Когда давеча ваш покорный слуга
осмелился критиковать систему сертификации ПО, упустил важный аргумент.
Институт сертификации был придуман для статичных вещей и заточен под них же. А программы - предмет динамичный, особенно современные. И чем современней, тем динамичнее
(
Read more... )
Comments 35
Reply
Reply
1. В россии не стоит пытаться делать высокотехнологичный бизнес. Такова селяви, и когда ошметки от распила бабла перестанут кормить удовлетворение любопытства итшников, придется задумываться о перемене юрисдикции.
2. Любая трудоемкая сертификация, даже честно организованная (ха!), приводит к росту стоимости выхода на рынок. Это очень очень сильный отрицательный фактор эволюции. Выводы очевидны.
Reply
Предлагаю решение проблемы:
1. - Разработчик ПО самостоятельно подготавливает и оформляет доказательства безопасности своего ПО.
2. - ну скажем я(условно) провожу оценку доказательств за 3 (три) дня и за 30000(тридцать) руб.
3. - я(условно) выдаю сертификат безопасности ПО.
Обсуждаем ?...
Reply
Я! Я хочу проводить оценку доказательств за 30 000 рублей! Могу оценить неограниченное количество. Даже в 2 дня уложусь.
Reply
Привожу правильную цитату:
"2. - ну скажем я(условно) провожу оценку доказательств за 3 (три) дня и за 30000(тридцать) руб."
Ключевое слово "Условно" !!!
Reply
Reply
Reply
Каждый день проверять, проверять производство, проверять систему гарантирующую безопасность выпускаемого ПО и т.п.
Вопрос в другом:
- сам Разработчик готов доказать покупателю/заказчику безопасность своего ПО?
Reply
Какой смысл показывать статический слепок "вот мы как бы родили более-менее приличный код, не знаем как", когда нужно показывать -- вот так у нас пишутся тесты, вот так у нас выглядит процесс релиза, вот так мы выпускаем патчи и фиксим баги?
Боюсь, что большинству разработчиков просто тогда не светит никакая сертификация :-)
Reply
Кто из Разработчиков готов представить не софт написанный на коленке состав которого сами не знают а...
- на этапе проектирования мы рассмотрели такие вопросы
- при проектировании предусмотрели это и это, применяли такие стандарты и практики, такие средства автоматизации проектирования безопасного кода
- при кодировании применяли такой контроль
- проводили промежуточный контроль, тестирование и моделирование
- полученное ПО подвергалось тестированию по следующим методикам, получены такие то результаты...
При таких условиях уровень доверия совсем другой !
Reply
Reply
Полезно рассмотреть аналогию с наймом рабочей силы. Там тоже предмет "покупки" сугубо динамичный. Для отражения динамики целый Трудовой кодекс написали.
Reply
Reply
Reply
Reply
Leave a comment