低代码与无代码开发四个安全隐患.doc
《低代码与无代码开发四个安全隐患.doc》由会员分享,可在线阅读,更多相关《低代码与无代码开发四个安全隐患.doc(10页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、 低代码与无代码开发四个安全隐患 第 1 页 共 8 页 低代码与无代码开发的四个安全隐患 名目 前言 . 1 1. 何为低代码/无代码开发? . 2 1.1. 低代码/无代码应用的低可视性 . 2 1.2. 担心全的代码 . 2 1.3. 无法监管的影子 IT . 3 1.4. 业务中断 . 3 2. 了解低代码的得失与前景 . 3 2.1. 什么是低代码平台 . 3 2.2. 举个例子 . 4 2.3. 为何说低代码模式前途难料? . 5 2.3.1. 专业度问题 . 5 2.3.2. 本钱 . 5 2.3.3. 通用性问题 . 6 2.3.4. 低代码平台的将来可能性 . 6 2.3.5
2、. 工具化 . 6 2.3.6. 更高维的智能中台 . 6 3. 降低低代码/无代码平台风险的一些建议 . 7 4. 数世点评 . 7 前言 低代码/无代码平台的例子包括 Salesforce Lightning、FileMaker、Microsoft PowerApps 和 Google App Maker。这些平台有四个比拟重要的安全顾虑。 如今,一股“全民开发者”的风潮正在兴起,由非开发人员对应用进展开发和制造。通常,这种模式由低代码或者无代码框架帮助进展。这些框架和工具允许非开发人员通过 GUI 抓取或者移动组件,创立规律友好的业务应用。 第 2 页 共 8 页 让更多的 IT 人员和
3、业务社群创立应用来驱动业务价值,有特别明显的吸引力。但这不代表低代码和无代码平台本身没有安全问题。就像其他软件产品一样,开发平台和其相关代码的安全问题,不容无视。 1. 何为低代码/无代码开发? 无代码工具和平台通过一个“抓取和放下”的界面,让像商业分析师这样的非程序员能够创立和修改应用。在某些状况下,还是需要一些代码力量(低代码)和其他应用进展整合,或者生成报告和修改用户界面等功能。这通常会用像 SQL 或者 Python 这样的高级语言实现。 低代码/无代码平台的例子包括 Salesforce Lightning、FileMaker、Microsoft PowerApps 和 Google
4、 App Maker。这些平台有四个比拟重要的安全顾虑。 1.1. 低代码/无代码应用的低可视性 使用外部开发的平台总是会有可视性问题。企业只是在使用软件,但不知道源代码是怎样的、相关的安全隐患或者平台已经完成的测试状况和消失的问题。 这个问题可以通过向供给商索要一份 SBOM(软件物料清单)来缓解。SBOM 能够供应关于其全部的软件组件信息以及其相关漏洞。SBOM 的使用数量正在上升,最近 Linux Foundation 的讨论显示,78%的组织规划在 2022 年使用SBOM。这表示,SBOM 的使用正在渐渐成熟,行业对操作、流程和工具还有很大的优化空间。 1.2. 担心全的代码 和可视
5、性相对应的是代码的安全性问题。低代码和无代码平台依旧会有代码存在:只不过这些是抽象的代码,让终端用户可以直接使用预设的代码功能。这对非开发者来说无疑是一个福音,由于他们不必再自己写代码了。但是问题就在,使用的代码可能是担心全的,并且可能会通过低代码和无代码平台跨组织、跨应用进展传播。 解决方式之一是和平台供给商合作,要求平台中使用代码的安全扫描结果。SAST 和 DAST 的扫描结果能够给客户肯定的保证,确保他们不是在复制那些担心全的代码。在组织掌握之外创立的代码不是什么新奇事,在开源软件大 第 3 页 共 8 页 量使用的时代非常常见。有近 98%的组织使用开源代码,同时还伴随着如根底设施即
6、代码(infrastructure-as-code, IaC)模板等其他供给链相关威逼。 另一个需要考虑的方面,在于很多低代码和无代码平台通常都是 SaaS 化供应。这就需要向供给商要求像 ISO、SOC2、FedRAMP 等其他行业证明。这些能够给组织的运营和安全掌握供应更进一步的保障。 SaaS 应用本身也会呈现出很多安全风险,需要适当的治理和安全掌握。假如对使用的 SaaS 应用和平台不进展管制,组织就可能会暴露在风险之下。假如低代码和无代码平台开发的应用会暴露组织或者客户的敏感数据,就会加剧这种风险。 1.3. 无法监管的影子 IT 由于低代码和无代码平台允许没有开发背景的人快速创立应
7、用,这就会导致影子 IT 泛滥。影子 IT 在业务部门和人员创立的应用同时暴露在内部和外部的时候发生。这些应用可能有组织、客户或者监管的敏感数据,从而一旦发生泄漏大事,就会对组织形成一系列的负面影响。 1.4. 业务中断 从业务连续性角度看,依靠低代码和无代码平台的效劳可能在平台发生中断时,打断自身的业务。组织需要和包括低代码和无代码平台的供给商,为业务关键应用建立 SLA。 2. 了解低代码的得失与前景 2.1. 什么是低代码平台 Low Code (低代码)是相对于 All Code(高代码)和 No Code(无代码)的一个中间概念。 低代码通常强调的是用户不需要学习如何写代码,就可以完
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 代码 开发 四个 安全隐患
限制150内