安全领域:2019 年有哪些机遇与挑战?
利用新年伊始回顾过去一年的情况,并为即将到来的一年做好准备,是一项重要的练习,可以帮助我们正确看待事物,并重新审视我们的一些选择。
利用新年伊始回顾过去一年的情况,并为即将到来的一年做好准备,是一项重要的练习,可以帮助我们正确看待事物,并重新审视我们的一些选择。
2018 年对我们这个行业来说是忙碌的一年,仅过去一年中我们所见证的变化,似乎就比过去 10 年加起来还要多。
云
例如,云已经从一种极客式的新奇事物,变成了一个令人兴奋的机遇,如今又成为一种成熟的产品和解决方案,正在重塑我们的许多实践。
云既是巨大的机遇,也是有趣的挑战。例如,它有助于解决安全领域的一些难题,如资产清点、补丁管理等。
它同时也是一项挑战,因为它要求我们应对快速变化的环境和日益复杂的技术格局。
以 Kubernetes 为例,它是目前最成熟的容器编排解决方案,但也是学习曲线最陡峭的一个。它拥有专用的包管理工具(Helm),提供了从副本集、Ingress 规则到基于角色的访问控制等大量服务,还可以通过 Istio 和 Knative 等更加复杂的解决方案进一步扩展。
这意味着,在理解和保护这类基础设施方面,工具和技能都很缺乏。
移动
移动端继续成为用户使用服务的新方式,我们看到此前已出现的趋势仍在不断加强。
JavaScript 已成为构建移动应用的可行选择,TypeScript 和 Kotlin 在移动领域的存在感不断增强,而 React 凭借 React Native 早已大放异彩。借助新兴的多平台框架(例如 Native Scripts),Vue.js 和 Angular 如今也开始崭露头角。
机器学习和增强现实等新的高性能需求功能正变得越来越流行。
Web
2018 年对 Web 开发来说是令人兴奋的一年:HTTP/3 正在走向标准化,Referer 策略的使用越来越普遍。所有主流浏览器现已支持 WebAssembly。DNS 现在有了 TLS 版本,而 PHP 也凭借 Laravel 东山再起。不确定这是否是件好事,但 Laravel 确实很棒。
XSS 终于消亡了……这不过是一厢情愿,它依然存在,而且仍然是最常见的漏洞。CSP、XSS 审计器和安全的模板框架都有所帮助,但还远远不够。我们很好奇新的 trusted types 和 Sec-Metdata 会带来怎样的影响。
理念
安全一直以来都是——而且现在仍然是——一个成本中心、一个合规勾选项,以及那个总是说“不!”的烦人家伙。
由于事物变化的速度已经让我们应接不暇,重新思考一些过时的做法正变得至关重要。例如,一旦使用了双因素认证,密码定期更换策略之类的理念就已经过时了;安全的默认设置固然好,但还不够好,默认安全且难以误用才更好;如果您根本没有边界,边界安全也就不再有意义。
例如,许多安全从业者已经不再参加安全会议,因为会上没有任何新东西,我们总是在抱怨别人犯下的同样错误,却没有真正给出解决这些问题的答案。 去参加一场编程会议或开源项目会议,您就会被一股创新和变革的浪潮所淹没。
我们有责任反思我们的行业做错了什么,并且应该重新思考我们在这个快节奏环境中的定位。