Secure Coding
Auch bekannt als:Sichere Softwareentwicklung
Secure Coding: Programmierpraktiken zur Vermeidung typischer SchwachstellenVulnerabilityTechnische oder organisatorische Schwäche, die von einer Bedrohung ausgenutzt werden kann. und Fehlkonfigurationen. Der Begriff betrifft die Sicherheit von Anwendungen, SchnittstellenInterfaceDefinierte Grenze, über die Systeme, Komponenten oder Benutzer Daten und Befehle austauschen. oder EntwicklungsprozessenDevelopment ProcessOrganisierter Ablauf zum Entwerfen, Implementieren, Testen, Ausliefern und Warten von Software.. Relevante Maßnahmen reichen von sicherem DesignSecure DesignGestaltung von Systemen, bei der Sicherheitsvorgaben und Vertrauensgrenzen vor der Implementierung berücksichtigt werden. und Tests bis zu LaufzeitschutzRuntime ProtectionSicherheitskontrollen, die eine Anwendung oder einen Workload während der Ausführung überwachen oder einschränken. und schneller FehlerbehebungRemediationKorrektur oder Kompensation einer bestätigten Schwachstelle, eines Fehlers oder einer Fehlkonfiguration..
Funktionsweise und Einordnung
Secure Coding ordnet Sicherheit in den Lebenszyklus von Software und technischen Änderungen ein. Anforderungen, Architekturentscheidungen, Implementierung, Tests, Auslieferung und Wartung beeinflussen sich gegenseitig. Je früher eine Schwachstelle oder unsichere Annahme erkannt wird, desto gezielter lässt sie sich beheben, ohne allein auf nachgelagerte Schutzprodukte angewiesen zu sein.
Bedeutung in der Praxis
Praktisch benötigt dies klare Qualitätskriterien, überprüfbare Änderungen und eine nachvollziehbare Lieferkette. Automatisierte Prüfungen liefern schnelle Rückmeldung, ersetzen aber weder Bedrohungsmodellierung noch manuelle Analyse sicherheitskritischer Logik. Abhängigkeiten, Build-Systeme, Artefakte und Secrets müssen ebenso geschützt werden wie der Quellcode; Erkenntnisse aus Betrieb und Vorfällen fließen zurück in den Entwicklungsprozess.
Verwandte Begriffe
- AnwendungssicherheitApplication SecuritySchützt Software während Entwicklung, Betrieb und Wartung vor Schwachstellen.: Schützt Software während Entwicklung, Betrieb und Wartung vor Schwachstellen.
- SicherheitstestsSecurity TestingPrüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.: Prüft Systeme, Anwendungen und Kontrollen auf Schwächen und Fehlverhalten.
- SchwachstellenkatalogCommon Vulnerabilities and ExposuresStandardisierte Kennzeichnung öffentlich bekannter IT-Schwachstellen.: Standardisierte Kennzeichnung öffentlich bekannter IT-Schwachstellen.
- SchwachstellenmanagementVulnerability ManagementKontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen.: Kontinuierlicher Prozess zur Erkennung, Priorisierung, Behebung und Nachverfolgung von Schwachstellen.