知识卡片
安全团队亲自写代码才能避免对立
内容
Chrome安全团队从早期就坚持让安全工程师和其他人一样参与日常的缺陷修复与编码工作,而不是只扮演挖漏洞、写报告的顾问角色。如果安全团队只负责挖掘并报告缺陷,就可能意识不到编写无缺陷代码或修复错误的真实难度,也容易和被指出问题的开发团队产生对立关系。让安全专家变成”会写代码的安全专家”而不是”站在外面挑错的安全专家”,换来的是这支团队对”如何把安全实践融入日常开发流程”这件事有更贴近一线的理解。
参考来源
- 位置:《Google系统架构解密:构建安全可靠的系统》第19章《案例研究:Chrome安全团队》19.2节安全是团队的职责(源文件:`../OREILY动物书合辑 图灵新版/_epub-src/text/part0014_split_153.html`)
- 结论依据:原文明确说明"所有工程师都会参与缺陷修复和写代码,安全团队成员也不例外。如果安全团队只负责挖掘并报告缺陷,则可能意识不到编写无缺陷代码或修复错误的难度。在安全工程师不参与传统研发工作的情况下,这种方式也有助于缓解有时由此产生的对立关系"。
- 原始内容:所有工程师都会参与缺陷修复和写代码,安全团队成员也不例外。如果安全团队只负责挖掘并报告缺陷,则可能意识不到编写无缺陷代码或修复错误的难度。在安全工程师不参与传统研发工作的情况下,这种方式也有助于缓解有时由此产生的对立关系。