Ontwikkelen veilige software is complex

14-01-2013 16:04 | Door Wilbert van den Bliek | Lees meer artikelen over: SQL, DigiD, Ruby (on Rails) | Er zijn nog geen reacties op dit artikel | Dit artikel heeft nog geen cijfer (te weinig beoordelingen) | Permalink
Computable Expert
Wilbert van den Bliek
Wilbert van den Bliek

Algemeen Directeur SQS BeNeLux

Expert van Computable voor het topic Development

Meer

Het ontwikkelen van veilige software is een complexe aangelegenheid. Dit geldt voor applicaties zoals DigiD, maar ook voor frameworks waar deze op gebaseerd zijn. In dit geval Ruby on Rails. Dit lek treft iedereen die de specifieke Ruby on Rails componenten gebruikt waar het lek in gevonden is.

In de afgelopen jaren zijn verschillende security holes gevonden in Ruby on Rails. Het huidige lek is de volgende in deze reeks. Het betreft hier het kunnen gebruiken van dynamische functies om de database te bevragen waarbij ook sql-commando’s kunnen worden meegegeven. Hiermee kunnen ongeautoriseerde gebruikers willekeurige gegevens uit de database opvragen. Het betreft een traditioneel geval van sql-injectie, iets wat geregeld voorkomt.

Vanuit het toenemende gebruik en de volwassenheid van de software mag enerzijds verwacht worden dat er steeds minder security holes gevonden worden in Ruby on Rails. Anderzijds leidt toegenomen gebruik ook tot een groter aantal functionele uitbreidingen en wijzigingsverzoeken. Het beheersen van alle (security) issues wordt daardoor verder bemoeilijkt. Je kan er als ontwikkelaar dus niet vanuit gaan dat frameworks foutenvrij zijn. Informatie over het ‘verwachte gebruik’ van frameworkfunctionaliteit moeten zeker argwaan wekken. Je moet je afvragen wat dan ‘onverwacht gebruik’ betekent. Ontwikkelaars en architecten die dergelijk frameworks gebruiken, dienen zorg te dragen voor het gedegen ontwerpen, coderen en reviewen van welke features in welk framework dan ook. Dit is een van de belangrijkste pijlers voor veilige software.

Wilbert van den Bliek
Managing director
SQS Nederland

Deel dit artikel via LinkedIn
Deel dit artikel via Facebook
Deel dit artikel via Twitter

40 vacatures
Integratiespecialist

De Goudse Verzekeringen , Gouda

PHP Developer (fulltime)

WAME , Enschede

Technisch consultant (programmeur)

Venderion B.V. , Eindhoven

Oracle/Java-ontwikkelaar

ZLM Verzekeringen , Goes

Testco\u00f6rdinator

Belastingdienst , Utrecht

Top 10 reagerende bezoekers
      Aantal
reacties
Gemiddelde
waardering
Klik voor meer info 1 1929 6.93
Klik voor meer info 2 1460 6.63
Klik voor meer info 3 1187 6.60
Klik voor meer info 4 860 6.58
Klik voor meer info 5 1131 6.57
Klik voor meer info 6 538 6.29
Klik voor meer info 7 401 6.26
Klik voor meer info 8 1056 6.02
Klik voor meer info 9 663 5.98
Klik voor meer info 10 444 5.96