Copiar y pegar es una técnica de codificación peligrosa
Investigadores de VirginiaTech publicaron un documento tras analizar cientos de mensajes en el foro de desarrolladores más popular (Stack Overflow). Examinaron el tipo de preguntas formuladas en torno a la seguridad, las respuestas más populares dadas por la comunidad y el efecto que tiene en los ingenieros de software de código.
No es una verdadera sorpresa para las personas que han estado en la ciberseguridad durante un tiempo, pero se necesita más conciencia en torno a este problema desde la perspectiva de los desarrolladores:
- Las características de seguridad proporcionadas por los marcos de codificación (por ejemplo, JAVA Spring) son demasiado complicadas y están mal documentadas
- Un número considerable de desarrolladores no parece entender las implicaciones de seguridad de las opciones de codificación, lo que demuestra una falta de formación en ciberseguridad
- Muchas de las sugerencias y "arreglos" en estos foros no son seguros pero estaban recibiendo votos positivos y por lo tanto más altos en las calificaciones
El informe sugiere las siguientes soluciones:
- Recalificación de la mano de obra
- Detección y corrección semiautomática de errores de seguridad
Tenemos que facilitar la seguridad a los desarrolladores e incorporarla desde el principio para mantener la velocidad con la que operan las empresas hoy en día.
"La importancia de este trabajo es que aportamos pruebas empíricas de un número significativo de problemas alarmantes de codificación segura, de los que no se había informado anteriormente", dice el documento. "Estos problemas se deben a una serie de razones, como la necesidad cada vez mayor de aplicaciones de seguridad en las empresas, la falta de formación en materia de seguridad de los trabajadores que desarrollan el software y las bibliotecas de seguridad mal diseñadas".
https://www.theregister.com/2017/09/29/java_security_plagued_stack_overflow/


La importancia de este trabajo radica en que hemos aportado pruebas empíricas de un número significativo de problemas alarmantes de codificación segura, que no se habían comunicado anteriormente
Director General, Presidente y Cofundador

Secure Code Warrior está a disposición de su organización para ayudarle a proteger el código a lo largo de todo el ciclo de vida de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es director de AppSec, desarrollador, CISO o cualquier persona implicada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código inseguro.
Reservar una demostraciónDirector General, Presidente y Cofundador
Pieter Danhieux es un experto en seguridad mundialmente reconocido, con más de 12 años de experiencia como consultor de seguridad y 8 años como instructor principal de SANS enseñando técnicas ofensivas sobre cómo atacar y evaluar organizaciones, sistemas y personas en busca de debilidades de seguridad. En 2016, fue reconocido como una de las personas más cool de la tecnología en Australia (Business Insider), galardonado como Profesional de Seguridad Cibernética del Año (AISA - Asociación Australiana de Seguridad de la Información) y tiene certificaciones GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA.


Investigadores de VirginiaTech publicaron un documento tras analizar cientos de mensajes en el foro de desarrolladores más popular (Stack Overflow). Examinaron el tipo de preguntas formuladas en torno a la seguridad, las respuestas más populares dadas por la comunidad y el efecto que tiene en los ingenieros de software de código.
No es una verdadera sorpresa para las personas que han estado en la ciberseguridad durante un tiempo, pero se necesita más conciencia en torno a este problema desde la perspectiva de los desarrolladores:
- Las características de seguridad proporcionadas por los marcos de codificación (por ejemplo, JAVA Spring) son demasiado complicadas y están mal documentadas
- Un número considerable de desarrolladores no parece entender las implicaciones de seguridad de las opciones de codificación, lo que demuestra una falta de formación en ciberseguridad
- Muchas de las sugerencias y "arreglos" en estos foros no son seguros pero estaban recibiendo votos positivos y por lo tanto más altos en las calificaciones
El informe sugiere las siguientes soluciones:
- Recalificación de la mano de obra
- Detección y corrección semiautomática de errores de seguridad
Tenemos que facilitar la seguridad a los desarrolladores e incorporarla desde el principio para mantener la velocidad con la que operan las empresas hoy en día.
"La importancia de este trabajo es que aportamos pruebas empíricas de un número significativo de problemas alarmantes de codificación segura, de los que no se había informado anteriormente", dice el documento. "Estos problemas se deben a una serie de razones, como la necesidad cada vez mayor de aplicaciones de seguridad en las empresas, la falta de formación en materia de seguridad de los trabajadores que desarrollan el software y las bibliotecas de seguridad mal diseñadas".
https://www.theregister.com/2017/09/29/java_security_plagued_stack_overflow/

Investigadores de VirginiaTech publicaron un documento tras analizar cientos de mensajes en el foro de desarrolladores más popular (Stack Overflow). Examinaron el tipo de preguntas formuladas en torno a la seguridad, las respuestas más populares dadas por la comunidad y el efecto que tiene en los ingenieros de software de código.
No es una verdadera sorpresa para las personas que han estado en la ciberseguridad durante un tiempo, pero se necesita más conciencia en torno a este problema desde la perspectiva de los desarrolladores:
- Las características de seguridad proporcionadas por los marcos de codificación (por ejemplo, JAVA Spring) son demasiado complicadas y están mal documentadas
- Un número considerable de desarrolladores no parece entender las implicaciones de seguridad de las opciones de codificación, lo que demuestra una falta de formación en ciberseguridad
- Muchas de las sugerencias y "arreglos" en estos foros no son seguros pero estaban recibiendo votos positivos y por lo tanto más altos en las calificaciones
El informe sugiere las siguientes soluciones:
- Recalificación de la mano de obra
- Detección y corrección semiautomática de errores de seguridad
Tenemos que facilitar la seguridad a los desarrolladores e incorporarla desde el principio para mantener la velocidad con la que operan las empresas hoy en día.
"La importancia de este trabajo es que aportamos pruebas empíricas de un número significativo de problemas alarmantes de codificación segura, de los que no se había informado anteriormente", dice el documento. "Estos problemas se deben a una serie de razones, como la necesidad cada vez mayor de aplicaciones de seguridad en las empresas, la falta de formación en materia de seguridad de los trabajadores que desarrollan el software y las bibliotecas de seguridad mal diseñadas".
https://www.theregister.com/2017/09/29/java_security_plagued_stack_overflow/

Haga clic en el siguiente enlace y descargue el PDF de este recurso.
Secure Code Warrior está a disposición de su organización para ayudarle a proteger el código a lo largo de todo el ciclo de vida de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es director de AppSec, desarrollador, CISO o cualquier persona implicada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código inseguro.
Ver el informeReservar una demostraciónDirector General, Presidente y Cofundador
Pieter Danhieux es un experto en seguridad mundialmente reconocido, con más de 12 años de experiencia como consultor de seguridad y 8 años como instructor principal de SANS enseñando técnicas ofensivas sobre cómo atacar y evaluar organizaciones, sistemas y personas en busca de debilidades de seguridad. En 2016, fue reconocido como una de las personas más cool de la tecnología en Australia (Business Insider), galardonado como Profesional de Seguridad Cibernética del Año (AISA - Asociación Australiana de Seguridad de la Información) y tiene certificaciones GSE, CISSP, GCIH, GCFA, GSEC, GPEN, GWAPT, GCIA.
Investigadores de VirginiaTech publicaron un documento tras analizar cientos de mensajes en el foro de desarrolladores más popular (Stack Overflow). Examinaron el tipo de preguntas formuladas en torno a la seguridad, las respuestas más populares dadas por la comunidad y el efecto que tiene en los ingenieros de software de código.
No es una verdadera sorpresa para las personas que han estado en la ciberseguridad durante un tiempo, pero se necesita más conciencia en torno a este problema desde la perspectiva de los desarrolladores:
- Las características de seguridad proporcionadas por los marcos de codificación (por ejemplo, JAVA Spring) son demasiado complicadas y están mal documentadas
- Un número considerable de desarrolladores no parece entender las implicaciones de seguridad de las opciones de codificación, lo que demuestra una falta de formación en ciberseguridad
- Muchas de las sugerencias y "arreglos" en estos foros no son seguros pero estaban recibiendo votos positivos y por lo tanto más altos en las calificaciones
El informe sugiere las siguientes soluciones:
- Recalificación de la mano de obra
- Detección y corrección semiautomática de errores de seguridad
Tenemos que facilitar la seguridad a los desarrolladores e incorporarla desde el principio para mantener la velocidad con la que operan las empresas hoy en día.
"La importancia de este trabajo es que aportamos pruebas empíricas de un número significativo de problemas alarmantes de codificación segura, de los que no se había informado anteriormente", dice el documento. "Estos problemas se deben a una serie de razones, como la necesidad cada vez mayor de aplicaciones de seguridad en las empresas, la falta de formación en materia de seguridad de los trabajadores que desarrollan el software y las bibliotecas de seguridad mal diseñadas".
https://www.theregister.com/2017/09/29/java_security_plagued_stack_overflow/
Índice
Director General, Presidente y Cofundador

Secure Code Warrior está a disposición de su organización para ayudarle a proteger el código a lo largo de todo el ciclo de vida de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es director de AppSec, desarrollador, CISO o cualquier persona implicada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código inseguro.
Reservar una demostraciónDescargarRecursos para empezar
A por el oro: Aumentar la seguridad del código en Paysafe
Descubra cómo la asociación de Paysafe con Secure Code Warrior permitió aumentar en un 45% la productividad de los desarrolladores y reducir considerablemente las vulnerabilidades del código.
El poder de la marca en AppSec DevSec DevSecOps (¿Qué hay en un Acrynym?)
En AppSec, el impacto duradero de un programa exige algo más que tecnología: necesita una marca fuerte. Una identidad poderosa garantiza que sus iniciativas resuenen e impulsen un compromiso sostenido dentro de su comunidad de desarrolladores.
Agente de confianza: AI por Secure Code Warrior
Esta página presenta SCW Trust Agent: AI, un nuevo conjunto de capacidades que proporcionan una profunda observabilidad y gobernanza sobre las herramientas de codificación de IA. Descubra cómo nuestra solución correlaciona de forma única el uso de herramientas de IA con las habilidades de los desarrolladores para ayudarle a gestionar el riesgo, optimizar su SDLC y garantizar que cada línea de código generado por IA sea segura.
Vibe Coding: Guía práctica para actualizar su estrategia AppSec para la IA
Vea el vídeo a la carta para aprender a capacitar a los administradores de AppSec para que se conviertan en facilitadores de IA, en lugar de bloqueadores, mediante un enfoque práctico que da prioridad a la formación. Le mostraremos cómo aprovechar Secure Code Warrior (SCW) para actualizar estratégicamente su estrategia de AppSec para la era de los asistentes de codificación de IA.
Recursos para empezar
Codificación segura en la era de la IA: pruebe nuestros nuevos retos interactivos de IA
La codificación asistida por IA está cambiando el desarrollo. Prueba nuestros nuevos retos de IA al estilo Copilot para revisar, analizar y corregir código de forma segura en flujos de trabajo realistas.