Aplikacioneve n\u00eb procesin DevSecOps: si t\u00eb qasemi n\u00eb m\u00ebnyr\u00eb t\u00eb duhur p\u00ebr integrimin e procesit t\u00eb zhvillimit t\u00eb sigurt n\u00eb procesin DevOps dhe t\u00eb mos d\u00ebmtojm\u00eb asgj\u00eb n\u00eb k\u00ebt\u00eb, si t\u00eb kalojm\u00eb n\u00ebp\u00ebr hapat kryesor\u00eb t\u00eb testimit t\u00eb siguris\u00eb, cilat mjete mund t\u00eb aplikohen, \u00e7far\u00eb e ndan ato dhe si t'i konfigurojm\u00eb sakt\u00eb p\u00ebr t\u00eb shmangur pengesat.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<center><div class=\"youtube-placeholder\" data-id=\"sYMWGw5Lyu4\" onclick=\"loadVideo(this)\">\r\n        <img decoding=\"async\" src=\"https:\/\/img.youtube.com\/vi\/sYMWGw5Lyu4\/hqdefault.jpg\" alt=\"Luaj videon\" loading=\"lazy\" width=\"480\" height=\"360\" style=\"width:100%;height:auto;\">\r\n        <div class=\"play-button\"><\/div>\r\n    <\/div><\/center><br \/>\n<b>P\u00ebr fol\u00ebsin:<\/b> <b>Yuri Shabalin \u2013 <\/b>Arkitekt i Siguris\u00eb Kryesore n\u00eb kompanin\u00eb <b>Swordfish Security<\/b>. Ai \u00ebsht\u00eb p\u00ebrgjegj\u00ebs p\u00ebr implementimin e SSDL, p\u00ebr integrimin e p\u00ebrgjithsh\u00ebm t\u00eb mjeteve t\u00eb analiz\u00ebs s\u00eb aplikacioneve n\u00eb nj\u00eb ekosistem t\u00eb vet\u00ebm t\u00eb zhvillimit dhe testimit. 7 vjet p\u00ebrvoj\u00eb n\u00eb sigurin\u00eb informacionit. Ka punuar n\u00eb Alfa-Bank, Sberbank dhe n\u00eb Positive Technologies, e cila zhvillon softuer dhe ofron sh\u00ebrbime. Fol\u00ebs n\u00eb konferenca nd\u00ebrkomb\u00ebtare si ZerONights, PHDays, RISSPA, OWASP.<\/p>\n<h2>Siguria e Aplikacioneve: p\u00ebr \u00e7far\u00eb \u00ebsht\u00eb kjo?<\/h2>\n<p>\n<b>Siguria e Aplikacioneve<\/b>\u00a0\u00ebsht\u00eb nj\u00eb deg\u00eb e siguris\u00eb q\u00eb \u00ebsht\u00eb p\u00ebrgjegj\u00ebse p\u00ebr sigurin\u00eb e aplikacioneve. Kjo nuk i p\u00ebrket infrastruktur\u00ebs ose siguris\u00eb rrjet\u00ebve, por sakt\u00ebsisht asaj q\u00eb ne shkruajm\u00eb dhe mbi t\u00eb cilat punojn\u00eb zhvilluesit \u2013 jan\u00eb defektet dhe dob\u00ebsit\u00eb e vet\u00eb aplikacionit.<\/p>\n<p>Direktiva <noindex><a rel=\"nofollow\" href=\"https:\/\/docs.microsoft.com\/ru-ru\/ef\/ef6\/modeling\/designer\/advanced\/edmx\/ssdl-spec\">SDL ose SDLC<\/a><\/noindex>\u00a0\u2014 <b>Cikli zhvillim t\u00eb siguris\u00eb<\/b>\u00a0u zhvillua nga kompania Microsoft. N\u00eb diagram, \u00ebsht\u00eb modeli kanonik i SDLC, ku q\u00ebllimi kryesor \u00ebsht\u00eb p\u00ebrfshirja e siguris\u00eb n\u00eb \u00e7do faz\u00eb t\u00eb zhvillimit, nga k\u00ebrkesat deri n\u00eb l\u00ebshim dhe daljen n\u00eb prodhim. N\u00eb Microsoft e kuptuan se n\u00eb prodhim ka shum\u00eb gabime, ato po rriten dhe duhet b\u00ebr\u00eb di\u00e7ka p\u00ebr k\u00ebt\u00eb, dhe propozuan k\u00ebt\u00eb qasje q\u00eb u b\u00eb kanonike.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/466773b9a5bd355419fa1d6d1ddbca66.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSiguria e Aplikacioneve dhe SSDL nuk jan\u00eb t\u00eb orientuara ndaj zbardhjes s\u00eb dob\u00ebsive, si\u00e7 mendohet zakonisht, por ndaj parandalimit t\u00eb shfaqjes s\u00eb tyre. Me kalimin e koh\u00ebs, qasja kanonike nga Microsoft u p\u00ebrmir\u00ebsua, u zhvillua, duke ofruar nj\u00eb p\u00ebrfshirje m\u00eb t\u00eb thell\u00eb dhe m\u00eb t\u00eb detajuar.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/58d3e6aadd30594c018940bcb2a8248b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSDLC kanonik \u00ebsht\u00eb shum\u00eb i detajuar n\u00eb metodologjit\u00eb e ndryshme \u2014 OpenSAMM, BSIMM, OWASP. Metodologjit\u00eb ndryshojn\u00eb, por, n\u00eb p\u00ebrgjith\u00ebsi, jan\u00eb t\u00eb ngjashme.<\/p>\n<h3>Modeli i Pjekuris\u00eb p\u00ebr Nd\u00ebrtimin e Siguris\u00eb<\/h3>\n<p>\nM\u00eb p\u00eblqen m\u00eb shum\u00eb <b>BSIMM<\/b>\u00a0\u2014 <noindex><a rel=\"nofollow\" href=\"https:\/\/www.bsimm.com\/\">Modeli i Pjekuris\u00eb p\u00ebr Nd\u00ebrtimin e Siguris\u00eb<\/a><\/noindex>. Baza e metodologjis\u00eb \u00ebsht\u00eb ndarja e procesit t\u00eb Siguris\u00eb s\u00eb Aplikacioneve n\u00eb 4 fusha: Qeverisje, Inteligjenc\u00eb, Pik\u00ebprekje SSDL dhe Zbatim. N\u00eb \u00e7do fush\u00eb ka 12 praktika, t\u00eb cilat paraqiten si 112 aktivitete.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/ae0bbfd0dde335af886282672ed92367.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\n\u00c7do aktivitet nga 112 ka <b>3 nivele pjekurie<\/b>: fillestar, mesatar dhe avancuar. T\u00eb gjitha 12 praktikat mund t\u00eb studiohen sipas kapitujve, t\u00eb zgjidhen element\u00ebt e r\u00ebnd\u00ebsish\u00ebm p\u00ebr ju, t\u00eb kuptoni se si t'i implementoni dhe gradualisht t\u00eb shtoni elemente, p\u00ebr shembull, analiz\u00ebn statike dhe dinamike t\u00eb kodit ose rishikimin e kodit. Shkruani nj\u00eb plan dhe sipas tij punoni pa nj\u00eb problem n\u00eb implementimin e aktiviteteve t\u00eb zgjedhura.<\/p>\n<h2>Pse DevSecOps<\/h2>\n<p><\/p>\n<blockquote><p>DevOps \u00ebsht\u00eb nj\u00eb proces i madh t\u00ebr\u00ebsor, n\u00eb t\u00eb cilin duhet t\u00eb kujdesesh p\u00ebr sigurin\u00eb.<\/p><\/blockquote>\n<p>\nFillimisht <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/DevOps\"><b>DevOps<\/b><\/a><\/noindex> mbante parasysh kontrollet p\u00ebr sigurin\u00eb. N\u00eb praktik\u00eb, numri i ekipeve t\u00eb siguris\u00eb ishte shum\u00eb m\u00eb i vog\u00ebl se tani, dhe ata vepronin jo si pjes\u00ebmarr\u00ebs n\u00eb proces, por si nj\u00eb organ kontrollues dhe mbik\u00ebqyr\u00ebs q\u00eb vendos k\u00ebrkesa dhe kontrollon cil\u00ebsin\u00eb e produktit n\u00eb fund t\u00eb l\u00ebshimit. Ky \u00ebsht\u00eb nj\u00eb qasje klasike, n\u00eb t\u00eb cil\u00ebn ekipet e siguris\u00eb ndodheshin p\u00ebrtej zhvillimit dhe nuk merrnin pjes\u00eb n\u00eb proces.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/1c5958fb123313308bdd92c5471c44da.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nProblemi kryesor \u00ebsht\u00eb se siguria e informacionit \u00ebsht\u00eb e ndar\u00eb nga zhvillimi. Zakonisht, kjo \u00ebsht\u00eb nj\u00eb struktur\u00eb e siguris\u00eb e informacionit dhe p\u00ebrmban 2-3 mjete t\u00eb m\u00ebdha dhe t\u00eb shtrenjta. \u00c7do gjasht\u00eb muaj vjen nj\u00eb kod burimi ose aplikacion q\u00eb duhet kontrolluar, nd\u00ebrsa \u00e7do vit b\u00ebhen <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%98%D1%81%D0%BF%D1%8B%D1%82%D0%B0%D0%BD%D0%B8%D0%B5_%D0%BD%D0%B0_%D0%BF%D1%80%D0%BE%D0%BD%D0%B8%D0%BA%D0%BD%D0%BE%D0%B2%D0%B5%D0%BD%D0%B8%D0%B5\">testet e penetrimit<\/a><\/noindex>. Kjo \u00e7on n\u00eb vonesa n\u00eb l\u00ebshimin n\u00eb treg, dhe zhvilluesit p\u00ebrballen me nj\u00eb mori t\u00eb madhe t\u00eb dob\u00ebsive nga mjetet automatizuese. Gjith\u00e7ka \u00ebsht\u00eb e pamundur p\u00ebr t'u lexuar dhe rregulluar, sepse pasi gjasht\u00eb muaj t\u00eb kaluar, rezultatet nuk jan\u00eb analizuar, nd\u00ebrsa tani ka nj\u00eb grup t\u00eb ri.<\/p>\n<p>Gjat\u00eb pun\u00ebs s\u00eb kompanis\u00eb son\u00eb, shohim se siguria n\u00eb t\u00eb gjitha fushat dhe industrive kupton se \u00ebsht\u00eb koha t\u00eb p\u00ebrmir\u00ebsohet dhe t\u00eb punoj\u00eb bashk\u00eb me zhvillimin n\u00eb nj\u00eb rrot\u00eb \u2014 n\u00eb\u00a0<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%93%D0%B8%D0%B1%D0%BA%D0%B0%D1%8F_%D0%BC%D0%B5%D1%82%D0%BE%D0%B4%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%8F_%D1%80%D0%B0%D0%B7%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%BA%D0%B8\"><b>Agile<\/b><\/a><\/noindex>. Paradigma DevSecOps p\u00ebrshtatet mrekullisht me metodologjin\u00eb e zhvillimit t\u00eb shkath\u00ebt, me implementimin, mb\u00ebshtetje dhe pjes\u00ebmarrje n\u00eb \u00e7do l\u00ebshim dhe iteracion.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/cf258bd7efc82ff27787b5029cf2f945.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h2>Kalimi n\u00eb DevSecOps<\/h2>\n<p>\nFjala m\u00eb e r\u00ebnd\u00ebsishme n\u00eb Jet\u00ebn e Zhvillimit t\u00eb Siguris\u00eb \u00ebsht\u00eb <b>\"procesi\"<\/b>Duhet ta kuptoni k\u00ebt\u00eb para se t\u00eb mendoni p\u00ebr blerjen e mjeteve.<\/p>\n<blockquote><p>Thjesht t\u00eb p\u00ebrfshish mjetet n\u00eb procesin DevOps nuk \u00ebsht\u00eb e mjaftueshme - \u00ebsht\u00eb e r\u00ebnd\u00ebsishme nd\u00ebrveprimi dhe kuptimi midis pjes\u00ebmarr\u00ebsve n\u00eb proces.<\/p><\/blockquote>\n<p><\/p>\n<h3>Njer\u00ebzit jan\u00eb m\u00eb t\u00eb r\u00ebnd\u00ebsish\u00ebm se mjetet<\/h3>\n<p>\nShpesh planifikimi i procesit t\u00eb zhvillimit t\u00eb sigurt fillon me zgjedhjen dhe blerjen e nj\u00eb mjeti, dhe p\u00ebrfundon me p\u00ebrpjekjet p\u00ebr t\u00eb integruar mjetin n\u00eb procesin ekzistues, i cili mbetet thjesht p\u00ebrpjekje. Kjo \u00e7on n\u00eb pasoja t\u00eb trishtueshme, sepse \u00e7do mjet ka karakteristikat dhe kufizimet e veta.<\/p>\n<p>Nj\u00eb rast i zakonsh\u00ebm \u00ebsht\u00eb kur departamenti i siguris\u00eb zgjodhi nj\u00eb mjet t\u00eb mir\u00eb, t\u00eb shtrenjt\u00eb, me mund\u00ebsi t\u00eb gjera, dhe shkonte te zhvilluesit - p\u00ebr ta integruar n\u00eb proces. Por nuk funksionon - procesi \u00ebsht\u00eb nd\u00ebrtuar n\u00eb nj\u00eb m\u00ebnyr\u00eb q\u00eb kufizimet e mjetit t\u00eb bler\u00eb nuk p\u00ebrputhen me paradigm\u00ebn aktuale.<\/p>\n<blockquote><p>S\u00eb pari, p\u00ebrshkruani se cili \u00ebsht\u00eb rezultati q\u00eb d\u00ebshironi dhe si do t\u00eb duket procesi. Kjo do t\u00eb ndihmoj\u00eb n\u00eb kuptimin e rolit t\u00eb mjeteve dhe siguris\u00eb n\u00eb proces.<\/p><\/blockquote>\n<p><\/p>\n<h3>Filloni me at\u00eb q\u00eb tashm\u00eb p\u00ebrdoret<\/h3>\n<p>\nPara se t\u00eb blini mjete t\u00eb shtrenjta, shikoni n\u00eb at\u00eb q\u00eb tashm\u00eb keni. \u00c7do kompani ka k\u00ebrkesa p\u00ebr siguri q\u00eb i paraqiten zhvillimit, ka kontrolle, teste penetruese - pse t\u00eb mos i transformoni k\u00ebto n\u00eb nj\u00eb format t\u00eb qart\u00eb dhe t\u00eb p\u00ebrshtatsh\u00ebm p\u00ebr t\u00eb gjith\u00eb?<\/p>\n<p>Zakonisht k\u00ebrkesat jan\u00eb nj\u00eb dokument i shkruar q\u00eb peshon p\u00ebr nj\u00eb gozhd\u00eb. Ka pasur raste kur shkojm\u00eb n\u00eb nj\u00eb kompani p\u00ebr t\u00eb par\u00eb proceset dhe k\u00ebrkojm\u00eb t\u00eb shohim k\u00ebrkesat p\u00ebr siguri p\u00ebr softuerin. Specialistja q\u00eb merrej me k\u00ebt\u00eb k\u00ebrkoi p\u00ebr nj\u00eb koh\u00eb t\u00eb gjat\u00eb:<\/p>\n<p><i>\u2014 Tani, ndoshta n\u00eb sh\u00ebnime kishte nj\u00eb rrug\u00eb se ku ndodhej ky dokument.<\/i><\/p>\n<p>Si rezultat, mor\u00ebm dokumentin pas nj\u00eb jave.<\/p>\n<p>P\u00ebr k\u00ebrkesat, kontrollet dhe gj\u00ebra t\u00eb tjera, krijoni nj\u00eb faqe, p\u00ebr shembull, n\u00eb\u00a0<b>Confluence<\/b>\u00a0\u2014 \u00ebsht\u00eb e p\u00ebrshtatshme p\u00ebr t\u00eb gjith\u00eb.<\/p>\n<blockquote><p>M\u00eb leht\u00eb \u00ebsht\u00eb t\u00eb riparformatizoni at\u00eb q\u00eb tashm\u00eb ekziston dhe ta p\u00ebrdorni si pik\u00ebnisje.<\/p><\/blockquote>\n<p><\/p>\n<h3>P\u00ebrdorni Security Champions <\/h3>\n<p>\nZakonisht, n\u00eb nj\u00eb kompani mesatare me 100-200 zhvillues ka nj\u00eb ekspert sigurie, i cili kryen disa funksione dhe fizikisht nuk arrin t\u00eb kontrolloj\u00eb gjith\u00e7ka. Edhe n\u00ebse ai p\u00ebrpiqet me t\u00eb gjitha forcat - vet\u00ebm nuk do t\u00eb kontrolloj\u00eb t\u00eb gjith\u00eb kodin q\u00eb gjeneron zhvillimi. P\u00ebr k\u00ebto raste \u00ebsht\u00eb zhvilluar koncepti - <noindex><a rel=\"nofollow\" href=\"https:\/\/www.owasp.org\/index.php\/Security_Champions\"><b>Security Champions<\/b><\/a><\/noindex>.<\/p>\n<blockquote><p>Security Champions \u00ebsht\u00eb nj\u00eb person n\u00eb brend\u00ebsi t\u00eb ekipit t\u00eb zhvillimit i interesuar p\u00ebr sigurin\u00eb e produktit tuaj.<\/p><\/blockquote>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/c67728db4a6e34407da199387eba2bb4.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSecurity Champion \u00ebsht\u00eb pika e hyrjes n\u00eb ekipin e zhvillimit dhe evangjelisti i siguris\u00eb n\u00eb nj\u00eb person.<\/p>\n<p>Zakonisht, kur nj\u00eb specialist i siguris\u00eb hyn n\u00eb ekipin e zhvillimit dhe tregohet p\u00ebr nj\u00eb gabim n\u00eb kod, p\u00ebrgjigjja \u00ebsht\u00eb:<\/p>\n<p><i>\u2014 Q\u00eb kush je ti? T\u00eb shoh p\u00ebr her\u00eb t\u00eb par\u00eb. Kam gjith\u00e7ka n\u00eb rregull \u2014 m\u00eb rishikoi dikush m\u00eb i madh dhe m\u00eb tha \u201capliko\u201d, ne vazhdojm\u00eb p\u00ebrpara!<\/i><\/p>\n<p>Kjo \u00ebsht\u00eb nj\u00eb situat\u00eb tipike, sepse ka shum\u00eb m\u00eb tep\u00ebr besim tek t\u00eb moshuarit ose thjesht tek shok\u00ebt e ekipit, me t\u00eb cil\u00ebt zhvilluesi bashk\u00ebvepron vazhdimisht n\u00eb pun\u00eb dhe gjat\u00eb rishikimit t\u00eb kodit. N\u00ebse vendin e specialistit t\u00eb siguris\u00eb e z\u00eb nj\u00eb Security Champion q\u00eb tregon p\u00ebr gabimin dhe pasojat, fjala e tij do t\u00eb ket\u00eb m\u00eb shum\u00eb pesh\u00eb.<\/p>\n<p>Po ashtu, zhvilluesit e njohin kodin e tyre m\u00eb mir\u00eb se \u00e7do specialist sigurie. P\u00ebr nj\u00eb person q\u00eb ka t\u00eb pakt\u00ebn 5 projekte n\u00eb mjetin e analiz\u00ebs statike, zakonisht \u00ebsht\u00eb e v\u00ebshtir\u00eb t\u00eb mbash mend t\u00eb gjitha nuancat. Security Champions e njohin produktin e tyre: se \u00e7far\u00eb nd\u00ebrvepron me \u00e7far\u00eb dhe n\u00eb \u00e7far\u00eb duhet t\u00eb shikohet m\u00eb shum\u00eb \u2014 ata jan\u00eb m\u00eb efikas.<\/p>\n<p>Pra, mendoni p\u00ebr implementimin e Security Champions dhe zgjerimin e ndikimit t\u00eb ekipit t\u00eb siguris\u00eb. P\u00ebr vet\u00eb kampionin, kjo \u00ebsht\u00eb gjithashtu e dobishme: zhvillim profesional n\u00eb nj\u00eb fush\u00eb t\u00eb re, zgjerim t\u00eb njohurive teknike, p\u00ebrmir\u00ebsim t\u00eb aft\u00ebsive teknike, menaxheriale dhe udh\u00ebheq\u00ebse, rritje t\u00eb vler\u00ebs n\u00eb treg. Ky \u00ebsht\u00eb nj\u00eb element i caktuar i inxhinieris\u00eb sociale, \u201csyt\u00eb\u201d tuaj n\u00eb ekipin e zhvillimit.<\/p>\n<h2>Hapat e testimit<\/h2>\n<p>\n<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%97%D0%B0%D0%BA%D0%BE%D0%BD_%D0%9F%D0%B0%D1%80%D0%B5%D1%82%D0%BE\">Paradigma 20 mbi 80<\/a><\/noindex>\u00a0tregon se 20% e p\u00ebrpjekjeve japin 80% t\u00eb rezultateve. K\u00ebto 20% jan\u00eb praktikat e analiz\u00ebs s\u00eb aplikacioneve, t\u00eb cilat mund dhe duhet t\u00eb automatizohen. Shembuj t\u00eb aktiviteteve t\u00eb tilla jan\u00eb analiza statike \u2014 <b>SAST<\/b>, analiza dinamike \u2014 <b>DAST,<\/b> dhe\u00a0<b>kontrolli i Open Source<\/b>. Do t\u00eb flas m\u00eb shum\u00eb rreth aktiviteteve, si dhe p\u00ebr mjetet, me cil\u00ebsit\u00eb e cilat zakonisht p\u00ebrballemi gjat\u00eb implementimit t\u00eb tyre n\u00eb proces, dhe si ta b\u00ebjm\u00eb si\u00e7 duhet.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/db720e0879cdd1ed818461ffb5f927da.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<h3>Problemet kryesore t\u00eb mjeteve<\/h3>\n<p>\nDo t\u00eb ve\u00e7oj problemet q\u00eb jan\u00eb aktuale p\u00ebr t\u00eb gjitha mjete, t\u00eb cilat k\u00ebrkojn\u00eb v\u00ebmendje. Do t'i shqyrtoj ato n\u00eb detaje p\u00ebr t\u00eb mos u p\u00ebrs\u00ebritur m\u00eb tej.<\/p>\n<p><b>Koha e gjat\u00eb e analiz\u00ebs. <\/b>N\u00ebse nga komitimi deri n\u00eb daljen n\u00eb prodhim kalojn\u00eb 30 minuta p\u00ebr t\u00eb gjitha testet dhe nd\u00ebrtimin, kontrollet p\u00ebr sigurin\u00eb informacionit do t\u00eb k\u00ebrkojn\u00eb nj\u00eb dit\u00eb. Askush nuk do t\u00eb ngadal\u00ebsoj\u00eb procesin. Merrni parasysh k\u00ebt\u00eb ve\u00e7ori dhe b\u00ebni p\u00ebrfundime.<\/p>\n<p><b>Niveli i lart\u00eb i False Negative ose False Positive. <\/b>Produkte t\u00eb ndryshme p\u00ebrdorin framework t\u00eb ndryshme dhe stilin e vet t\u00eb kodimit. N\u00eb baza t\u00eb ndryshme kode dhe teknologjish, mjetet mund t\u00eb tregojn\u00eb nivele t\u00eb ndryshme t\u00eb False Negative dhe False Positive. Prandaj shikoni se \u00e7far\u00eb sakt\u00ebsisht n\u00eb\u00a0<b>kompanin\u00eb tuaj dhe p\u00ebr<\/b> aplikacionet tuaja do t\u00eb tregoj\u00eb rezultat t\u00eb mir\u00eb dhe t\u00eb besuesh\u00ebm. <b>Nuk ka integrime me mjete ekzistuese.<\/b> Shikoni mjete nga k\u00ebndv\u00ebshtrimi i integrimeve, me ato q\u00eb tashm\u00eb p\u00ebrdorni. P\u00ebr shembull, n\u00ebse keni Jenkins ose TeamCity, kontrolloni integrimin e mjeteve pik\u00ebrisht me k\u00ebt\u00eb softuer, jo me GitLab CI, q\u00eb nuk e p\u00ebrdorni.<\/p>\n<p><b>Mungesa ose kompleksiteti i tepruar i personalizimit.<\/b>N\u00ebse mjeti nuk ka API, p\u00ebrse do t\u00eb ishte i nevojsh\u00ebm? \u00c7do gj\u00eb q\u00eb mund t\u00eb b\u00ebhet n\u00eb nd\u00ebrfaqe duhet t\u00eb jet\u00eb e aksesueshme p\u00ebrmes API. N\u00eb ideal, mjeti duhet t\u00eb ket\u00eb mund\u00ebsin\u00eb e personalizimit t\u00eb kontrolleve.<\/p>\n<p><b>Nuk ka roadmap p\u00ebr zhvillimin e produktit. <\/b>Zhvillimi nuk q\u00ebndron n\u00eb vend, ne gjithmon\u00eb p\u00ebrdorim framework dhe funksione t\u00eb reja, duke e shkruar s\u00ebrish kodin e vjet\u00ebr n\u00eb gjuh\u00eb t\u00eb reja. Duam t\u00eb jemi t\u00eb sigurt se mjeti q\u00eb do t\u00eb blejm\u00eb do t\u00eb mb\u00ebshtes\u00eb framework dhe teknologji t\u00eb reja. Prandaj \u00ebsht\u00eb e r\u00ebnd\u00ebsishme t\u00eb dim\u00eb se produkti ka nj\u00eb<\/p>\n<p><b>zhvillimi t\u00eb v\u00ebrtet\u00eb dhe t\u00eb duhur. <\/b>Ve\u00e7orit\u00eb e procesit <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%A2%D0%B5%D1%85%D0%BD%D0%BE%D0%BB%D0%BE%D0%B3%D0%B8%D1%87%D0%B5%D1%81%D0%BA%D0%B0%D1%8F_%D0%B4%D0%BE%D1%80%D0%BE%D0%B6%D0%BD%D0%B0%D1%8F_%D0%BA%D0%B0%D1%80%D1%82%D0%B0\">Plani i Veprimit<\/a><\/noindex> P\u00ebrve\u00e7 ve\u00e7orive t\u00eb mjeteve, merrni parasysh edhe ve\u00e7orit\u00eb e procesit t\u00eb zhvillimit. P\u00ebr shembull, t\u00eb pengosh zhvillimin \u00ebsht\u00eb nj\u00eb gabim tipik. Le t\u00eb shohim cilat ve\u00e7ori t\u00eb tjera duhet t\u00eb merren parasysh dhe n\u00eb \u00e7far\u00eb duhet t\u00eb p\u00ebrqendrohet ekipi i siguris\u00eb.<\/p>\n<h3>P\u00ebr t\u00eb mos prishur afatet e zhvillimit dhe publikimit, krijoni<\/h3>\n<p>\nrregulla t\u00eb ndryshme<\/p>\n<p>dhe <b>show stoppers<\/b> \u2014 kriteret e ndalimit t\u00eb procesit t\u00eb nd\u00ebrtimit n\u00eb rast se ka dob\u00ebsi \u2014 <b>p\u00ebr ambientet e ndryshme.\u00a0<\/b>P\u00ebr shembull, ne kuptojm\u00eb se dega aktuale po shkon n\u00eb sken\u00ebn e zhvillimit ose UAT, prandaj nuk ndalojm\u00eb dhe nuk themi: <b>\u2014 K\u00ebtu keni dob\u00ebsi, nuk do t\u00eb shkoni tutje!<\/b>N\u00eb k\u00ebt\u00eb faz\u00eb, \u00ebsht\u00eb e r\u00ebnd\u00ebsishme t'u themi zhvilluesve se ka probleme sigurie q\u00eb meritojn\u00eb v\u00ebmendje.<\/p>\n<p><i>\u2014 K\u00ebtu keni do t\u00eb meta, nuk do t\u00eb shkoni m\u00eb tej!<\/i><\/p>\n<p>N\u00eb k\u00ebt\u00eb faz\u00eb \u00ebsht\u00eb e r\u00ebnd\u00ebsishme t\u00eb thuhet developer\u00ebve se ka probleme sigurie, p\u00ebr t\u00eb cilat duhet t\u00eb kushtojn\u00eb v\u00ebmendje.<\/p>\n<p><b>Prania e dob\u00ebsis\u00eb nuk \u00ebsht\u00eb nj\u00eb penges\u00eb p\u00ebr testim t\u00eb m\u00ebtejsh\u00ebm<\/b>: manual, integrues ose manual. Nga ana tjet\u00ebr, na nevojitet ndonj\u00eb m\u00ebnyr\u00eb p\u00ebr t\u00eb rritur sigurin\u00eb e produktit, dhe q\u00eb zhvilluesit t\u00eb mos injorojn\u00eb at\u00eb q\u00eb gjen siguria. Prandaj, her\u00eb pas here b\u00ebjm\u00eb k\u00ebshtu: n\u00eb nj\u00eb stend\u00eb, kur zbulohet n\u00eb ambientin e zhvillimit, thjesht informojm\u00eb zhvillimin:<\/p>\n<p><i>\u2014 Djem, keni probleme, ju lutem, kushtoni v\u00ebmendje atyre.<\/i><\/p>\n<p>N\u00eb faz\u00ebn UAT p\u00ebrs\u00ebri tregojm\u00eb paralajm\u00ebrime p\u00ebr dob\u00ebsit\u00eb dhe n\u00eb faz\u00ebn e l\u00ebshimit n\u00eb prodhim themi:<\/p>\n<p><i>\u2014 Djem, ne ju kemi paralajm\u00ebruar disa her\u00eb, nuk keni b\u00ebr\u00eb asgj\u00eb \u2014 me k\u00ebt\u00eb nuk do t'ju lejojm\u00eb t\u00eb l\u00ebshoni.<\/i><\/p>\n<p>N\u00ebse flasim p\u00ebr kodin dhe dinamik\u00ebn, \u00ebsht\u00eb e nevojshme t\u00eb tregojm\u00eb dhe paralajm\u00ebrojm\u00eb p\u00ebr dob\u00ebsit\u00eb e vet\u00ebm atyre karakteristikave dhe kodit q\u00eb jan\u00eb shkruar rishtazi n\u00eb k\u00ebt\u00eb karakteristik\u00eb. N\u00ebse nj\u00eb zhvillues ka l\u00ebvizur nj\u00eb buton p\u00ebr 3 piksel dhe i themi se ka nj\u00eb SQL injeksion dhe prandaj duhet t\u00eb rregullohet urgent \u2014 kjo \u00ebsht\u00eb e gabuar. Shikoni vet\u00ebm at\u00eb q\u00eb \u00ebsht\u00eb shkruar tani dhe at\u00eb ndryshim q\u00eb po vjen n\u00eb aplikacion.<\/p>\n<p>P\u00ebr shembull, kemi nj\u00eb defekt funksional \u2014 ashtu si aplikacioni nuk duhet t\u00eb funksionoj\u00eb: parat\u00eb nuk transferohen, kur klikoni n\u00eb buton nuk ka kalim n\u00eb faqen tjet\u00ebr ose nuk ngarkohet produkti. <b>Defektet e siguris\u00eb<\/b>\u00a0\u2014 jan\u00eb nj\u00ebsoj si defektet, por jo n\u00eb prizmin e funksionimit t\u00eb aplikacionit, por t\u00eb siguris\u00eb. <\/p>\n<blockquote><p>Jo t\u00eb gjitha problemet e cil\u00ebsis\u00eb s\u00eb softuerit jan\u00eb probleme sigurie. Por t\u00eb gjitha problemet e siguris\u00eb lidhen me cil\u00ebsin\u00eb e softuerit. Sherif Mansour, Expedia.<\/p><\/blockquote>\n<p>\nMeqen\u00ebse t\u00eb gjitha dob\u00ebsit\u00eb jan\u00eb nj\u00ebsoj si defektet, ato duhet t\u00eb jen\u00eb n\u00eb t\u00eb nj\u00ebjtin vend si t\u00eb gjitha defektet e zhvillimit. Prandaj, harrojeni raportet dhe PDF-t\u00eb e frikshme q\u00eb askush nuk i lexon.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/e54e64658a3882bdc68a48c6ef426746.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nKur punoja n\u00eb nj\u00eb kompani q\u00eb merrej me zhvillimin, m\u00eb erdhi nj\u00eb raport nga mjetet e analiz\u00ebs statike. E hapa at\u00eb, u tmerrua, b\u00ebra kafe, e shfletoja 350 faqe, e lidha dhe shkova t\u00eb punoja m\u00eb tej. <b>Raportet e m\u00ebdha jan\u00eb raportet e vdekur<\/b>. Zakonisht ato nuk shkojn\u00eb askund, e-mailet fshihen, harrohen, humbasin ose biznesi thot\u00eb se pranon rreziqet.<\/p>\n<p>\u00c7far\u00eb duhet t\u00eb b\u00ebjm\u00eb? Defektet e konfirmuara q\u00eb kemi gjetur, thjesht i shnd\u00ebrrojm\u00eb n\u00eb nj\u00eb format t\u00eb p\u00ebrshtatsh\u00ebm p\u00ebr zhvillim, p\u00ebr shembull, i vendosim n\u00eb backlog n\u00eb Jira. Ne i prioritojm\u00eb defektet dhe i eliminojm\u00eb sipas rendit t\u00eb prioriteteve, nj\u00ebsoj si defektet funksionale dhe defektet e testeve.<\/p>\n<h2>Analiza Statike - SAST<\/h2>\n<p>\n<b>Ky \u00ebsht\u00eb nj\u00eb analiz\u00eb e kodit p\u00ebr prani t\u00eb dob\u00ebsive.<\/b>, por kjo nuk \u00ebsht\u00eb e njejt\u00eb si SonarQube. Ne kontrollojm\u00eb jo vet\u00ebm p\u00ebr modele apo stil. Gjat\u00eb analiz\u00ebs p\u00ebrdoren nj\u00eb s\u00ebr\u00eb qasje p\u00ebr: pem\u00ebn e dob\u00ebsive, p\u00ebr\u00a0<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/%D0%9F%D1%80%D0%BE%D0%B3%D1%80%D0%B0%D0%BC%D0%BC%D0%B8%D1%80%D0%BE%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5_%D0%BF%D0%BE%D1%82%D0%BE%D0%BA%D0%BE%D0%B2_%D0%B4%D0%B0%D0%BD%D0%BD%D1%8B%D1%85\">DataFlow<\/a><\/noindex>, analiza e skedave t\u00eb konfigurimit. K\u00ebto jan\u00eb t\u00eb gjitha lidhur me kodin.<\/p>\n<p><b>Avantazhet e qasjes<\/b>: <b>identifikimi i dob\u00ebsive n\u00eb kod gjat\u00eb nj\u00eb faze t\u00eb hershme t\u00eb zhvillimit<\/b>, kur ende nuk ka ambiente dhe mjete t\u00eb gatshme, dhe<b>\u00a0mund\u00ebsia e skanimit incremental<\/b>: skanimi i pjes\u00ebs s\u00eb kodit q\u00eb \u00ebsht\u00eb ndryshuar, dhe vet\u00ebm t\u00eb asaj funksionaliteti q\u00eb po zhvillojm\u00eb tani, e cila redukton koh\u00ebn e skanimit.<\/p>\n<p><b>Disavantazhet<\/b>\u00a0- \u00ebsht\u00eb mungesa e mb\u00ebshtetjes p\u00ebr gjuh\u00ebt e nevojshme.<\/p>\n<p><b>Integrimet e nevojshme, <\/b>t\u00eb cilat duhet t\u00eb jen\u00eb n\u00eb mjetet, sipas mendimit tim subjektiv:<\/p>\n<ul>\n<li>Mjeti i integrimit: Jenkins, TeamCity dhe Gitlab CI.\n<\/li>\n<li>Mediat e zhvillimit: Intellij IDEA, Visual Studio. Zhvilluesi \u00ebsht\u00eb m\u00eb komod te mos k\u00ebrkoj\u00eb n\u00eb nj\u00eb nd\u00ebrfaqe t\u00eb panjohur, e cila duhet t\u00eb mbahet mend, por p\u00ebrkundrazi t\u00eb shoh\u00eb t\u00eb gjitha integrimet e nevojshme dhe dob\u00ebsit\u00eb q\u00eb ka gjetur aty ku punon.\n<\/li>\n<li>Rishikimi i kodit: SonarQube dhe rishikimi manual.\n<\/li>\n<li>Sistemet e ndjekjes s\u00eb defekteve: Jira dhe Bugzilla.\n<\/li>\n<\/ul>\n<p>\nN\u00eb figur\u00eb jan\u00eb disa nga p\u00ebrfaq\u00ebsuesit m\u00eb t\u00eb mir\u00eb t\u00eb analiz\u00ebs statike.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/bab3420874ac090d4d107edb0d2b857b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMjetet nuk jan\u00eb t\u00eb r\u00ebnd\u00ebsishme, por procesi \u00ebsht\u00eb, prandaj ekzistojn\u00eb zgjidhje Open Source q\u00eb jan\u00eb po aq t\u00eb mira p\u00ebr testimin e procesit.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/4f2c278922c291b15922bc5748f87dc3.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSAST Open Source nuk do t\u00eb gjejn\u00eb nj\u00eb sasi t\u00eb madhe dob\u00ebsish ose Flow t\u00eb Dh\u00ebnash t\u00eb nd\u00ebrlikuara, por kur nd\u00ebrtoni procesin, mund dhe duhet t\u2019i p\u00ebrdorni. Ato ndihmojn\u00eb n\u00eb kuptimin se si do t\u00eb nd\u00ebrtohet procesi, kush do t\u00eb jet\u00eb p\u00ebrgjegj\u00ebs p\u00ebr defektet, kush do t\u00eb raportoj\u00eb, kush do t\u00eb raportoj\u00eb. N\u00ebse d\u00ebshironi t\u00eb realizoni nj\u00eb faz\u00eb fillestare t\u00eb nd\u00ebrtimit t\u00eb siguris\u00eb s\u00eb kodit tuaj - p\u00ebrdorni zgjidhje Open Source.<\/p>\n<p>Si mund ta integroni k\u00ebt\u00eb, n\u00ebse jeni n\u00eb fillim t\u00eb rrug\u00ebs, nuk keni asgj\u00eb: as CI, as Jenkins, as TeamCity? Le t'i shohim integrimet n\u00eb proces.<\/p>\n<h3>Integrimi n\u00eb nivelin CVS<\/h3>\n<p>\nN\u00ebse keni Bitbucket ose GitLab, mund t\u00eb b\u00ebni integrimin n\u00eb nivelin <noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/CVS\">Sistem i Versioneve Paralel<\/a><\/noindex>.<\/p>\n<p><b>N\u00eb p\u00ebrputhje me ngjarjen<\/b>\u00a0\u2014 pull request, commit. Ju skanoni kodin dhe n\u00eb statusin e build-it tregoni n\u00ebse kontrolli p\u00ebr sigurin\u00eb kaloi apo jo.<\/p>\n<p><b>Rr\u00ebfimi. <\/b>Sigurisht, feedback-u \u00ebsht\u00eb gjithmon\u00eb i nevojsh\u00ebm. N\u00ebse thjesht keni ecur n\u00eb an\u00ebn e siguris\u00eb, keni mbledhur gjith\u00e7ka n\u00eb nj\u00eb kuti dhe nuk keni treguar askujt p\u00ebr k\u00ebt\u00eb, dhe pastaj n\u00eb fund t\u00eb muajit l\u00ebshoni nj\u00eb s\u00ebr\u00eb gabimesh \u2014 kjo nuk \u00ebsht\u00eb e drejt\u00eb dhe e mir\u00eb.<\/p>\n<h3>Integrimi me sistemin e recensioneve t\u00eb kodit<\/h3>\n<p>\nNj\u00ebher\u00eb, ne vendos\u00ebm n\u00eb nj\u00eb seri projektesh t\u00eb r\u00ebnd\u00ebsishme nj\u00eb p\u00ebrdorues teknik default si revizor AppSec. N\u00eb var\u00ebsi nga ajo n\u00ebse jan\u00eb gjetur gabime n\u00eb kodin e ri apo jo, revizori n\u00eb pull request vendos statusin n\u00eb \u00abaccept\u00bb ose \u00abneed work\u00bb \u2014 ose gjith\u00e7ka \u00ebsht\u00eb n\u00eb rregull, ose duhet t\u00eb punohet m\u00eb shum\u00eb dhe lidhje p\u00ebr at\u00eb q\u00eb duhet t\u00eb rregullohet. P\u00ebr integrimin me versionin q\u00eb shkon n\u00eb prodhim, ne kishim aktivizuar ndalimin e merge-it n\u00ebse testi p\u00ebr sigurin\u00eb nuk kalonte. Kjo e aktivizonim n\u00eb revizimin manual t\u00eb kodit dhe pjes\u00ebmarr\u00ebsit e tjer\u00eb n\u00eb proces shihnin statuset p\u00ebr sigurin\u00eb p\u00ebr k\u00ebt\u00eb proces t\u00eb ve\u00e7ant\u00eb.<\/p>\n<h3>Integrimi me SonarQube<\/h3>\n<p>\nShum\u00eb kan\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/de.wikipedia.org\/wiki\/Quality_Gate\">quality gate<\/a><\/noindex> p\u00ebr cil\u00ebsin\u00eb e kodit. K\u00ebtu \u00ebsht\u00eb e nj\u00ebjta gj\u00eb \u2014 mund t\u00eb b\u00ebhen t\u00eb nj\u00ebjtat gates vet\u00ebm p\u00ebr mjetet SAST. Do t\u00eb ket\u00eb t\u00eb nj\u00ebjtin nd\u00ebrfaqe, t\u00eb nj\u00ebjtin quality gate, vet\u00ebm se do t\u00eb quhet <b>security gate<\/b>. Po ashtu, n\u00ebse keni instaluar nj\u00eb proces me p\u00ebrdorimin e SonarQube, mund ta integrosh gjith\u00e7ka pa problem.<\/p>\n<h3>Integrimi n\u00eb nivelin CI<\/h3>\n<p>\nK\u00ebtu gjithashtu \u00ebsht\u00eb mjaft e thjesht\u00eb:<\/p>\n<ul>\n<li><b>N\u00eb nj\u00eb nivel me testet automatike<\/b>, testet nj\u00ebsin\u00eb.\n<\/li>\n<li><b>Pjes\u00ebtimi sipas fazave t\u00eb zhvillimit<\/b>: dev, test, prod. Mund t\u00eb p\u00ebrfshihen grupe t\u00eb ndryshme rregullash, ose kushte t\u00eb ndryshme d\u00ebshtimi: ndalojm\u00eb nd\u00ebrtimin, nuk ndalojm\u00eb nd\u00ebrtimin.\n<\/li>\n<li><b>Aktivizimi sinkron\/asinkron<\/b>. Ne presim p\u00ebrfundimin e kontrollit t\u00eb testeve p\u00ebr sigurin\u00eb ose nuk presim. Do t\u00eb thot\u00eb se thjesht i kemi nisur ato dhe vazhdojm\u00eb p\u00ebrpara, dhe m\u00eb pas na vjen statusi, q\u00eb gjith\u00e7ka \u00ebsht\u00eb mir\u00eb ose keq.\n<\/li>\n<\/ul>\n<p>\nKjo \u00ebsht\u00eb gjith\u00e7ka n\u00eb nj\u00eb bot\u00eb ideale. N\u00eb jet\u00ebn reale nuk ka di\u00e7ka t\u00eb till\u00eb, por ne p\u00ebrpiqemi. Rezultati i kontrollit t\u00eb siguris\u00eb duhet t\u00eb jet\u00eb i ngjash\u00ebm me rezultatet e testeve nj\u00ebsin\u00eb.<\/p>\n<p>P\u00ebr shembull, mor\u00ebm nj\u00eb projekt t\u00eb madh dhe vendos\u00ebm se tani do ta skanojm\u00eb me SAST \u2014 OK. E kemi futur k\u00ebt\u00eb projekt n\u00eb SAST, ai na dha 20,000 dob\u00ebsi dhe me nj\u00eb vendim t\u00eb fort\u00eb pranuam se gjith\u00e7ka \u00ebsht\u00eb n\u00eb rregull. 20,000 dob\u00ebsi \u2014 \u00ebsht\u00eb borxhi yn\u00eb teknik. Borxhin do ta vendosim n\u00eb nj\u00eb kutiz\u00eb, do ta shohim ngadal\u00eb dhe do t\u00eb krijojm\u00eb defekte n\u00eb tracker-in ton\u00eb t\u00eb defekteve. Do t\u00eb pun\u00ebsojm\u00eb nj\u00eb kompani, do ta b\u00ebjm\u00eb gjith\u00e7ka vet\u00eb ose do t\u00eb na ndihmojn\u00eb Security Champions \u2014 dhe borxhi teknik do t\u00eb zvog\u00eblohet.<\/p>\n<p>Nd\u00ebrsa t\u00eb gjitha dob\u00ebsit\u00eb e reja n\u00eb kodin e ri duhet t\u00eb zgjidhen po ashtu si\u00e7 jan\u00eb zgjidhur gabimet n\u00eb testet unitare ose automatizuar. Me fjal\u00eb t\u00eb tjera, u lan\u00e7ua nd\u00ebrtimi, u ekzekutuan testet dhe d\u00ebshtuan dy teste dhe dy teste p\u00ebr sigurin\u00eb. OK \u2014 shkuam, pam\u00eb se \u00e7far\u00eb ndodhi, korrigjuam nj\u00eb, korrigjuam tjetr\u00ebn, her\u00ebn tjet\u00ebr e ekzekutuam \u2014 gjith\u00e7ka \u00ebsht\u00eb n\u00eb rregull, nuk ka pasur dob\u00ebsi t\u00eb reja, testet nuk jan\u00eb d\u00ebshtuar. N\u00ebse ky detyr\u00eb \u00ebsht\u00eb m\u00eb e thell\u00eb dhe k\u00ebrkon t\u00eb kuptohet mir\u00eb, ose korrigjimi i dob\u00ebsive prek pjes\u00eb t\u00eb m\u00ebdha t\u00eb asaj q\u00eb ndodhet n\u00ebn kapak: krijuam nj\u00eb defekt n\u00eb tracker-in e defekteve, ai prioritizohet dhe rregullohet. Fatkeq\u00ebsisht, bota nuk \u00ebsht\u00eb ideale dhe testet ndonj\u00ebher\u00eb d\u00ebshtojn\u00eb.<\/p>\n<p>Nj\u00eb shembull i security gate \u2014 analog i quality gate, sipas pranis\u00eb dhe numrit t\u00eb dob\u00ebsive n\u00eb kod.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/eb30d3c7988b28c2cb25e9656871ec96.png\" style=\"display:block;margin: 0 auto;\" \/>Integrimi me SonarQube \u2014 plug-in instalohet, gjith\u00e7ka \u00ebsht\u00eb shum\u00eb e p\u00ebrshtatshme dhe e shk\u00eblqyer.<\/p>\n<h3>Integrimi me mjedisin e zhvillimit<\/h3>\n<p>\n<b>Mund\u00ebsit\u00eb e integrimit:<\/b><\/p>\n<ul>\n<li>Ekzekutimi i skanimit nga mjedisi i zhvillimit para commit-it.\n<\/li>\n<li>Shikimi i rezultateve.\n<\/li>\n<li>Analiza e rezultateve.\n<\/li>\n<li>Sinkronizimi me serverin.\n<\/li>\n<\/ul>\n<p>\nDiku n\u00eb k\u00ebt\u00eb m\u00ebnyr\u00eb duket marrja e rezultateve nga serveri.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/270d4af76fddc0ceebca908c7d3835b8.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nN\u00eb mjedisin ton\u00eb t\u00eb zhvillimit <noindex><a rel=\"nofollow\" href=\"https:\/\/www.jetbrains.com\/idea\/\">Intellij IDEA<\/a><\/noindex> thjesht shfaqet nj\u00eb pik\u00eb shtes\u00eb, e cila tregon se gjat\u00eb skanimit jan\u00eb zbuluar k\u00ebto dob\u00ebsi. Mund t\u00eb korrigjoni menj\u00ebher\u00eb kodin, t\u00eb shikoni rekomandimet dhe\u00a0<noindex><a rel=\"nofollow\" href=\"https:\/\/en.wikipedia.org\/wiki\/Control-flow_graph\">Flow Graph<\/a><\/noindex>. T\u00eb gjitha k\u00ebto jan\u00eb t\u00eb vendosura n\u00eb vendin e pun\u00ebs s\u00eb zhvilluesit, q\u00eb \u00ebsht\u00eb shum\u00eb e p\u00ebrshtatshme \u2014 nuk \u00ebsht\u00eb nevoja t\u00eb shkoni n\u00eb lidhje t\u00eb tjera dhe t\u00eb shikoni di\u00e7ka shtes\u00eb.<\/p>\n<h2>Open Source<\/h2>\n<p>\nKjo \u00ebsht\u00eb tema ime e preferuar. T\u00eb gjith\u00eb p\u00ebrdorin biblioteka Open Source \u2014 pse t\u00eb shkruajm\u00eb nj\u00eb mori \u00e7\u00ebshtjesh dhe bi\u00e7ikletash, kur mund t\u00eb marrim nj\u00eb bibliotek\u00eb gati, n\u00eb t\u00eb cil\u00ebn gjith\u00e7ka \u00ebsht\u00eb e realizuar tashm\u00eb?<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/05b9cd5a8b269af2a3f59931a0774778.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nSigurisht, \u00ebsht\u00eb ashtu, por bibliotekat gjithashtu shkruhen nga njer\u00ebzit, p\u00ebrfshijn\u00eb gjithashtu rreziqe t\u00eb caktuara dhe gjithashtu kan\u00eb vulnerabilitete mbi t\u00eb cilat raportohen periodikisht, ose vazhdimisht. Prandaj, hapi tjet\u00ebr n\u00eb Sigurin\u00eb e Aplikacioneve \u00ebsht\u00eb analiza e komponenteve Open Source.<\/p>\n<h3>Analiza Open Source \u2013 OSA<\/h3>\n<p>\nInstrumenti p\u00ebrfshin tre faza t\u00eb m\u00ebdha.<\/p>\n<p><b>Gjetja e vulnerabiliteteve n\u00eb biblioteka. <\/b>P\u00ebr shembull, instrumenti di se ne po p\u00ebrdorim nj\u00eb bibliotek\u00eb t\u00eb caktuar, dhe se n\u00eb\u00a0<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Common_Vulnerabilities_and_Exposures\">CVE<\/a><\/noindex> ose n\u00eb sistemet e raportimit t\u00eb defekteve ka disa vulnerabilitete q\u00eb lidhen me k\u00ebt\u00eb version t\u00eb bibliotek\u00ebs. Kur p\u00ebrpiqemi ta p\u00ebrdorim, instrumenti do t\u00eb jap\u00eb nj\u00eb paralajm\u00ebrim se biblioteka \u00ebsht\u00eb vulnerab\u00ebl dhe do t\u00eb sugjeroj\u00eb p\u00ebrdorimin e nj\u00eb versioni tjet\u00ebr ku nuk ka vulnerabilitete.<\/p>\n<p><b>Analiza e past\u00ebrtis\u00eb s\u00eb licencave. <\/b>P\u00ebr ne kjo nuk \u00ebsht\u00eb ende shum\u00eb e njohur, por n\u00ebse punoni me t\u00eb huajt, atje her\u00eb pas here mund t\u00eb merrni pasoja p\u00ebr p\u00ebrdorimin e nj\u00eb komponente me kod t\u00eb hapur q\u00eb nuk lejohet t\u00eb p\u00ebrdoret ose modifikohet. Sipas politik\u00ebs s\u00eb bibliotek\u00ebs licencuese, ne nuk mund ta b\u00ebjm\u00eb k\u00ebt\u00eb. Ose, n\u00ebse e kemi modifikuar dhe po e p\u00ebrdorim, duhet t\u00eb publikojm\u00eb kodin ton\u00eb. Sigurisht, askush nuk d\u00ebshiron t\u00eb publikoj\u00eb kodin e produkteve t\u00eb tij, por ky problem gjithashtu mund t\u00eb mbrohet.<\/p>\n<p><b>Analiza e komponenteve q\u00eb p\u00ebrdoren n\u00eb mjedisin industrial. <\/b>Le t\u00eb imagjinojm\u00eb nj\u00eb situat\u00eb hipotezike q\u00eb ne p\u00ebrfundimisht p\u00ebrfunduam zhvillimin dhe nxor\u00ebm n\u00eb prodhim versionin m\u00eb t\u00eb fundit t\u00eb mikroservisit ton\u00eb. Ai jeton atje shk\u00eblqyesh\u00ebm \u2013 p\u00ebr nj\u00eb jav\u00eb, nj\u00eb muaj, nj\u00eb vit. Ne nuk e mbledhim, nuk b\u00ebjm\u00eb kontrolle t\u00eb siguris\u00eb, gjith\u00e7ka duket mir\u00eb. Por papritmas dy jav\u00eb pas l\u00ebshimit del nj\u00eb vulnerabilitet kritik n\u00eb komponentin Open Source q\u00eb ne p\u00ebrdorim pik\u00ebrisht n\u00eb k\u00ebt\u00eb nd\u00ebrtim, n\u00eb mjedisin e prodhimit. N\u00ebse nuk e regjistron se \u00e7far\u00eb dhe ku e p\u00ebrdorim, at\u00ebher\u00eb nuk do ta shohim k\u00ebt\u00eb vulnerabilitet. N\u00eb disa instrumente ka mund\u00ebsin\u00eb p\u00ebr monitorimin e vulnerabiliteteve n\u00eb bibliotekat q\u00eb aktualisht jan\u00eb n\u00eb p\u00ebrdorim n\u00eb prodhimin. Kjo \u00ebsht\u00eb shum\u00eb e dobishme.<\/p>\n<p><b>Mund\u00ebsit\u00eb:<\/b><\/p>\n<ul>\n<li>Politika t\u00eb ndryshme p\u00ebr faza t\u00eb ndryshme t\u00eb zhvillimit.\n<\/li>\n<li>Monitorimi i komponenteve n\u00eb mjedisin industrial.\n<\/li>\n<li>Kontrolli i bibliotekave brenda konturit t\u00eb organizat\u00ebs.\n<\/li>\n<li>Mb\u00ebshtetje p\u00ebr sisteme t\u00eb ndryshme nd\u00ebrtimi dhe gjuh\u00eb.\n<\/li>\n<li>Analiza e imazheve Docker.\n<\/li>\n<\/ul>\n<p>\nDisa shembuj t\u00eb lider\u00ebve n\u00eb fush\u00eb q\u00eb merren me analiz\u00ebn e Open Source.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/f1b05f86beb4a64f9bf3443963e3603b.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nI vetmi falas prej tyre \u00ebsht\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/www.owasp.org\/index.php\/OWASP_Dependency_Check\">Kontrolli i var\u00ebsive<\/a><\/noindex> nga OWASP. Mund ta aktivizoni n\u00eb fazat e para p\u00ebr t\u00eb par\u00eb si funksionon dhe \u00e7far\u00eb mb\u00ebshtet. Kryesisht jan\u00eb t\u00eb gjitha produktet e reja cloud, ose on-premise, por me baz\u00ebn e tyre gjithsesi d\u00ebrgohen n\u00eb internet. Ato nuk d\u00ebrgojn\u00eb bibliotekat tuaja, por hesh\u00ebt ose vlerat e tyre q\u00eb llogarisin dhe fingerprintet n\u00eb serverin e tyre p\u00ebr t\u00eb marr\u00eb njoftime p\u00ebr pranin\u00eb e dob\u00ebsive.<\/p>\n<h3>Integrimi n\u00eb proces<\/h3>\n<p>\n<b>Kontrolli i bibliotekave n\u00eb perimeter<\/b>, q\u00eb shkarkohen nga burime t\u00eb jashtme. Ne kemi repo t\u00eb jashtme dhe t\u00eb brendshme. P\u00ebr shembull, brenda Event Central ndodhet Nexus, dhe d\u00ebshirojm\u00eb q\u00eb brenda repos ton\u00eb t\u00eb mos ket\u00eb dob\u00ebsi me status \"kritik\" ose \"t\u00eb lart\u00eb\". Mund t\u00eb konfigurojm\u00eb proksimin me an\u00eb t\u00eb mjetit Nexus Firewall Lifecycle n\u00eb m\u00ebnyr\u00eb q\u00eb dob\u00ebsit\u00eb e tilla t\u00eb ndalohen dhe t\u00eb mos hyjn\u00eb n\u00eb repo t\u00eb brendshme.<\/p>\n<p><b>Integrimi n\u00eb CI<\/b>. N\u00eb nj\u00eb nivel me autotestet, testet e nj\u00ebsis\u00eb dhe ndarjen sipas fazave t\u00eb zhvillimit: dev, test, prod. N\u00eb \u00e7do faz\u00eb mund t\u00eb shkarkoni \u00e7do bibliotek\u00eb, t\u00eb p\u00ebrdorni \u00e7far\u00ebdo, por n\u00ebse ndodhet di\u00e7ka e ndjeshme me status \"kritik\" - ndoshta duhet t\u00eb t\u00ebrheq\u00eb v\u00ebmendjen e zhvilluesve n\u00eb faz\u00ebn e daljes n\u00eb prodhim.<\/p>\n<p><b>Integrimi me artefaktet<\/b>: Nexus dhe JFrog.<\/p>\n<p><b>Integrimi n\u00eb ambientin e zhvillimit. <\/b>Instrumentet q\u00eb zgjidhni duhet t\u00eb ken\u00eb integrim me ambientet e zhvillimit. Zhvilluesi duhet t\u00eb ket\u00eb qasje nga vendi i tij t\u00eb pun\u00ebs n\u00eb rezultatet e skanimit, ose mund\u00ebsin\u00eb p\u00ebr t\u00eb skanuar dhe kontrolluar kodin p\u00ebr pranin\u00eb e dob\u00ebsive para se t\u00eb b\u00ebj\u00eb commit n\u00eb CVS.<\/p>\n<p><b>Integrimi n\u00eb CD. <\/b>Kjo \u00ebsht\u00eb nj\u00eb ve\u00e7ori e shk\u00eblqyer, q\u00eb m\u00eb p\u00eblqen shum\u00eb dhe p\u00ebr t\u00eb cil\u00ebn kam folur m\u00eb par\u00eb - monitorimi i shfaqjes s\u00eb dob\u00ebsive t\u00eb reja n\u00eb ambientin industrial. Kjo funksionon dikur k\u00ebshtu.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/605c638df343db5c47ab36b4dc00f41c.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nNe kemi <b>Repo Publike t\u00eb Komponent\u00ebve<\/b>\u00a0\u2014 disa disa mjete jasht\u00eb, dhe depoja jon\u00eb e brendshme. Ne duam q\u00eb aty t\u00eb jen\u00eb vet\u00ebm komponent\u00eb t\u00eb besuesh\u00ebm. Kur proxy-ojm\u00eb nj\u00eb k\u00ebrkes\u00eb, kontrollojm\u00eb q\u00eb biblioteka e shkarkuar t\u00eb mos ket\u00eb cenueshm\u00ebri. N\u00ebse ajo p\u00ebrfshihet n\u00eb disa politika t\u00eb caktuara, t\u00eb cilat ne i vendosim dhe i konfirmojm\u00eb patjet\u00ebr me zhvillimin, at\u00ebher\u00eb ne nuk e shkarkojm\u00eb dhe vjen nj\u00eb refuzim p\u00ebr p\u00ebrdorimin e nj\u00eb versioni tjet\u00ebr. P\u00ebr rrjedhoj\u00eb, n\u00ebse n\u00eb bibliotek\u00eb ka di\u00e7ka t\u00eb v\u00ebrtet\u00eb kritike dhe t\u00eb keqe, zhvilluesi nuk do ta marr\u00eb bibliotek\u00ebn q\u00eb n\u00eb faz\u00ebn e instalimit \u2014 le t\u00eb p\u00ebrdor\u00eb versionin m\u00eb lart ose m\u00eb posht\u00eb.<\/p>\n<ul>\n<li>Gjat\u00eb nd\u00ebrtimit, ne kontrollojm\u00eb q\u00eb askush t\u00eb mos ket\u00eb futur di\u00e7ka t\u00eb keqe, q\u00eb t\u00eb gjitha komponent\u00ebt t\u00eb jen\u00eb t\u00eb sigurt dhe askush t\u00eb mos ket\u00eb sjell\u00eb asgj\u00eb t\u00eb rrezikshme n\u00eb flash.\n<\/li>\n<li>N\u00eb depozit\u00ebn ton\u00eb kemi vet\u00ebm komponent\u00eb t\u00eb besuesh\u00ebm. \n<\/li>\n<li>Gjat\u00eb deploy-it, ne kontrollojm\u00eb p\u00ebrs\u00ebri pik\u00ebrisht paket\u00ebn: war, jar, DL ose imazhin Docker p\u00ebr t\u00eb par\u00eb n\u00ebse p\u00ebrputhet me politik\u00ebn. \n<\/li>\n<li>Kur dalim n\u00eb prodhim, ne monitorojm\u00eb at\u00eb q\u00eb po ndodh n\u00eb mjedisin industrial: shfaqen ose nuk shfaqen cenueshm\u00ebri kritike.\n<\/li>\n<\/ul>\n<p><\/p>\n<h2>Analiza dinamike \u2014 DAST<\/h2>\n<p>\nMjetet e analiz\u00ebs dinamike jan\u00eb radikalisht t\u00eb ndryshme nga gjith\u00e7ka q\u00eb u tha m\u00eb par\u00eb. Ato jan\u00eb nj\u00eb simulim i pun\u00ebs s\u00eb p\u00ebrdoruesit me aplikacionin. N\u00ebse ky \u00ebsht\u00eb nj\u00eb aplikacion web, ne d\u00ebrgojm\u00eb k\u00ebrkesa, duke simuluar pun\u00ebn e klientit, klikojm\u00eb n\u00eb butona n\u00eb front, d\u00ebrgojm\u00eb t\u00eb dh\u00ebna artificiale nga forma: thonj\u00ebza, kurriza, simbole n\u00eb kodime t\u00eb ndryshme, p\u00ebr t\u00eb par\u00eb se si aplikacioni punon dhe p\u00ebrpunon t\u00eb dh\u00ebna t\u00eb jashtme.<\/p>\n<p>Ky sistem gjithashtu lejon t\u00eb kontrollojm\u00eb cenueshm\u00ebrin\u00eb p\u00ebr shembuj n\u00eb Open Source. Duke qen\u00eb se DAST nuk e di se cilin Open Source po p\u00ebrdorim, ai thjesht hedh pattern-e \u201ct\u00eb k\u00ebqija\u201d dhe analizon p\u00ebrgjigjet e serverit:<\/p>\n<p><i>\u2014 Ah, k\u00ebtu ka nj\u00eb problem t\u00eb deserializimit, nd\u00ebrsa k\u00ebtu nuk ka.<\/i><\/p>\n<p>K\u00ebtu ka rreziqe t\u00eb m\u00ebdha, sepse n\u00ebse ju kryeni k\u00ebt\u00eb test sigurie n\u00eb t\u00eb nj\u00ebjtin stand me t\u00eb cilin punojn\u00eb testuesit \u2014 mund t\u00eb ndodhin gj\u00ebra t\u00eb pak\u00ebndshme.<\/p>\n<ul>\n<li>Ngarkes\u00eb e lart\u00eb n\u00eb serverin e aplikacionit.\n<\/li>\n<li>Nuk ka integrime.\n<\/li>\n<li>Mund\u00ebsia p\u00ebr t\u00eb ndryshuar cil\u00ebsimet e aplikacionit q\u00eb po analizohet.\n<\/li>\n<li>Nuk ka mb\u00ebshtetje p\u00ebr teknologjit\u00eb e nevojshme.\n<\/li>\n<li>V\u00ebshtir\u00ebsi n\u00eb konfigurim.\n<\/li>\n<\/ul>\n<p>\nKemi pasur nj\u00eb situat\u00eb kur p\u00ebrfundimisht lan\u00e7uam AppScan: mor\u00ebm me v\u00ebshtir\u00ebsi qasjen n\u00eb aplikacion, siguruam 3 llogari dhe u g\u00ebzuam - m\u00eb n\u00eb fund do t\u00eb kontrollojm\u00eb gjith\u00e7ka! Lan\u00e7uam skanimin dhe gj\u00ebja e par\u00eb q\u00eb b\u00ebri AppScan - hyri n\u00eb panelin administrativ, provokoi t\u00eb gjith\u00eb butonat, ndryshoi gjysm\u00ebn e t\u00eb dh\u00ebnave dhe m\u00eb pas e shkat\u00ebrroi serverin me k\u00ebrkesat. <noindex><a rel=\"nofollow\" href=\"https:\/\/www.mailform.io\/\">form\u00ebpostimi<\/a><\/noindex>-k\u00ebrkesat. Zhvilluesit me testim than\u00eb:<\/p>\n<p><i>\u2014 Djem, a po talleni?! Ju dham\u00eb llogarit\u00eb dhe ju e shkat\u00ebrruat serverin!<\/i><\/p>\n<p>Konsideroni rreziqet e mundshme. Idealisht, p\u00ebrgatitni nj\u00eb stend\u00eb t\u00eb ve\u00e7ant\u00eb p\u00ebr testimin e siguris\u00eb, e cila do t\u00eb jet\u00eb e izoluar nga ambienti tjet\u00ebr disi, dhe \u00ebsht\u00eb m\u00eb mir\u00eb t\u00eb kontrolloni panelin administrativ manualisht. Ky \u00ebsht\u00eb nj\u00eb testim i penetrimit - ato p\u00ebrqindje t\u00eb mbetura p\u00ebrpjekjesh q\u00eb tani nuk po i shqyrtojm\u00eb. <\/p>\n<p>Kjo mund t\u00eb p\u00ebrdoret edhe si nj\u00eb analog i testimit t\u00eb ngarkes\u00ebs. N\u00eb faz\u00ebn e par\u00eb, mund t\u00eb aktivizoni skanerin dinamik me 10-15 rrjedha dhe t\u00eb shihni \u00e7far\u00eb ndodh, por zakonisht, si\u00e7 tregon praktika, nuk del asgj\u00eb e mir\u00eb.<\/p>\n<p>Disa burime q\u00eb zakonisht p\u00ebrdorim.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/45a25dbe2a2d053e6ed16d31b6ac53ef.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nVlen t\u00eb theksohet <noindex><a rel=\"nofollow\" href=\"https:\/\/portswigger.net\/burp\">Burp Suite<\/a><\/noindex>\u00a0\u2014 \u00ebsht\u00eb nj\u00eb \"thik\u00eb zvicerane\" p\u00ebr \u00e7do specialist t\u00eb siguris\u00eb. T\u00eb gjith\u00eb e p\u00ebrdorin at\u00eb dhe \u00ebsht\u00eb shum\u00eb e leht\u00eb p\u00ebr t'u p\u00ebrdorur. S\u00eb fundmi dol\u00ebn nj\u00eb version i ri demo i edicionit enterprise. N\u00ebse m\u00eb par\u00eb ishte thjesht nj\u00eb utilitar stand alone me plugins, tani p\u00ebrfundimisht zhvilluesit po krijojn\u00eb nj\u00eb server t\u00eb madh, nga i cili mund t\u00eb menaxhohen disa agjent\u00eb. Kjo \u00ebsht\u00eb e shk\u00eblqyer, e rekomandoj t\u00eb provoni.<\/p>\n<h3>Integrimi n\u00eb proces<\/h3>\n<p>\nIntegrimi ndodh mjaft mir\u00eb dhe leht\u00ebsisht: <b>aktivizimi i skanimit pas instalimit t\u00eb suksessh\u00ebm <\/b>t\u00eb aplikacionit n\u00eb stend\u00eb dhe\u00a0<b>skanimi pas kryerjes me sukses t\u00eb testimit integrues<\/b>.<\/p>\n<p>N\u00ebse integrimet nuk funksionojn\u00eb ose ka bllokues dhe funksione t\u00eb falsifikuara, kjo \u00ebsht\u00eb e kot\u00eb dhe e pavler\u00eb - \u00e7far\u00ebdo q\u00eb modeli t\u00eb d\u00ebrgojm\u00eb, serveri do t\u00eb p\u00ebrgjigjet gjithmon\u00eb n\u00eb t\u00eb nj\u00ebjt\u00ebn m\u00ebnyr\u00eb.<\/p>\n<ul>\n<li>Idealisht - nj\u00eb stend\u00eb e ve\u00e7ant\u00eb p\u00ebr testimin.\n<\/li>\n<li>Para fillimit t\u00eb testimit, regjistroni sekuenc\u00ebn e hyrjes.\n<\/li>\n<li>Testimi i sistemit t\u00eb administrat\u00ebs - vet\u00ebm manual.\n<\/li>\n<\/ul>\n<p><\/p>\n<h2>N\u00eb dit\u00ebn e fillimit t\u00eb modulit, struktura e tij b\u00ebhet e disponueshme. Studimi n\u00eb UoL p\u00ebrb\u00ebhet nga cikli n\u00eb vijim:<\/h2>\n<p>\nPak m\u00eb n\u00eb p\u00ebrgjith\u00ebsi p\u00ebr procesin dhe p\u00ebr funksionimin e \u00e7do mjeti, n\u00eb ve\u00e7anti. T\u00eb gjitha aplikacionet jan\u00eb t\u00eb ndryshme - nj\u00ebra punon m\u00eb mir\u00eb me analiz\u00ebn dinamike, tjetra me at\u00eb statike, nj\u00eb e tret\u00eb me analiz\u00ebn OpenSource, testet e penetrimit ose n\u00eb fakt di\u00e7ka tjet\u00ebr, p\u00ebr shembull, ngjarjet\u00a0<noindex><a rel=\"nofollow\" href=\"https:\/\/ru.wikipedia.org\/wiki\/Waf\">Waf<\/a><\/noindex>.<\/p>\n<blockquote><p>\u00c7do proces ka nevoj\u00eb p\u00ebr kontroll.<\/p><\/blockquote>\n<p>\nP\u00ebr t\u00eb kuptuar se si funksionon procesi dhe ku mund t\u00eb p\u00ebrmir\u00ebsohet, duhet t\u00eb mblidhen metrika nga gjith\u00e7ka q\u00eb arrin t\u00eb prekesh, duke p\u00ebrfshir\u00eb metrika prodhimi, metrika nga mjetet dhe nga sistemet e gjurmimit t\u00eb defekteve.<\/p>\n<p>\u00c7do t\u00eb dh\u00ebn\u00eb \u00ebsht\u00eb e dobishme. Duhet t\u00eb shikohet nga k\u00ebnde t\u00eb ndryshme se ku aplikohet m\u00eb mir\u00eb ky ose ai mjet, ku procesi konkretisht ka v\u00ebshtir\u00ebsi. Ndoshta, vlen t\u00eb shikohet koha e p\u00ebrgjigjes nga zhvillimi, p\u00ebr t\u00eb kuptuar ku mund t\u00eb p\u00ebrmir\u00ebsohet procesi bazuar n\u00eb koh\u00ebn. Sa m\u00eb shum\u00eb t\u00eb dh\u00ebna, aq m\u00eb shum\u00eb k\u00ebnde mund t\u00eb nd\u00ebrtohen nga niveli m\u00eb i lart\u00eb deri te detajet e \u00e7do procesi.<\/p>\n<p><img decoding=\"async\" alt=\"Frika dhe urrejtja DevSecOps\" src=\"\/wp-content\/uploads\/2019\/04\/93e079b19c4c8189ce6ca4eaec186eed.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nDuke qen\u00eb se t\u00eb gjith\u00eb analizator\u00ebt statik\u00eb dhe dinamik\u00eb kan\u00eb API t\u00eb tyre, m\u00ebnyra t\u00eb ndryshme p\u00ebr t'u aktivizuar, disa kan\u00eb orare, disa nuk kan\u00eb \u2013 ne po shkruajm\u00eb nj\u00eb mjet <b>Orkestratori i AppSec<\/b>, q\u00eb lejon t\u00eb krijohet nj\u00eb pik\u00eb e vetme hyrjeje n\u00eb t\u00eb gjith\u00eb procesin nga produkti dhe ta menaxhosh at\u00eb nga nj\u00eb pik\u00eb e vetme.<\/p>\n<p>Menaxher\u00ebt, zhvilluesit dhe inxhinier\u00ebt e siguris\u00eb kan\u00eb nj\u00eb pik\u00eb hyrjeje, nga e cila mund t\u00eb shikojn\u00eb se \u00e7far\u00eb \u00ebsht\u00eb aktivizuar, t\u00eb konfigurojn\u00eb dhe t\u00eb aktivizojn\u00eb skanimin, t\u00eb marrin rezultatet e skanimit, t\u00eb paraqesin k\u00ebrkesat. Ne p\u00ebrpiqemi t\u00eb shmangim dokumentet, t'i p\u00ebrkthejm\u00eb gjith\u00e7ka n\u00eb nj\u00eb m\u00ebnyr\u00eb q\u00eb \u00ebsht\u00eb e kuptueshme, e cila p\u00ebrdoret nga zhvillimi \u2013 faqe n\u00eb Confluence me status dhe metrika, defekte n\u00eb Jira ose n\u00eb sistemet e ndryshme t\u00eb gjurmimit t\u00eb defekteve, ose integrimi n\u00eb nj\u00eb proces sinhron\/asinkron n\u00eb CI\/CD.<\/p>\n<h2>Pikat Kryesore<\/h2>\n<p>\n<b>Mjetet nuk jan\u00eb kryesore.<\/b> S\u00eb pari, mendoni p\u00ebr procesin \u2013 pastaj implementoni mjetet. Mjetet jan\u00eb t\u00eb mira, por t\u00eb shtrenjta, prandaj mund t\u00eb filloni me procesin dhe t\u00eb rregulloni nd\u00ebrveprimin dhe kuptimin midis zhvillimit dhe siguris\u00eb. Nga k\u00ebndv\u00ebshtrimi i siguris\u00eb \u2013 nuk duhet t\u00eb \"ndaloni\" gjith\u00e7ka pa dallim, nga k\u00ebndv\u00ebshtrimi i zhvillimit \u2013 n\u00ebse ka di\u00e7ka t\u00eb r\u00ebnd\u00ebsishme, at\u00ebher\u00eb duhet t\u00eb eleminohet, jo t\u00eb mbyllen syt\u00eb ndaj problemit.<\/p>\n<p><b>Cil\u00ebsia e produktit<\/b>\u00a0<b>\u2013 objektivi i p\u00ebrbashk\u00ebt<\/b> si p\u00ebr sigurin\u00eb, ashtu dhe p\u00ebr zhvillimin. Ne b\u00ebjm\u00eb nj\u00eb pun\u00eb t\u00eb vetme, p\u00ebrpiqemi q\u00eb gjith\u00e7ka t\u00eb funksionoj\u00eb si\u00e7 duhet dhe t\u00eb mos ket\u00eb rreziqe p\u00ebr reputacionin dhe humbje financiare. Pik\u00ebrisht p\u00ebr k\u00ebt\u00eb arsye ne p\u00ebrhapim qasjen ndaj DevSecOps, SecDevOps, p\u00ebr t\u00eb b\u00ebr\u00eb lidhjen dhe p\u00ebr t\u00eb p\u00ebrmir\u00ebsuar cil\u00ebsin\u00eb e produktit.<\/p>\n<p><b>Filloni me at\u00eb q\u00eb tashm\u00eb ekziston<\/b>: k\u00ebrkesat, arkitektura, kontrolli i pjessh\u00ebm, trajnimet, udh\u00ebzimet. Nuk \u00ebsht\u00eb e nevojshme t\u00eb aplikoni t\u00eb gjitha praktikat menj\u00ebher\u00eb n\u00eb t\u00eb gjitha projektet \u2014 <b>shkoni iterativisht<\/b>. Nuk ka nj\u00eb standard t\u00eb vet\u00ebm \u2014 <b>eksperimentoni<\/b> dhe provoni qasje dhe zgjidhje t\u00eb ndryshme.<\/p>\n<p><b>Midis defekteve t\u00eb siguris\u00eb dhe defekteve funksionale, shenja \u00ebsht\u00eb baraz<\/b>.<\/p>\n<p><b>Automatizoni gjith\u00e7ka<\/b>, q\u00eb l\u00ebviz. \u00c7do gj\u00eb q\u00eb nuk l\u00ebviz \u2013 e b\u00ebni t\u00eb l\u00ebviz\u00eb dhe automatizoni. N\u00ebse di\u00e7ka b\u00ebhet me dor\u00eb, ajo nuk \u00ebsht\u00eb nj\u00eb pjes\u00eb e mir\u00eb e procesit. Ndoshta merret parasysh p\u00ebr ta rishikuar dhe automatizuar gjithashtu.<\/p>\n<p>N\u00ebse ekipi i siguris\u00eb \u00ebsht\u00eb i vog\u00ebl \u2014 <b>p\u00ebrdorni Security Champions<\/b>.<\/p>\n<p>Ndoshta ajo q\u00eb kam treguar nuk do t'ju p\u00ebrshtatet dhe do t\u00eb inventoni di\u00e7ka tuaj\u00ebn \u2014 dhe kjo \u00ebsht\u00eb mir\u00eb. Por\u00a0<b>zgjidhni mjetet, duke u bazuar n\u00eb k\u00ebrkesat specifike t\u00eb procesit tuaj<\/b>. Mos shikoni se \u00e7far\u00eb thot\u00eb komuniteti, se ky mjet \u00ebsht\u00eb i keq dhe ky tjet\u00ebr i mir\u00eb. Ndoshta, n\u00eb produktin tuaj do t\u00eb jet\u00eb krejt ndryshe.<\/p>\n<p><b>K\u00ebrkesat p\u00ebr mjetet.<\/b><\/p>\n<ul>\n<li>Nivel i ul\u00ebt False Positive.\n<\/li>\n<li>Koha e arsyeshme e analiz\u00ebs.\n<\/li>\n<li>Leht\u00ebsia e p\u00ebrdorimit.\n<\/li>\n<li>Prania e integrimeve.\n<\/li>\n<li>Kuptimi i Roadmap-it t\u00eb zhvillimit t\u00eb produktit.\n<\/li>\n<li>Mund\u00ebsia p\u00ebr personalizimin e mjeteve.\n<\/li>\n<\/ul>\n<p><\/p>\n<blockquote><p>Referati i Yuri u zgjodh si nj\u00eb nga m\u00eb t\u00eb mirat n\u00eb DevOpsConf 2018. P\u00ebr t\u2019u njohur me nj\u00eb num\u00ebr t\u00eb madh ideve interesante dhe rasteve praktike, vini m\u00eb 27 dhe 28 maj n\u00eb Skolkovo n\u00eb\u00a0<noindex><a rel=\"nofollow\" href=\"https:\/\/devopsconf.io\/moscow-rit\/2019\">DevOpsConf<\/a><\/noindex> kuad\u00ebr <noindex><a rel=\"nofollow\" href=\"https:\/\/ritfest.ru\/2019\">festivalit RIT++<\/a><\/noindex>. Dhe m\u00eb mir\u00eb, n\u00ebse jeni t\u00eb gatsh\u00ebm t\u00eb ndani p\u00ebrvoj\u00ebn tuaj, at\u00ebher\u00eb <noindex><a rel=\"nofollow\" href=\"https:\/\/conf.ontico.ru\/lectures\/propose\/?conference=dc2019-rit\">dergoni nj\u00eb aplikim<\/a><\/noindex> p\u00ebr referatin deri m\u00eb 21 prill.<\/p><\/blockquote>\n<p>Burimi: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/oleg-bunin\/blog\/448488\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0423\u00a0\u043d\u0430\u0441 \u0431\u044b\u043b\u043e 2\u00a0\u0430\u043d\u0430\u043b\u0438\u0437\u0430\u0442\u043e\u0440\u0430 \u043a\u043e\u0434\u0430, 4\u00a0\u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f, \u0441\u0432\u043e\u0438 \u043f\u043e\u0434\u0435\u043b\u043a\u0438 \u0438\u00a0250\u00a0\u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0432. \u041d\u0435\u00a0\u0442\u043e, \u0447\u0442\u043e\u0431\u044b \u044d\u0442\u043e \u0432\u0441\u0451 \u0431\u044b\u043b\u043e \u043d\u0443\u0436\u043d\u043e \u0432\u00a0\u0442\u0435\u043a\u0443\u0449\u0435\u043c \u043f\u0440\u043e\u0446\u0435\u0441\u0441\u0435, \u043d\u043e\u00a0\u0440\u0430\u0437 \u043d\u0430\u0447\u0430\u043b \u0432\u043d\u0435\u0434\u0440\u044f\u0442\u044c DevSecOps, \u0442\u043e \u043d\u0430\u0434\u043e\u00a0\u0438\u0434\u0438 \u0434\u043e\u00a0\u043a\u043e\u043d\u0446\u0430. \u0418\u0441\u0442\u043e\u0447\u043d\u0438\u043a. \u0410\u0432\u0442\u043e\u0440\u044b \u043f\u0435\u0440\u0441\u043e\u043d\u0430\u0436\u0435\u0439: \u0414\u0436\u0430\u0441\u0442\u0438\u043d \u0420\u043e\u0439\u043b\u0430\u043d\u0434 \u0438\u00a0\u0414\u044d\u043d \u0425\u0430\u0440\u043c\u043e\u043d. \u0427\u0442\u043e \u0442\u0430\u043a\u043e\u0435 SecDevOps? \u0410\u00a0DevSecOps? \u0412\u00a0\u0447\u0435\u043c \u043e\u0442\u043b\u0438\u0447\u0438\u044f? Application Security\u00a0\u2014 \u043e\u00a0\u0447\u0451\u043c \u044d\u0442\u043e? \u041f\u043e\u0447\u0435\u043c\u0443 \u043a\u043b\u0430\u0441\u0441\u0438\u0447\u0435\u0441\u043a\u0438\u0439 \u043f\u043e\u0434\u0445\u043e\u0434 \u0431\u043e\u043b\u044c\u0448\u0435 \u043d\u0435\u00a0\u0440\u0430\u0431\u043e\u0442\u0430\u0435\u0442? \u041d\u0430\u00a0\u0432\u0441\u0435 \u044d\u0442\u0438 \u0432\u043e\u043f\u0440\u043e\u0441\u044b \u0437\u043d\u0430\u0435\u0442 \u043e\u0442\u0432\u0435\u0442 \u042e\u0440\u0438\u0439 \u0428\u0430\u0431\u0430\u043b\u0438\u043d [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":23720,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[688],"tags":[],"class_list":["post-31852","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-administrirovanie"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u0423 \u043d\u0430\u0441 \u0431\u044b\u043b\u043e 2 \u0430\u043d\u0430\u043b\u0438\u0437\u0430\u0442\u043e\u0440\u0430 \u043a\u043e\u0434\u0430, 4 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f, \u0441\u0432\u043e\u0438 \u043f\u043e\u0434\u0435\u043b\u043a\u0438 \u0438 250 \u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0432.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/strah-i-nenavist-devsecops\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"sq_AL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0421\u0442\u0440\u0430\u0445 \u0438 \u043d\u0435\u043d\u0430\u0432\u0438\u0441\u0442\u044c DevSecOps | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u0423 \u043d\u0430\u0441 \u0431\u044b\u043b\u043e 2 \u0430\u043d\u0430\u043b\u0438\u0437\u0430\u0442\u043e\u0440\u0430 \u043a\u043e\u0434\u0430, 4 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f, \u0441\u0432\u043e\u0438 \u043f\u043e\u0434\u0435\u043b\u043a\u0438 \u0438 250 \u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0432.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/strah-i-nenavist-devsecops\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:43:30+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:43:30+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 frika dhe urrejtja DevSecOps | ProHoster","description":"Kemi pasur 2 analizator\u00eb kodi, 4 mjete p\u00ebr testim dinamik, krijime tona dhe 250 skripte.","canonical_url":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/strah-i-nenavist-devsecops","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"sq_AL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0421\u0442\u0440\u0430\u0445 \u0438 \u043d\u0435\u043d\u0430\u0432\u0438\u0441\u0442\u044c DevSecOps | ProHoster","og:description":"\u0423 \u043d\u0430\u0441 \u0431\u044b\u043b\u043e 2 \u0430\u043d\u0430\u043b\u0438\u0437\u0430\u0442\u043e\u0440\u0430 \u043a\u043e\u0434\u0430, 4 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430 \u0434\u043b\u044f \u0434\u0438\u043d\u0430\u043c\u0438\u0447\u0435\u0441\u043a\u043e\u0433\u043e \u0442\u0435\u0441\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u0438\u044f, \u0441\u0432\u043e\u0438 \u043f\u043e\u0434\u0435\u043b\u043a\u0438 \u0438 250 \u0441\u043a\u0440\u0438\u043f\u0442\u043e\u0432.","og:url":"https:\/\/prohoster.info\/sq\/blog\/administrirovanie\/strah-i-nenavist-devsecops","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:43:30+00:00","article:modified_time":"2019-10-31T18:43:30+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"31852","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 08:08:20","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 18:50:34","updated":"2026-01-21 08:08:20","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/31852","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/comments?post=31852"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/posts\/31852\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media\/23720"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/media?parent=31852"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/categories?post=31852"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/sq\/wp-json\/wp\/v2\/tags?post=31852"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}