Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
FIASSE — A Framework for Integrating Application Security into Software Engineering (FIASSE) using the Securable Software Engineering Model (SSEM) | Kitploit
Инструменты/GitHubGitHub/owasp/fiasse
Статический анализАнализ уязвимостейАнализ КодаДинамический анализ кода (DAST)DevSecOpsРазведка угрозБезопасность Цепочки ПоставокОбучение и ОбразованиеПодобранные РесурсыУчебные Маршруты и Курсы
GitHub
106214 дней назадЕщё не проверено
owasp/fiasse

FIASSE

A Framework for Integrating Application Security into Software Engineering (FIASSE) using the Securable Software Engineering Model (SSEM)

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Платформа для интеграции безопасности приложений в разработку программного обеспечения (FIASSE)

License: CC BY-SA 4.0

Примечание: Этот репозиторий находится в стадии активной разработки. Вклад приветствуется!

Обзор

TL;DR: пожалуйста, прочитайте DOC. Изучите веб-сайт FIASSE. Посетите GitHub Discussions, чтобы внести свой вклад.

Этот репозиторий содержит ресурсы и материалы для OWASP Framework for Integrating Application Security into Software Engineering (FIASSE). FIASSE (произносится /feiz/ как 'phase') продвигает ориентированный на разработчика, основанный на принципах подход к созданию защищаемого программного обеспечения — признавая, что безопасность — это динамичный, непрерывный процесс, как и разработка. Он вводит модель защищаемой разработки программного обеспечения (SSEM) как общий язык проектирования, который использует устоявшиеся термины программной инженерии для интеграции безопасности в архитектуру, проектирование и разработку программного обеспечения. Интеграция безопасности в принципы, формирующие сам код. Платформа направлена на создание устойчивых приложений, способных противостоять угрозам с течением времени.

Назначение

Предоставить практические рекомендации, которые расширяют возможности разработчиков по созданию защищаемого программного обеспечения без необходимости глубоких знаний в области безопасности, а также помочь специалистам по безопасности эффективно интегрировать свой опыт в разработку программного обеспечения. FIASSE достигает этого через призму программной инженерии, снижая когнитивную нагрузку и способствуя сотрудничеству между командами разработки и безопасности.

Чем это отличается?

В то время как проекты, ориентированные на гарантии, такие как OWASP Top 10, указывают на то, чего следует избегать (список блокировок), OWASP FIASSE предоставляет набор положительных атрибутов и практик, которым следует следовать (список разрешений). Этот подход использует существующие навыки программной инженерии для создания защищаемого программного обеспечения, а не требует от разработчиков изучения техник эксплуатации или принятия мышления, ориентированного на уязвимости. Акцент делается на обеспечении практического безопасного кодирования через знакомые инженерные принципы.

Четко определяя практическую роль безопасности в процессе разработки, эта платформа гарантирует эффективное извлечение бизнес-ценности. Устанавливая ожидания таким образом, это значительно снижает вероятность того, что недостатки безопасности будут обнаружены и потребуют исправления позже.

Ключевые принципы

  • Парадигма защищаемости: Признание того, что безопасность программного обеспечения — это динамичный, непрерывный процесс, а не статическое «безопасное» состояние. Она фокусируется на встраивании неотъемлемых качеств в программное обеспечение для адаптации к evolving угрозам.
  • Безопасность, ориентированная на разработчика: Предоставление инженерам-программистам возможности автономно создавать защищаемые системы с использованием знакомых принципов программной инженерии, а не требование принятия мышления тестировщика на проникновение.
  • SSEM как общий язык проектирования: Использование модели защищаемой разработки программного обеспечения (SSEM), которая применяет устоявшиеся термины программной инженерии (например, анализируемость, модифицируемость, тестируемость) для определения и обсуждения атрибутов безопасности, делая безопасность более доступной для разработчиков.
  • Согласование безопасности с целями разработки и бизнеса: Бесшовная интеграция вопросов безопасности в SDLC и обеспечение того, чтобы усилия по безопасности поддерживали общие бизнес-цели и аппетит к риску.
  • Устойчивое добавление вычислительной ценности: Обеспечение того, чтобы программное обеспечение не только соответствовало функциональным требованиям, но и обладало защищаемыми качествами, позволяющими ему адаптироваться, сохраняться и поддерживать целостность с течением времени и под нагрузкой.
  • Требования как гражданин первого класса в AppSec: Основание безопасной разработки программного обеспечения на четко определенных ожиданиях и требованиях безопасности с самого начала.

Содержимое репозитория

  • Определение и документация модели защищаемой разработки программного обеспечения (SSEM)
  • TODO: Руководства по внедрению методологии FIASSE
  • Примеры перемещены в Securability-Engineering/securable-framework-supplement

Начало работы

  1. Ознакомьтесь с документацией в каталоге /docs
  2. Обсудите концепции и принципы с вашими командами и в GitHub Discussions
  3. Начните применять принципы в вашей практике разработки программного обеспечения, такой как проверка слияний и инженерия подсказок.
  • Бонус: Установите плагин, соответствующий вашей IDE или выбранному AI-агенту командной строки (например, GitHub Copilot, Claude Code, OpenCode и т. д.), и используйте предоставленные подсказки для генерации защищаемого кода. Ищите «Securability Engineering» или «FIASSE» в библиотеке подсказок.
  • FIASSE также включен в OWASP Secure Agent Playbook.

Резюме

Этот репозиторий определяет защищаемое программное обеспечение как надежные, устойчивые и адаптируемые системы. Он подчеркивает, что истинная безопасность — это непрерывный процесс, а не статическое достижение. Он вводит модель защищаемой разработки программного обеспечения (SSEM), которая представляет безопасность как неотъемлемый набор качеств хорошо спроектированного программного обеспечения. Для этого он представляет категории атрибутов: сопровождаемость, надежность и достоверность (которая включает устойчивость). FIASSE выступает за интеграцию практик безопасности в рабочий процесс разработки там, где они имеют наибольшее влияние. Это переход от подхода «безопасность как запоздалая мысль» или «сдвиг влево» к проактивной, совместной модели. Идея заключается в том, что владельцы продуктов, разработчики и специалисты по безопасности работают вместе с самых ранних этапов проектирования, особенно через такие мероприятия, как определение требований безопасности, совместное моделирование угроз и критерии приемки. Это устанавливает четкие ожидания для действий с кодом и тестирования. Инженеры-программисты получают рекомендации по балансированию гибкости и контроля. Им также предоставляется четкая модель для принятия решений по безопасности. В конечном итоге это расширяет возможности всех заинтересованных сторон вносить вклад в создание более надежных, устойчивых и по своей сути защищаемых систем.

FIASSE отличается от существующих подходов тем, что не требует от разработчиков становиться экспертами по безопасности или принимать конфронтационное мышление. Этот подход направлен на снижение когнитивной нагрузки на разработчиков, гарантируя при этом, что служба безопасности может быть уверена, что их проблемы решаются через конкретные атрибуты кода и процессов разработки программного обеспечения.

FIASSE стремится быть открытым, доступным и совместным.

Дорожная карта

Первоначальные этапы проекта FIASSE:

Скачать инструмент