Recentemente, o CWE e o SANS Institute divulgaram uma lista dos 25 erros piores erros de programação do ponto de vista da segurança.
A iniciativa não é nova (vide OWASP Top 10, 19 Sins book, e as específicas de linguagens como Java, C, Perl, PHP, ...) , mas claro que é bastante válida - desde que usada com critério.
Algumas críticas interessantes (obrigado, Lucas) foram colocadas por alguns especialistas na área de desenvolvimento seguro, como Gary McGraw - que compilou uma interessante lista de 11 principais motivos do porque listas de "top 10" (ou 25) devem ser avaliadas com cautela.
Alguns pontos interessantes da crítica de McCgraw (tradução livre):
- 1 - Executivos não dão a mínima para erros técnicos
- 3 - Listas de Vulnerabilidades ajudam mais aos auditores do que aos desenvolvedores
- 6 - Listas de erros se modificam de acordo com a mudança da tecnologia
- 9 - Métricas construídas sobre listas "Top N" são enganadoras.
Interessante ... Acho que todas críticas são válidas, mas de qualquer é bom haver consensos nesta área tão polêmica, não acham?
ReplyDelete