Ontwikkelen veilige software is complex

14-01-2013 16:04 | Door Wilbert van den Bliek | Lees meer artikelen over: SQL, DigiD, Ruby (on Rails) | Er zijn nog geen reacties op dit artikel | Dit artikel heeft nog geen cijfer (te weinig beoordelingen) | Permalink
Computable Expert
Wilbert van den Bliek
Wilbert van den Bliek

Algemeen Directeur SQS BeNeLux

Expert van Computable voor het topic Development

Meer

Het ontwikkelen van veilige software is een complexe aangelegenheid. Dit geldt voor applicaties zoals DigiD, maar ook voor frameworks waar deze op gebaseerd zijn. In dit geval Ruby on Rails. Dit lek treft iedereen die de specifieke Ruby on Rails componenten gebruikt waar het lek in gevonden is.

In de afgelopen jaren zijn verschillende security holes gevonden in Ruby on Rails. Het huidige lek is de volgende in deze reeks. Het betreft hier het kunnen gebruiken van dynamische functies om de database te bevragen waarbij ook sql-commando’s kunnen worden meegegeven. Hiermee kunnen ongeautoriseerde gebruikers willekeurige gegevens uit de database opvragen. Het betreft een traditioneel geval van sql-injectie, iets wat geregeld voorkomt.

Vanuit het toenemende gebruik en de volwassenheid van de software mag enerzijds verwacht worden dat er steeds minder security holes gevonden worden in Ruby on Rails. Anderzijds leidt toegenomen gebruik ook tot een groter aantal functionele uitbreidingen en wijzigingsverzoeken. Het beheersen van alle (security) issues wordt daardoor verder bemoeilijkt. Je kan er als ontwikkelaar dus niet vanuit gaan dat frameworks foutenvrij zijn. Informatie over het ‘verwachte gebruik’ van frameworkfunctionaliteit moeten zeker argwaan wekken. Je moet je afvragen wat dan ‘onverwacht gebruik’ betekent. Ontwikkelaars en architecten die dergelijk frameworks gebruiken, dienen zorg te dragen voor het gedegen ontwerpen, coderen en reviewen van welke features in welk framework dan ook. Dit is een van de belangrijkste pijlers voor veilige software.

Wilbert van den Bliek
Managing director
SQS Nederland

Deel dit artikel via LinkedIn
Deel dit artikel via Facebook
Deel dit artikel via Twitter

49 vacatures
Creative software developer Advanced Planning & Scheduling, based on Quintiq technology

Ab Ovo Nederland BV , Capelle aan den IJssel

Programmeur (Back-end Senior) PHP

Fonq.nl B.V. , Utrecht

Integration Engineer (PHP)

Ephorus BV , Utrecht

Senior .Net Developer

DTG , Amsterdam Zuidoost

Projectleider R&D

Van Breda B.V. , Brummen

Top 10 Reagerende bezoekers
   Aantal
reacties
Gemiddelde
waardering
Klik voor meer info1 1820 6,9
Klik voor meer info2 1401 6,5
Klik voor meer info3 1349 6,4
Klik voor meer info4 1141 6,3
Klik voor meer info5 1079 6,3
Klik voor meer info6 1029 5,8
Klik voor meer info7 814 6,6
Klik voor meer info8 605 5,8
Klik voor meer info9 495 6,3
Klik voor meer info10 427 5,8