Даниэль Стенберг, автор curl, называет необходимость проверки программного обеспечения важнее доверия. «На сегодня ситуация такова, что известные компоненты недоступны для безоговорочного доверия», — уверяет он.
Проблема доверия в разработке
С каждым годом программное обеспечение, распространенное по всему миру, становится более уязвимым для атак. Стенберг отмечает, что curl работает на десятках миллиардов устройств, и реализация компрометирующих атак может затронуть огромное количество пользователей. На его взгляд, среди угроз могут быть такие сценарии, как:
- внедрение вредоносного кода через недобросовестных участников проекта;
- неосознанное распространение модифицированных версий со стороны взломанного разработчика;
- незаконные изменения под давлением третьих лиц.
Конкретные шаги по повышению безопасности
В качестве примера Стенберг подчеркивает, что его команда внедрила строгие меры контроля в репозитории curl. Все изменения кода проходят через автоматизированные тесты и обязательный двухфакторный аутентификационный контроль для разработчиков. Только 20% ошибок проходит контроль на первом этапе. Также важно, что curl предоставляет подписанные артефакты и страницу верификации, чтобы пользователи могли удостовериться в подлинности релиза.
Практические выводы для разработчиков
Для российских разработчиков это означает, что необходимо ввести сравнимые уровни проверки и контроля для собственных проектов. Гарантия безопасности становится ключевым фактором при выборе библиотек и компонентов, используемых в разработке. Стенберг настоятельно рекомендует внедрять подобные практики и для других зависимостей в проектах.
Сейчас критически важно продвигать культуру проверки программного обеспечения как стандарт практики в разработке. Игнорирование безопасности может привести к серьезным последствиям для бизнеса и пользователей.