前段时间的 Apache Log4j2 开源包漏洞为所有人敲响了警钟。企业可以采取一些措施来降低此类风险,例如:代码审查,开源库的敏感信息扫描,构建安全团队进行攻击测试等。
自研代码是企业私有的重要数字资产,要全面保障其安全,这里包含了 “代码泄露风险防范” 和 “代码编写风险防范”。
GitHub),当发现敏感信息的时候及时发送警报。缺陷管理成本,开发阶段/测试、发布阶段/交付之后 再进行修复,开发阶段就发现,成本是最低的。
企业内部某服务需要对接短信发送平台(这里以阿里云为例),两种方案:
OpenAPI,开发人员就必须知道 id,secret 等信息(这里可以在代码中放加密后的数据,明文禁止),这就保不准会导致 id,secret 的数据泄露。代码数据泄露就相当于是淘宝卖家的差评,如果不小心造成了代码数据泄露,轻则降低自己的名声(口碑不好了),重则倾家荡产都有可能(例如签了保密条款,泄露需要承担经济赔偿)。
所以对在企业中的个人来说,一定要将代码数据安全时刻牢记于心,需要谨慎再谨慎。
代码安全防护,企业与个人就类似法律与道德,法律决定下限,道德决定上限。个人需要有足够的安全意识,尽量避免这类情况的发生。而企业则是最后的一道防火墙,尽量做到数据不泄露,泄露后的补救措施一定要完善。
这种问题一般不发生,真的遇到居心叵测的人,发生了泄露问题,一般都是大问题,随着企业的不断发展,代码数据安全问题一定要更加重视。
https://blog.csdn.net/BYvonne/article/details/121902748
https://blog.csdn.net/yunqiinsight/article/details/125308228
https://zhuanlan.zhihu.com/p/517493031