Blog

Pourquoi la formation au code sécurisé n'est pas efficace (et ce que vous pouvez faire pour y remédier)

April 8, 2021
Secure Code Warrior

Ennuyeux, ennuyeux, ennuyeux ! C'est l'une des principales réponses que vous entendrez de la part des développeurs chaque fois qu'une formation au code sécurisé est mentionnée. Chez Secure Code Warrior, nous pensons qu'il doit y avoir une meilleure solution. Nous avons donc fait appel à Evans Data Corp. pour mener des recherches primaires sur les attitudes des développeurs à l'égard du codage sécurisé, des pratiques de code sécurisées et des opérations de sécurité (téléchargez votre copie du livre blanc) ici).

Dans le livre qui sortira prochainement Passer de la réaction à la prévention : le nouveau visage de la sécurité des applications, les développeurs ont été interrogés sur leurs principaux problèmes liés à la formation actuelle au code sécurisé, et la réponse s'est révélée révélatrice.

Une formation qui dénigre les développeurs

Current secure code training, that companies provide does not stack up.
La formation actuelle sur le code sécurisé proposée par les entreprises n'est pas considérée comme pratique ou pertinente pour le travail.

40 % des développeurs interrogés a estimé que le codage sécurisé est enseigné dans le vide. 40 % ont estimé que la formation était trop théorique, qu'elle n'était pas liée à leur travail et qu'elle n'était pas assez « pratique ». 30 % ont identifié un manque de formation dans le cadre linguistique dans lequel ils travaillent au quotidien. C'est grave car cela nous indique que la formation actuelle au code sécurisé n'est pas pertinente du point de vue contextuel et n'a aucun lien significatif avec ce que les développeurs font au quotidien.

Pour de nombreux développeurs, leur principal défi est de rester éveillés lors d'activités paralysantes qui ne sont pas efficaces et qui ne les incitent pas à placer la sécurité au cœur de leurs préoccupations.

La formation en vase clos empêche les développeurs d'établir les liens cognitifs entre le laboratoire et le monde réel.

Trois choses que les développeurs attendent d'une formation au code sécurisé :

  1. La plupart des développeurs déclarent qu'ils souhaitent une formation plus pratique et plus adaptée au contexte de leur travail quotidien.
  2. 65 % des développeurs affirment qu'une formation supplémentaire est nécessaire vulnérabilités spécifiques à la langue et le Top 10 de l'OWASP.
  3. 75 % des développeurs interrogés préfèrent une formation structurée en cours d'emploi.

Une formation qui permet aux développeurs de progresser

En matière de formation en cours d'emploi, les développeurs apportent un certain niveau d'expérience et de connaissances existantes. Cela met en évidence la nécessité d'un apprentissage « échafaudé ». Il s'agit d'une formation structurée — ou échafaudée — pour s'appuyer sur ce que le développeur sait déjà. L'enseignement par échafaudage active et améliore à la fois toute expérience antérieure tout en continuant à acquérir de nouvelles compétences en petits morceaux. Cela en fait le moyen idéal pour l'apprentissage en cours d'emploi.

Transmettre des compétences qui perdurent

En matière de formation à la sécurité des développeurs, nous savons que ceux-ci préfèrent la méthode de l'apprentissage par la pratique à la corvée de l'apprentissage statique basé sur la théorie. En ce sens, il est essentiel d'apprendre à coder en toute sécurité dans un environnement contextuel hyperpertinent. En tant que champion du changement en matière de codage sécurisé, Secure Code Warrior propose une formation contextuelle et pratique dans les langages de programmation et les frameworks pertinents, avec des défis similaires à ceux auxquels les développeurs sont confrontés dans le monde réel. Le contenu pédagogique comprend plus de 5 500 défis et missions couvrant plus de 147 types de vulnérabilités différents, dont les très importants Top 10 OWASP, OWASP Mobile Top 10, OWASP API Security Top 10 et CWE/SANS Top 25.

Si vous souhaitez voir l'impact potentiel sur vos équipes et leur capacité à fournir du code sécurisé plus rapidement, réservez une démo maintenant.


Slogan

Govern AI-driven development before it ships

Measure AI-assisted risk, enforce secure coding policy at commit, and accelerate secure delivery across your SDLC.

book a demo
Slogan

Explore more blogs

Lorem ipsum diam quis enim lobortis scelerisque fermentum dui faucibus in ornare quam viverra orci sagittis eu volutpat odio facilisis.

browse all
Case Study
Filter Label
This is some text inside of a div block.

Supercharged Security Awareness: How Tournaments are Inspiring Developers at Erste Group

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Suspendisse varius enim in eros elementum tristique. Duis cursus, mi quis viverra ornare, eros dolor interdum nulla, ut commodo diam libero vitae erat. Aenean faucibus nibh et justo cursus id rutrum lorem imperdiet. Nunc ut sem vitae risus tristique posuere.

Learn More
Case Study
Filter Label
This is some text inside of a div block.

Security as culture: How Blue Prism cultivates world-class secure developers

Learn how Blue Prism, the global leader in intelligent automation for the enterprise, used Secure Code Warrior's agile learning platform to create a security-first culture with their developers, achieve their business goals, and ship secure code at speed

Learn More
Case Study
Filter Label
This is some text inside of a div block.

One Culture of Security: How Sage built their security champions program with agile secure code learning

Discover how Sage enhanced security with a flexible, relationship-focused approach, creating 200+ security champions and achieving measurable risk reduction.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Are you a CISO or Engineering Leader worried about the Security and Cost of LLM code generation?

Review the SCW AI Trust Index, our proprietary LLM benchmarking data, before going all-in on an AI model.

Learn More
Blog
Filter Label
This is some text inside of a div block.

Enabler 6: Regular Reporting to Leadership

Executive buy-in doesn't sustain itself. Enabler 6 shows how regular reporting keeps leadership engaged, informed, and invested in program success.

Learn More
Blog
Filter Label
This is some text inside of a div block.

The Future of AI Software Governance Is Built on Strong Partnerships

Discover why Secure Code Warrior is becoming a channel-first company and how trusted partners help organizations adopt AI Software Governance securely and at scale.

Learn More

Secure AI-driven development before it ships

See developer risk, enforce policy, and prevent vulnerabilities across your software development lifecycle.

Book a demo
trust score