セキュリティ · 中級
セキュリティテスト:何を注文し、いつ
一行でいうと: 自動スキャンは継続的な衛生管理;侵入テストは焦点を絞ったイベント——両方に書かれた目標が必要だ。
三つのレベル
自動スキャン。依存関係、設定、基本アプリスキャン。各ビルドで実行する。
焦点を絞ったコードレビュー。機密エリアで——認証、権限、支払い、アップロード。
侵入テスト。外部当事者によって、重要なローンチまたはアーキテクチャ変更の前に。
正しく注文する方法
明確なスコープを定義し、アクセスとテストアカウントを提供し、技術的な深刻さだけでなくビジネスリスクでランク付けされたレポートを要求する。修正後に再テストも要求する——閉じたと確認されていない発見はオープンのままだ。
レポートで何をするか
すべてを閉じるわけではない。ランク付けし、オーナーと日付を割り当て、残るものについて意識的な決定を文書化する。引き出しに埃をかぶっているレポートは行われなかったテストより悪い——知っていたという証拠だ。
さらに深く
パイプラインにビジネスロジックのテストを追加し、汎用的な脆弱性テストだけでなく:ユーザーが価格を変更できるか、承認ステップをスキップできるか、別のユーザーのリソースを見られるか。本当に価値ある発見はそこにあり、自動ツールはほとんど見つけない。