Сторонний код в продукте: как не сломать безопасность, принимая плагины от внешних разработчиков
Программный комитет ещё не принял решения по этому докладу
Целевая аудитория
Тезисы
Яндекс Трекер открыл платформу для сторонних разработчиков: внешние разработчики могут писать плагины, которые устанавливают корпоративные клиенты. Это история, с которой может столкнуться B2B-продукт с маркетплейсом — и дыра в безопасности, если не выстроить правильный процесс приёмки. В докладе расскажу, что реально находит автоматический security review на реальных плагинах: хардкод внутренних доменов, утечка userId во внешний сервис, лицензионный JWT в общем хранилище организации, sourcemap в проде. Покажу архитектуру проверочного пайплайна: статический анализ бандла, проверка манифеста, политики изоляции sandboxed iframe, граница доверия между плагином и платформой. Что автоматизируется полностью, где нужен человек, как оформить вердикт так, чтобы разработчик понял и исправил.
Прошел путь от стажера-инженера внедрения средств защиты до старшего инженера по информационной безопасности в Яндекс 360. Строил системы защиты для крупнейших российских компаний. Увлекается безопасностью ИИ и ИИ в безопасности, Kubernetes security, выступает на конференциях, пишет статьи на Хабр и любит делиться своим опытом.
Видео
Другие доклады секции
Безопасность высоконагруженных систем