提一下课中的内容:以及对于课程对于RASP的理解;
1.目前其实是暂时处于初期阶段,即我们所说的软件1.0,其后续的许多支持暂时并未出现
2.RASP目前最大的问题在于对于编程语言的支持力度不够,尤其分布式中用的最多的PYTHON和GO语言尚未支持
3.它的部署不是有Ops去做:开发团队本身就能力高低差异巨大,开发又恰恰是最不懂这块的人,各种不确定性就更加难以把控。
故而东西虽好,可是真正能用它有能力用好的人在实际团队中并不多;个人觉得初期用WAF与RASP同时分场景结合使用相对合适。这就如同现在的数据系统已经很少中大型团队用单一的关系型数据库解决一切问题,都是相互结合使用;可能当某天它的使用门槛降降低兼容性做的更好,2.0或3.0时再适当调整使用比例。
以上是我对于课程的一点见解:谢谢老师今天的分享。
展开
作者回复: 其实对于RASP的部署,各公司也都在试探和推广。不过单纯推动开发去作使用,确实难度比较大。一直在思考,随着CICD的发展等,是不是其实可以把RASP当成上线的一种标准,来强制部署。