PTT評價

Re: [心得] 花了很多時間重構卻被打槍用舊code

看板Soft_Job標題Re: [心得] 花了很多時間重構卻被打槍用舊code作者
LeonH
(Leon)
時間推噓 7 推:9 噓:2 →:25

我來響應一下,要怎麼說服工程團隊領導重構

拿安全性壓他,資安這東西,大家都懂,但大家也都不專業

舊架構要嘛運行的環境有已知漏洞、要嘛依賴套件有已知漏洞

去 CVEdetails.com 查一下,整理一下已知漏洞高危清單

用魔法對付魔法,「不改的話有問題你要負責嗎?」

保證沒人敢挺身說我負責,就這樣,改善軟體供應鏈的同時,順便重構。

如果有人敢挺身而出,那恭喜,以後背鍋俠就是他了。



--

※ PTT 留言評論
※ 發信站: 批踢踢實業坊(ptt.cc), 來自: 49.214.0.71 (臺灣)
PTT 網址

kissmickey10/03 21:55重構完 經得黑白箱還是其他資安手段嗎 別人也是可以這

kissmickey10/03 21:55樣玩

infinitlee10/03 21:57重構跟資安沒有一定相關。重構之後還是會有cve問題

infinitlee10/03 21:59如果你講的是黑白箱,還比較站的住腳

nh60211as10/03 22:13改的話有問題你要負責嗎

DrTech10/03 22:13這是挖洞給自己跳吧。到時候有安全問題變成修改的哪個人。

DrTech10/03 22:13未來有任何CVE變成你要修。

rotalume10/03 22:37這個不用等重構完,換Business問你feature壞了你扛嗎

brucetu10/03 23:19改了 有問題你負責 結果你只是基層 負不了責 還不是老大

brucetu10/03 23:19說了算 天真

pttano10/04 07:25修補漏洞ㄧ定要重構?你工作了沒大學生

s7851322110/04 08:39台灣的資安是拿來檢查的

lonelytea10/04 09:54會發這篇的感覺雷包

ILoveAMD10/04 11:58資安跟重構的關係是?

abc092200110/04 18:46真是屁話,如果改了出問題,剛好麻煩你負責囉

dildoe10/05 07:56對啊高裝檢資安 連主管機關一看都有自己違反自己下規定

dildoe10/05 07:56呵呵 如果客戶 外部沒反應問題一般都當作沒事 而且還要確

dildoe10/05 07:56定要修改部分有資安問題當重構理由

dildoe10/05 07:57一堆都iso出來的跟你在paper work 實際上怎樣 就跟台灣的

dildoe10/05 07:57iso一樣

brucetu10/05 11:27樓上說得好 我還被資安要求過變數名稱不可以叫password

gino071710/05 16:11不然你變數取叫 colin 意思是 口令

NDark10/05 16:23命名這件事還確實有道理

NDark10/05 16:23在可以反組譯的包體 解開之後先找的就是那些關鍵字

NDark10/05 16:24譬如說把編碼的key直接寫在程式碼裡面

viper970910/05 16:32變數名叫colin XDDD

atst210/05 16:47命名這件事以前有道理,現在沒有。程式碼混淆技術都出來多

atst210/05 16:47久了。

brucetu10/05 18:30我覺得假設原始碼一定會被偷 而且一定可以被攻擊者理解

brucetu10/05 18:30 在這個前提下開發系統再去考慮資安問題才是有道理 畢竟

brucetu10/05 18:30你防不了離職員工

tsaigi10/05 20:19這句一出來 以後出問題就是你負責

darkMood10/06 04:08改的話有問題你要負責? 你又憑什麼負責? 講笑話大隊?

EricTao10/06 12:43從負責的角度來看 主管會拒絕重構就是因為他覺得你不夠

EricTao10/06 12:43格負責 不是什麼組織都能推基層出來全坦的

viper970910/06 16:16推樓上