Lancement du podcast « The Secure Developer »
11 octobre 2016
0 minutes de lectureLa plupart d’entre nous conviendront qu’il faut intégrer davantage la sécurité à nos pratiques de développement. Avec l’accélération du rythme de développement, le manque de spécialistes en sécurité et le fait que la plupart des vulnérabilités ne sont que des bugs, il semble évident qu’il faut intégrer la sécurité au processus de développement, plutôt que de l’ajouter après coup. Maintenant que nous sommes d’accord sur le fait que nous devrions le faire… comment passer à l’action ?!
Pour faire avancer cette réflexion, j’ai le plaisir d’annoncer mon nouveau podcast, « The Secure Developer ». Chaque épisode accueillera un nouvel invité qui partagera son expérience de l’intégration de la sécurité au sein de son entreprise, présentera des outils utiles et analysera les bonnes et les mauvaises pratiques observées sur le terrain. L’objectif du podcast est de donner aux développeurs et aux équipes AppSec les moyens d’améliorer leur niveau de sécurité, étape par étape !
Nous produisons ce podcast avec Heavybit, un programme formidable pour les entreprises d’outils destinés aux développeurs, que nous avons récemment rejoint et qui a notamment accueilli Stripe, PagerDuty, CircleCI et bien d’autres. Vous pouvez vous abonner au podcast sur iTunes, SoundCloud ou par d’autres moyens grâce aux liens de la page du podcast Heavybit. Vous pouvez aussi nous suivre sur Twitter à l’adresse TheSecureDev.
La liste des invités que nous avons déjà prévus m’enthousiasme et m’impressionne, et j’espère que ces échanges vous plairont ! Depuis la diffusion du premier épisode de The Secure Developer, le podcast est devenu un lieu de rencontre pour une communauté, une série de webinaires et un espace sûr où les développeurs peuvent apprendre et perfectionner leurs compétences en sécurité des applications ! Nous vous invitons à rejoindre ce lieu de rencontre de The Secure Developer.
Voici les deux premiers épisodes diffusés.
Épisode 1 : Kyle Randolph et la mise en place de l’AppSec chez Optimizely
Dans ce premier épisode, Kyle Randolph explique comment il a mis en place une pratique de sécurité des applications chez Optimizely au cours des dernières années. Il revient aussi sur son expérience AppSec chez Twitter et Adobe, et sur les différences avec Optimizely.
Ce que j’ai préféré dans cet échange, ce sont les conseils pour se lancer dans l’AppSec. Des astuces précieuses : rapprocher l’équipe AppSec des équipes d’ingénierie pour qu’elle soit considérée comme un partenaire de confiance ; consigner les compromis en matière de sécurité faits pendant le développement ; et trouver des moyens de célébrer les champions de la sécurité au sein des équipes d’ingénierie.
<< https://soundcloud.com/heavybit/the-secure-developer-ep-1-prioritizing-secure-development >>
Épisode 2 : Gergely Nemeth et la sécurité de Node
Dans cet épisode, Gergely Nemeth parle de l’intégration de la sécurité dans les missions de conseil chez RisingStack, et la compare à l’intégration de la sécurité dans leur propre produit de monitoring pour Node.js, Trace.
Gergely et moi avons également beaucoup parlé de la sécurité de Node.js, à la suite de son excellent article de blog sur la checklist de sécurité Node.js. Nous abordons le déni de service par expression régulière (ReDoS) dans Node, les packages npm vulnérables et la façon de raisonner comme un attaquant à l’aide des arbres d’attaque.
Écoutez The Secure Developer - Ép. #2, Définir les exigences de sécurité
D’autres épisodes arrivent
Nous avons une belle brochette d’intervenants à venir, avec des sujets allant de l’intégration de la sécurité dans un pipeline continu à HTTPS, en passant par le fonctionnement des compétitions Capture The Flag. Abonnez-vous sur iTunes, SoundCloud ou ailleurs pour ne manquer aucun épisode.
Si vous souhaitez participer à l’émission en tant qu’invité ou nous suggérer un sujet à traiter, contactez-nous sur Twitter à l’adresse @TheSecureDev. Bonne écoute et restez en sécurité !