
「セキュリティ」は汚い言葉ではない:ポジティブなアプローチがセキュリティプログラムをどのように変えるか
もともとはに掲載されました DevSecCon ブログ。
私は、セキュリティ・ベスト・プラクティスを守るうえで、開発チームとアプリケーション・セキュリティ・スペシャリストの間に生じる緊張関係について、両者の立場に立ってきたことをよく知っています。
難しいことです。結局のところ、開発者の最優先事項はソフトウェア機能の提供です。美しく、機能的で、アプリケーションの力をアピールできるものでなければなりません。最近ではアジャイル開発手法が一般的に行われているため、これらの機能は厳しい期限内に完成させる必要があります。また、セキュリティが懸念事項のリストの上位にあり、他にも多くのことが危機に瀕していることはめったにありません。
セキュリティはAppSecチームの領域と見なされています。AppSecチームは、コードをスキャンして(さらに悪いことに、1行ずつ手動で確認して)、コードが安全でないか、まったく使用できないことを開発チームに報告するといううらやましいほどの仕事をしています。彼らは自分たちの良い仕事をぶち壊し、イノベーションを阻害し、一般に開発者にとって頭痛の種となる泥棒のような存在です。結局のところ、セキュリティ問題の多くは非常に単純な解決策です。「おそらく、たった1行のコードで、脆弱なバックドアを数分で強化できるでしょう。
しかし、ここに問題があります。「セキュリティ」はネガティブな体験と同義語なので、開発者は本来あるべきほど密接に関わっていないだけです。このような一行の修正は行われていません。結局のところ、AppSecの担当者は常に同じ問題に遭遇しているのです。私たちが最初にSQLインジェクションの欠陥を発見 (およびその後の修正) してから20年以上経った今でも、彼らがSQLインジェクションの欠陥を指摘しているのはかなり腹立たしいことでしょう。
これまでに行ったことは、期待していたほど効果的に機能していません。私たちは、開発者とアプリケーション・セキュリティ・スペシャリストの間の架け橋を修復することに注力し、開発者がこの分野で真のインパクトをもたらすためのツールとトレーニングを受けられるような、ポジティブなセキュリティ文化の構築に努める必要があります。
誰が知っている?私のように彼らも好きになるかもしれない!
ポジティブ・セキュリティは、アプリケーション・セキュリティを向上させる最も迅速で簡単な方法です
「シティ」と、いや、目に見えない成果については大げさではありません。これは、安全なコーディングを成功に導くための絶対不可欠な要素です。
開発者は、最初に安全なコードを書くことによって、本番環境の最初からセキュリティを向上させる鍵を握っています。ポジティブなセキュリティ文化を醸成し、開発者がアプリケーションのセキュリティにワクワクするようになれば、AppSecの領域でスキャンや手動によるコードレビューを受ける前に、一般的な脆弱性を一掃できます。
それは すでにコミットされているコードの脆弱性を修正すると、30 倍の費用がかかるしたがって、開発者の強みを生かし、関心を持ち、実際に機能するトレーニングを見つけることは、繰り返し発生する脆弱性を特定して修正するための将来のコスト削減における大きな一歩となります。
開発者に焦点を当てた積極的な取り組みは、適切なセキュリティ文化を育みます。
全員がセキュリティのベストプラクティスを理解していれば、ポジティブなセキュリティ文化は幸せで不可欠な副産物になります。
積極的でスケーラブルな開発者中心の取り組みは、適切なセキュリティ文化を育みます。開発者を勝利に導くためには、問題解決能力と創造性を備えた開発者の意欲を引き付けることが不可欠です。また、新入社員がチームのセキュリティに対する期待に迅速に対応できるようにすることも重要です。 連絡を取る 開発者のセキュリティ関係がどのように発展してきたかについての概要と、セキュリティ意識向上プログラムを組織で成功させるためのアイデアを紹介します。


私は、セキュリティ・ベスト・プラクティスを守るうえで、開発チームとアプリケーション・セキュリティ・スペシャリストの間に生じる緊張関係について、両者の立場に立ってきたことをよく知っています。しかし、もっと良いアプローチはあります。
Jaap Karan Singhは、セキュア・コーディング・エバンジェリストであり、チーフ・シンであり、セキュア・コード・ウォリアーの共同創設者です。

Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Reservar una demostraciónJaap Karan Singhは、セキュア・コーディング・エバンジェリストであり、チーフ・シンであり、セキュア・コード・ウォリアーの共同創設者です。


もともとはに掲載されました DevSecCon ブログ。
私は、セキュリティ・ベスト・プラクティスを守るうえで、開発チームとアプリケーション・セキュリティ・スペシャリストの間に生じる緊張関係について、両者の立場に立ってきたことをよく知っています。
難しいことです。結局のところ、開発者の最優先事項はソフトウェア機能の提供です。美しく、機能的で、アプリケーションの力をアピールできるものでなければなりません。最近ではアジャイル開発手法が一般的に行われているため、これらの機能は厳しい期限内に完成させる必要があります。また、セキュリティが懸念事項のリストの上位にあり、他にも多くのことが危機に瀕していることはめったにありません。
セキュリティはAppSecチームの領域と見なされています。AppSecチームは、コードをスキャンして(さらに悪いことに、1行ずつ手動で確認して)、コードが安全でないか、まったく使用できないことを開発チームに報告するといううらやましいほどの仕事をしています。彼らは自分たちの良い仕事をぶち壊し、イノベーションを阻害し、一般に開発者にとって頭痛の種となる泥棒のような存在です。結局のところ、セキュリティ問題の多くは非常に単純な解決策です。「おそらく、たった1行のコードで、脆弱なバックドアを数分で強化できるでしょう。
しかし、ここに問題があります。「セキュリティ」はネガティブな体験と同義語なので、開発者は本来あるべきほど密接に関わっていないだけです。このような一行の修正は行われていません。結局のところ、AppSecの担当者は常に同じ問題に遭遇しているのです。私たちが最初にSQLインジェクションの欠陥を発見 (およびその後の修正) してから20年以上経った今でも、彼らがSQLインジェクションの欠陥を指摘しているのはかなり腹立たしいことでしょう。
これまでに行ったことは、期待していたほど効果的に機能していません。私たちは、開発者とアプリケーション・セキュリティ・スペシャリストの間の架け橋を修復することに注力し、開発者がこの分野で真のインパクトをもたらすためのツールとトレーニングを受けられるような、ポジティブなセキュリティ文化の構築に努める必要があります。
誰が知っている?私のように彼らも好きになるかもしれない!
ポジティブ・セキュリティは、アプリケーション・セキュリティを向上させる最も迅速で簡単な方法です
「シティ」と、いや、目に見えない成果については大げさではありません。これは、安全なコーディングを成功に導くための絶対不可欠な要素です。
開発者は、最初に安全なコードを書くことによって、本番環境の最初からセキュリティを向上させる鍵を握っています。ポジティブなセキュリティ文化を醸成し、開発者がアプリケーションのセキュリティにワクワクするようになれば、AppSecの領域でスキャンや手動によるコードレビューを受ける前に、一般的な脆弱性を一掃できます。
それは すでにコミットされているコードの脆弱性を修正すると、30 倍の費用がかかるしたがって、開発者の強みを生かし、関心を持ち、実際に機能するトレーニングを見つけることは、繰り返し発生する脆弱性を特定して修正するための将来のコスト削減における大きな一歩となります。
開発者に焦点を当てた積極的な取り組みは、適切なセキュリティ文化を育みます。
全員がセキュリティのベストプラクティスを理解していれば、ポジティブなセキュリティ文化は幸せで不可欠な副産物になります。
積極的でスケーラブルな開発者中心の取り組みは、適切なセキュリティ文化を育みます。開発者を勝利に導くためには、問題解決能力と創造性を備えた開発者の意欲を引き付けることが不可欠です。また、新入社員がチームのセキュリティに対する期待に迅速に対応できるようにすることも重要です。 連絡を取る 開発者のセキュリティ関係がどのように発展してきたかについての概要と、セキュリティ意識向上プログラムを組織で成功させるためのアイデアを紹介します。

もともとはに掲載されました DevSecCon ブログ。
私は、セキュリティ・ベスト・プラクティスを守るうえで、開発チームとアプリケーション・セキュリティ・スペシャリストの間に生じる緊張関係について、両者の立場に立ってきたことをよく知っています。
難しいことです。結局のところ、開発者の最優先事項はソフトウェア機能の提供です。美しく、機能的で、アプリケーションの力をアピールできるものでなければなりません。最近ではアジャイル開発手法が一般的に行われているため、これらの機能は厳しい期限内に完成させる必要があります。また、セキュリティが懸念事項のリストの上位にあり、他にも多くのことが危機に瀕していることはめったにありません。
セキュリティはAppSecチームの領域と見なされています。AppSecチームは、コードをスキャンして(さらに悪いことに、1行ずつ手動で確認して)、コードが安全でないか、まったく使用できないことを開発チームに報告するといううらやましいほどの仕事をしています。彼らは自分たちの良い仕事をぶち壊し、イノベーションを阻害し、一般に開発者にとって頭痛の種となる泥棒のような存在です。結局のところ、セキュリティ問題の多くは非常に単純な解決策です。「おそらく、たった1行のコードで、脆弱なバックドアを数分で強化できるでしょう。
しかし、ここに問題があります。「セキュリティ」はネガティブな体験と同義語なので、開発者は本来あるべきほど密接に関わっていないだけです。このような一行の修正は行われていません。結局のところ、AppSecの担当者は常に同じ問題に遭遇しているのです。私たちが最初にSQLインジェクションの欠陥を発見 (およびその後の修正) してから20年以上経った今でも、彼らがSQLインジェクションの欠陥を指摘しているのはかなり腹立たしいことでしょう。
これまでに行ったことは、期待していたほど効果的に機能していません。私たちは、開発者とアプリケーション・セキュリティ・スペシャリストの間の架け橋を修復することに注力し、開発者がこの分野で真のインパクトをもたらすためのツールとトレーニングを受けられるような、ポジティブなセキュリティ文化の構築に努める必要があります。
誰が知っている?私のように彼らも好きになるかもしれない!
ポジティブ・セキュリティは、アプリケーション・セキュリティを向上させる最も迅速で簡単な方法です
「シティ」と、いや、目に見えない成果については大げさではありません。これは、安全なコーディングを成功に導くための絶対不可欠な要素です。
開発者は、最初に安全なコードを書くことによって、本番環境の最初からセキュリティを向上させる鍵を握っています。ポジティブなセキュリティ文化を醸成し、開発者がアプリケーションのセキュリティにワクワクするようになれば、AppSecの領域でスキャンや手動によるコードレビューを受ける前に、一般的な脆弱性を一掃できます。
それは すでにコミットされているコードの脆弱性を修正すると、30 倍の費用がかかるしたがって、開発者の強みを生かし、関心を持ち、実際に機能するトレーニングを見つけることは、繰り返し発生する脆弱性を特定して修正するための将来のコスト削減における大きな一歩となります。
開発者に焦点を当てた積極的な取り組みは、適切なセキュリティ文化を育みます。
全員がセキュリティのベストプラクティスを理解していれば、ポジティブなセキュリティ文化は幸せで不可欠な副産物になります。
積極的でスケーラブルな開発者中心の取り組みは、適切なセキュリティ文化を育みます。開発者を勝利に導くためには、問題解決能力と創造性を備えた開発者の意欲を引き付けることが不可欠です。また、新入社員がチームのセキュリティに対する期待に迅速に対応できるようにすることも重要です。 連絡を取る 開発者のセキュリティ関係がどのように発展してきたかについての概要と、セキュリティ意識向上プログラムを組織で成功させるためのアイデアを紹介します。

Haga clic en el siguiente enlace para descargar el PDF de este recurso.
Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Mostrar informeReservar una demostraciónJaap Karan Singhは、セキュア・コーディング・エバンジェリストであり、チーフ・シンであり、セキュア・コード・ウォリアーの共同創設者です。
もともとはに掲載されました DevSecCon ブログ。
私は、セキュリティ・ベスト・プラクティスを守るうえで、開発チームとアプリケーション・セキュリティ・スペシャリストの間に生じる緊張関係について、両者の立場に立ってきたことをよく知っています。
難しいことです。結局のところ、開発者の最優先事項はソフトウェア機能の提供です。美しく、機能的で、アプリケーションの力をアピールできるものでなければなりません。最近ではアジャイル開発手法が一般的に行われているため、これらの機能は厳しい期限内に完成させる必要があります。また、セキュリティが懸念事項のリストの上位にあり、他にも多くのことが危機に瀕していることはめったにありません。
セキュリティはAppSecチームの領域と見なされています。AppSecチームは、コードをスキャンして(さらに悪いことに、1行ずつ手動で確認して)、コードが安全でないか、まったく使用できないことを開発チームに報告するといううらやましいほどの仕事をしています。彼らは自分たちの良い仕事をぶち壊し、イノベーションを阻害し、一般に開発者にとって頭痛の種となる泥棒のような存在です。結局のところ、セキュリティ問題の多くは非常に単純な解決策です。「おそらく、たった1行のコードで、脆弱なバックドアを数分で強化できるでしょう。
しかし、ここに問題があります。「セキュリティ」はネガティブな体験と同義語なので、開発者は本来あるべきほど密接に関わっていないだけです。このような一行の修正は行われていません。結局のところ、AppSecの担当者は常に同じ問題に遭遇しているのです。私たちが最初にSQLインジェクションの欠陥を発見 (およびその後の修正) してから20年以上経った今でも、彼らがSQLインジェクションの欠陥を指摘しているのはかなり腹立たしいことでしょう。
これまでに行ったことは、期待していたほど効果的に機能していません。私たちは、開発者とアプリケーション・セキュリティ・スペシャリストの間の架け橋を修復することに注力し、開発者がこの分野で真のインパクトをもたらすためのツールとトレーニングを受けられるような、ポジティブなセキュリティ文化の構築に努める必要があります。
誰が知っている?私のように彼らも好きになるかもしれない!
ポジティブ・セキュリティは、アプリケーション・セキュリティを向上させる最も迅速で簡単な方法です
「シティ」と、いや、目に見えない成果については大げさではありません。これは、安全なコーディングを成功に導くための絶対不可欠な要素です。
開発者は、最初に安全なコードを書くことによって、本番環境の最初からセキュリティを向上させる鍵を握っています。ポジティブなセキュリティ文化を醸成し、開発者がアプリケーションのセキュリティにワクワクするようになれば、AppSecの領域でスキャンや手動によるコードレビューを受ける前に、一般的な脆弱性を一掃できます。
それは すでにコミットされているコードの脆弱性を修正すると、30 倍の費用がかかるしたがって、開発者の強みを生かし、関心を持ち、実際に機能するトレーニングを見つけることは、繰り返し発生する脆弱性を特定して修正するための将来のコスト削減における大きな一歩となります。
開発者に焦点を当てた積極的な取り組みは、適切なセキュリティ文化を育みます。
全員がセキュリティのベストプラクティスを理解していれば、ポジティブなセキュリティ文化は幸せで不可欠な副産物になります。
積極的でスケーラブルな開発者中心の取り組みは、適切なセキュリティ文化を育みます。開発者を勝利に導くためには、問題解決能力と創造性を備えた開発者の意欲を引き付けることが不可欠です。また、新入社員がチームのセキュリティに対する期待に迅速に対応できるようにすることも重要です。 連絡を取る 開発者のセキュリティ関係がどのように発展してきたかについての概要と、セキュリティ意識向上プログラムを組織で成功させるためのアイデアを紹介します。
Índice
Jaap Karan Singhは、セキュア・コーディング・エバンジェリストであり、チーフ・シンであり、セキュア・コード・ウォリアーの共同創設者です。

Secure Code Warrior le ayuda a proteger el código a lo largo de todo el ciclo de vida del desarrollo de software y a crear una cultura que dé prioridad a la ciberseguridad. Tanto si es gestor de seguridad de aplicaciones, desarrollador, CISO o responsable de seguridad, le ayudamos a reducir los riesgos asociados al código inseguro.
Reservar una demostración[Descargar]Recursos para empezar
Temas y contenidos de la formación en código seguro
Nuestro contenido, líder en el sector, evoluciona constantemente para adaptarse al entorno de desarrollo de software en constante cambio, teniendo siempre en cuenta las funciones de nuestros clientes. Abarca todo tipo de temas, desde la inteligencia artificial hasta la inyección de XQuery, y está diseñado para satisfacer las necesidades de diversos perfiles, desde arquitectos e ingenieros hasta gestores de productos y responsables de control de calidad. Echemos un vistazo al contenido que ofrece nuestro catálogo, clasificado por temas y funciones.
La Cámara de Comercio establece el estándar para la seguridad impulsada por desarrolladores a gran escala
Kamer van Koophandel comparte cómo ha integrado la codificación segura en el desarrollo diario mediante certificaciones basadas en roles, evaluaciones comparativas de Trust Score y una cultura de responsabilidad compartida en materia de seguridad.
Modelado de amenazas con IA: convertir a cada desarrollador en un modelador de amenazas
Saldrá mejor equipado para ayudar a los desarrolladores a combinar ideas y técnicas de modelado de amenazas con las herramientas de IA que ya utilizan para reforzar la seguridad, mejorar la colaboración y crear software más resistente desde el principio.
Recursos para empezar
Cybermon ha vuelto: la misión de IA para derrotar al jefe ya está disponible bajo demanda.
Ahora se puede jugar a «Cybermon 2025 Beat the Boss» en SCW durante todo el año. Introduzca retos de seguridad avanzados de IA/LLM y refuerce a gran escala el desarrollo seguro de la IA.
Explicación de la Ley de Resiliencia Cibernética: su significado para el desarrollo de software seguro desde el diseño
Descubra qué exige la Ley de Resiliencia Cibernética (CRA) de la UE, a quién se aplica y cómo puede prepararse el equipo de ingeniería para las prácticas de seguridad desde el diseño, la prevención de vulnerabilidades y el desarrollo de las capacidades de los desarrolladores.
Enable 1: Criterios de éxito predefinidos y medibles
Enabler 1 es la primera parte de la serie Enablers of Success, compuesta por diez partes, y presenta cómo madurar un programa a largo plazo vinculando la codificación segura con resultados empresariales como la reducción de riesgos y la velocidad.




%20(1).avif)
.avif)
