迈克尔是Zenity的联合创始人和首席技术官。他是网络安全领域的行业专家,关注云计算、SaaS和应用安全。在加入Zenity之前,迈克尔曾是微软云安全CTO办公室的高级架构师,在那里他创立并领导了IoT、API、IaC和保密计算的安全产品工作。迈克尔正在领导OWASP社区关于低代码/无代码安全的工作。
低代码开发平台 已改变了人们创建自定义业务解决方案的方式,包括应用程序、工作流和协作。这些工具赋予了公民开发者权力,并为应用程序开发创造了更加敏捷的环境。将 AI 添加到这个混合中只会增强这一能力。由于组织中没有足够的人拥有构建所需应用程序、自动化等的技能(和时间),因此出现了低代码/无代码范式。现在,公民开发者无需正式的技术培训,就可以利用用户友好的平台和生成式 AI 创建、创新和部署 AI 驱动的解决方案。但这种做法有多安全?现实是,它引入了一系列新的风险。好消息是:您不必在安全性和业务创新提供的效率之间做出选择。超越传统视野的转变IT 和安全团队习惯于专注于 扫描和寻找编码中的漏洞。他们集中精力确保开发人员构建安全的软件,确保软件安全,然后在软件投入生产后监控它是否有任何异常或可疑行为。随着 低代码和无代码的崛起,比以往任何时候都有更多的人正在构建应用程序并使用自动化来创建应用程序——这是在传统开发流程之外进行的。这些人通常是具有很少或没有软件开发背景的员工,而这些应用程序是在安全团队的视野之外创建的。这就造成了一个情况,即 IT 不再为整个组织构建一切,安全团队也缺乏对应用程序的可见性。在一个大型组织中,您可能会通过专业开发每年构建几百个应用程序;而使用低代码/无代码开发,您可能会构建出远远多于这个数字的应用程序。这意味着有很多潜在的应用程序可能没有被安全团队注意到或监控。新的风险 低代码/无代码开发的一些潜在安全问题包括: 不在 IT 的视野中——正如刚才提到的,公民开发者在 IT 专业人员的视野之外工作,造成了缺乏可见性和影子应用程序开发。此外,这些工具使得无数人可以快速创建应用程序和自动化,只需点击几下。这意味着有无数的应用程序正在以惊人的速度被创建,由无数的人创建,而 IT 部门对此没有完整的了解。 没有软件开发生命周期(SDLC)——以这种方式开发软件意味着没有 SDLC,这可能导致不一致、混乱和缺乏责任感,以及风险。 初学者开发者——这些应用程序通常由具有较少技术技能和经验的人创建,这为错误和安全威胁打开了大门。他们不一定会像专业开发人员或具有更多技术经验的人一样考虑安全性或开发的影响。并且,如果在大量应用程序中嵌入的特定组件中发现了漏洞,它可能会被多个实例利用。 不良身份实践——身份管理也可能是一个问题。如果您想让业务用户构建应用程序,阻止他们的第一件事可能是缺乏权限。通常,这可以被规避,而发生的情况是用户可能会使用别人的身份。在这种情况下,无法确定他们是否做了什么错误的事情。如果您访问未经授权的内容或尝试执行恶意操作,安全团队将会来找借用身份的用户,因为无法区分他们之间的差异。 没有代码可扫描——这会导致缺乏透明度,阻碍故障排除、调试和安全分析,以及可能的合规性和监管问题。...