Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FIASSE — A Framework for Integrating Application Security into Software Engineering (FIASSE) using the Securable Software Engineering Model (SSEM) | Kitploit
Инструменты/GitHubGitHub/owasp/fiasse
Статический анализАнализ уязвимостейАнализ КодаДинамический анализ кода (DAST)DevSecOpsРазведка угрозБезопасность Цепочки ПоставокОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и Курсы
GitHubowasp/fiasse
106424 дней назадЕщё не проверено

FIASSE

A Framework for Integrating Application Security into Software Engineering (FIASSE) using the Securable Software Engineering Model (SSEM)

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Платформа для интеграции безопасности приложений в разработку программного обеспечения (FIASSE)

License: CC BY-SA 4.0

Примечание: Этот репозиторий находится в стадии активной разработки. Вклад приветствуется!

Обзор

TL;DR: пожалуйста, прочитайте DOC. Изучите веб-сайт FIASSE. Посетите GitHub Discussions, чтобы внести свой вклад.

Этот репозиторий содержит ресурсы и материалы для OWASP Framework for Integrating Application Security into Software Engineering (FIASSE). FIASSE (произносится /feiz/ как 'phase') продвигает ориентированный на разработчика, основанный на принципах подход к созданию защищаемого программного обеспечения — признавая, что безопасность — это динамичный, непрерывный процесс, как и разработка. Он вводит модель защищаемой разработки программного обеспечения (SSEM) как общий язык проектирования, который использует устоявшиеся термины программной инженерии для интеграции безопасности в архитектуру, проектирование и разработку программного обеспечения. Интеграция безопасности в принципы, формирующие сам код. Платформа направлена на создание устойчивых приложений, способных противостоять угрозам с течением времени.

Назначение

Предоставить практические рекомендации, которые расширяют возможности разработчиков по созданию защищаемого программного обеспечения без необходимости глубоких знаний в области безопасности, а также помочь специалистам по безопасности эффективно интегрировать свой опыт в разработку программного обеспечения. FIASSE достигает этого через призму программной инженерии, снижая когнитивную нагрузку и способствуя сотрудничеству между командами разработки и безопасности.

Чем это отличается?

В то время как проекты, ориентированные на гарантии, такие как OWASP Top 10, указывают на то, чего следует избегать (список блокировок), OWASP FIASSE предоставляет набор положительных атрибутов и практик, которым следует следовать (список разрешений). Этот подход использует существующие навыки программной инженерии для создания защищаемого программного обеспечения, а не требует от разработчиков изучения техник эксплуатации или принятия мышления, ориентированного на уязвимости. Акцент делается на обеспечении практического безопасного кодирования через знакомые инженерные принципы.

Четко определяя практическую роль безопасности в процессе разработки, эта платформа гарантирует эффективное извлечение бизнес-ценности. Устанавливая ожидания таким образом, это значительно снижает вероятность того, что недостатки безопасности будут обнаружены и потребуют исправления позже.

Ключевые принципы

  • Парадигма защищаемости: Признание того, что безопасность программного обеспечения — это динамичный, непрерывный процесс, а не статическое «безопасное» состояние. Она фокусируется на встраивании неотъемлемых качеств в программное обеспечение для адаптации к evolving угрозам.
  • Безопасность, ориентированная на разработчика: Предоставление инженерам-программистам возможности автономно создавать защищаемые системы с использованием знакомых принципов программной инженерии, а не требование принятия мышления тестировщика на проникновение.
  • SSEM как общий язык проектирования: Использование модели защищаемой разработки программного обеспечения (SSEM), которая применяет устоявшиеся термины программной инженерии (например, анализируемость, модифицируемость, тестируемость) для определения и обсуждения атрибутов безопасности, делая безопасность более доступной для разработчиков.
  • Согласование безопасности с целями разработки и бизнеса: Бесшовная интеграция вопросов безопасности в SDLC и обеспечение того, чтобы усилия по безопасности поддерживали общие бизнес-цели и аппетит к риску.
  • Устойчивое добавление вычислительной ценности: Обеспечение того, чтобы программное обеспечение не только соответствовало функциональным требованиям, но и обладало защищаемыми качествами, позволяющими ему адаптироваться, сохраняться и поддерживать целостность с течением времени и под нагрузкой.
  • Требования как гражданин первого класса в AppSec: Основание безопасной разработки программного обеспечения на четко определенных ожиданиях и требованиях безопасности с самого начала.

Содержимое репозитория

  • Определение и документация модели защищаемой разработки программного обеспечения (SSEM)
  • TODO: Руководства по внедрению методологии FIASSE
  • Примеры перемещены в Securability-Engineering/securable-framework-supplement

Начало работы

  1. Ознакомьтесь с документацией в каталоге /docs
  2. Обсудите концепции и принципы с вашими командами и в GitHub Discussions
  3. Начните применять принципы в вашей практике разработки программного обеспечения, такой как проверка слияний и инженерия подсказок.
  • Бонус: Установите плагин, соответствующий вашей IDE или выбранному AI-агенту командной строки (например, GitHub Copilot, Claude Code, OpenCode и т. д.), и используйте предоставленные подсказки для генерации защищаемого кода. Ищите «Securability Engineering» или «FIASSE» в библиотеке подсказок.
  • FIASSE также включен в OWASP Secure Agent Playbook.

Резюме

Этот репозиторий определяет защищаемое программное обеспечение как надежные, устойчивые и адаптируемые системы. Он подчеркивает, что истинная безопасность — это непрерывный процесс, а не статическое достижение. Он вводит модель защищаемой разработки программного обеспечения (SSEM), которая представляет безопасность как неотъемлемый набор качеств хорошо спроектированного программного обеспечения. Для этого он представляет категории атрибутов: сопровождаемость, надежность и достоверность (которая включает устойчивость). FIASSE выступает за интеграцию практик безопасности в рабочий процесс разработки там, где они имеют наибольшее влияние. Это переход от подхода «безопасность как запоздалая мысль» или «сдвиг влево» к проактивной, совместной модели. Идея заключается в том, что владельцы продуктов, разработчики и специалисты по безопасности работают вместе с самых ранних этапов проектирования, особенно через такие мероприятия, как определение требований безопасности, совместное моделирование угроз и критерии приемки. Это устанавливает четкие ожидания для действий с кодом и тестирования. Инженеры-программисты получают рекомендации по балансированию гибкости и контроля. Им также предоставляется четкая модель для принятия решений по безопасности. В конечном итоге это расширяет возможности всех заинтересованных сторон вносить вклад в создание более надежных, устойчивых и по своей сути защищаемых систем.

FIASSE отличается от существующих подходов тем, что не требует от разработчиков становиться экспертами по безопасности или принимать конфронтационное мышление. Этот подход направлен на снижение когнитивной нагрузки на разработчиков, гарантируя при этом, что служба безопасности может быть уверена, что их проблемы решаются через конкретные атрибуты кода и процессов разработки программного обеспечения.

FIASSE стремится быть открытым, доступным и совместным.

Дорожная карта

Первоначальные этапы проекта FIASSE:

  • Основа проекта
    • Создание управления проектом, руководств по внесению вклада и каналов связи.
  • Основные спецификации
    • Официальная публикация платформы FIASSE и спецификации SSEM с подробным описанием основных атрибутов и стратегий интеграции.
  • Внедрение и образовательные ресурсы
    • Введение в SSEM для ознакомления с моделью и ее применением.
    • Коллекция первоначальных примеров использования и моделей внедрения для иллюстрации практических преимуществ.
    • Постоянная разработка руководств по внедрению, примеров и других образовательных материалов.

Дальнейшие этапы будут разработаны совместно с командой проекта. Вклад сообщества приветствуется через GitHub Discussions.

Дополнительные ресурсы

Этот репозиторий дополняет веб-сайт FIASSE.

Проект OWASP FIASSE является частью OWASP Foundation, некоммерческой организации, миссия которой — устранение небезопасного программного обеспечения. OWASP Foundation предоставляет множество ресурсов и платформ, соответствующих принципам FIASSE.

Эта платформа сосредоточена на защищаемой разработке программного обеспечения и дополняется другими проектами OWASP:

  • Проверка функций безопасности: OWASP Application Security Verification Standard (ASVS)
  • Зрелость гарантий: OWASP Software Assurance Maturity Model (SAMM)
  • Соответствие безопасности продукта: OWASP Product Security Capability Framework (PSCF)

OWASP также размещает множество проектов, документирующих требования и функции безопасности, такие как OWASP Mobile Application Security. Руководство разработчика OWASP — это комплексный ресурс, охватывающий различные другие ресурсы OWASP.

Еще одним отличным ресурсом для справочных требований и практик гарантий является OpenCRE, который собирает и сопоставляет различные платформы безопасности.

NIST Secure Software Development Framework (SSDF) определяет четыре фазы, представляющие различные аспекты внедрения практик безопасной разработки программного обеспечения. Он согласуется с принципами FIASSE, подчеркивая интеграцию безопасности в жизненный цикл разработки программного обеспечения.

NCSC Software Security Code of Practice определяет желаемые результаты и некоторые ключевые стратегии. В то время как платформа FIASSE фокусируется на принципах и стратегиях первого уровня для достижения защищаемых результатов, предназначенных для команд разработки и обеспечения гарантий для согласования с бизнес-стратегиями. SSEM определяет атрибуты, используемые для достижения желаемых результатов, а методология FIASSE предоставляет практические рекомендации по внедрению этих атрибутов в практику разработки программного обеспечения.

CERT Университета Карнеги-Меллона — это набор правил на уровне языка, предоставляющий как примеры «что не делать», показывающие уязвимые шаблоны кода, так и примеры «что делать». FIASSE дополняет эти правила, предоставляя основанный на принципах подход, который помогает программистам понять «почему?» за защищаемым кодом.

Software Factory Security Framework (SF2) «предоставляет руководителям служб безопасности стратегический подход к масштабированию возможностей безопасности при улучшении бизнес-результатов». Это организационная платформа, которая дополняет фокус FIASSE на практиках разработки программного обеспечения.

Внесение вклада

Приветствуется вклад в улучшение документации и примеров. Пожалуйста, ознакомьтесь с нашими руководствами по внесению вклада для получения подробной информации.

Лицензия

Attribution-ShareAlike 4.0 International (CC BY-SA 4.0) — см. файл LICENSE для получения подробной информации.

Благодарности

Этот проект — совместная работа сообщества OWASP. Мы благодарим всех участников за их ценный вклад и преданность делу улучшения безопасности программного обеспечения.

Существует список участников, которые принимали участие в этом проекте. Некоторые ранние участники помогли сформировать первоначальные концепции и провели ревью идей.

Скачать инструмент