TRJBerg
P pmd skrev:
Det kan nog variera kraftigt. En del organisationer har mycket omfattande testsviter som programkod måste godkännas av för att koden ska få sättas i produktion. Det finns säkerligen blinda fläckar i testsviterna, men de är bättre än obefintlig kontroll.
Ja i regel finns organisatoriska krav och verktyg/miljöer för test av både enskilda program och (del)system. Men inte specifik genomgång av programkod.
 
TRJBerg TRJBerg skrev:
Ja i regel finns organisatoriska krav och verktyg/miljöer för test av både enskilda program och (del)system. Men inte specifik genomgång av programkod.
Vad hände med kodgranskningarna??
 
  • Gilla
Dilato
  • Laddar…
TRJBerg TRJBerg skrev:
Men har ni specifikt på programkod?
(Har jobbat nästan uteslutande inom bank.)
Det gäller ju generellt och därför också koden. Men det finns ju öven föreskrifter vi måste följa som tex att vi måste jobba för att eliminera sårbarheter och liknande.

Edit: mycket får man gratis genom att använda tex Identity server och outsourca säkerheten till Microsoft
 
  • Haha
pmd
  • Laddar…
Jag använde alltid automatisk unit testing och test scripts för att veta att all tidigare funktionalitet fortfarande var intakt när man la till något nytt eller ändrade något.
 
  • Gilla
pmd
  • Laddar…
L Liljeros skrev:
Jag är ganska pragmatiskt lagd, tror inte hemkoppling skulle vara ett problem om folk hade lite mer självinsikt, höll det på en nivå som man behärskar.
Jag kan inte se att det är något problem som det är idag.
 
Hannuse Hannuse skrev:
Det ska man polisanmäla,
Ska man? Vem är man och var finns denna skyldighet definierad?
 
  • Gilla
Dilato
  • Laddar…
TRJBerg
blackarrow blackarrow skrev:
Vad hände med kodgranskningarna??
Har aldrig varit med om det. Jo en gång på 1980 eller 1990-talet var det tal om att programmera "i par", dvs man skulle diskutera/granska koden som den andre skrivit. Men det dog ut snabbt.
(Iofs kunde det bli det en "granskning" om en ny kille skulle ta över underhållet av programmen, men det var endast effektivt om han var en "stjärna" s a s och då var begränsningen tid som vanligt.)
 
TRJBerg
D Dilato skrev:
Jag använde alltid automatisk unit testing och test scripts för att veta att all tidigare funktionalitet fortfarande var intakt när man la till något nytt eller ändrade något.
Ja det är väl det bästa sättet att detektera data och formatrelaterade "buggar". Problemet är att hitta alla förändrade data/format. I en stor organisation med >100 system/applikationer, >10000 program och många indatakanaler/avsändare missas ofta sådana förändringar. Speciellt om kommunikationen inte fungerar bra.
 
  • Gilla
Dilato
  • Laddar…
P
L Liljeros skrev:
Har man en seriös behörig elektriker på firman som ser till att upprätta bra egenkontrollprogram som faktiskt efterlevs så skulle man nog i princip få ner olyckorna till nära på 0. Nu är det tyvärr inte så det funkar i verkligheten utan allt går på rutin och egenkontroller levereras på sin höjd i större entreprenader.
När det gäller allmänhetens säkerhet så brukar vi i andra sammanhang ha myndigheter som sköter tillsyn och kontroll.
När man som kund köper en elektrisk installation bör man be installationsfirman att få någon slags dokumentation på hur elfirman har gjort egenkontrollen för installationsarbetet. Det kompenserar i viss mån för bristen av en kontrollmyndighet.
 
P
TRJBerg TRJBerg skrev:
Ja i regel finns organisatoriska krav och verktyg/miljöer för test av både enskilda program och (del)system.
Jag känner till samhällskritisk verksamhet där man började testa att använda formell verifiering av system för cirka 10 år sen, men jag har inte haft kontakt med den verksamheten på många år så jag vet inte hur det har gått.
TRJBerg TRJBerg skrev:
Men inte specifik genomgång av programkod.
Vad betyder det? Till skillnad från test av enskilda program.
 
S
D Dilato skrev:
Precis, bugg i kod kan vara katastrofalt, en felkoppling oftast mest en lättfixad bagatell.

Ariane 5, jungfru uppskjutningen

Uppskjutningen misslyckades på grund av flera fel i mjukvarukonstruktionen: död kod – avsedd enbart för Ariane 4 – med otillräckligt skydd mot heltalsspill (integer overflow) orsakade ett undantag som hanterades på felaktigt sätt, vilket satte hela det tröghetsnavigeringssystem som annars inte hade påverkats ur spel.

Detta fick raketen att avvika från sin bana 37 sekunder efter uppskjutningen; den började falla sönder under inverkan av kraftiga aerodynamiska krafter och förstördes slutligen av sitt automatiska system för avbrytande av flygningen.
Händelsen har blivit känd som ett av historiens mest ökända och kostsamma mjukvarufel.

Misslyckandet medförde en förlust på mer än 370 miljoner US-dollar.
.
Andra kända historiska buggar
  • Therac-25 (1980-talet): Ett tidsförhållandefel (race condition) i medicinsk programvara gjorde att strålbehandlingsmaskiner gav dödliga stråldoser till patienter.
  • Knight Capital (2012): Ett fel vid driftsättning återaktiverade gammal kod, vilket ledde till felaktiga högfrekvensaffärer som förlorade 440 miljoner dollar på 45 minuter.
  • Heartbleed (2014): Ett kritiskt gränskontrollfel i OpenSSL-biblioteket gjorde det möjligt för hackare att läsa skyddat serverminne, vilket exponerade privat användardata över hela världen.
Hej ChatGPT.
 
TRJBerg
P pmd skrev:
Jag känner till samhällskritisk verksamhet där man började testa att använda formell verifiering av system för cirka 10 år sen, men jag har inte haft kontakt med den verksamheten på många år så jag vet inte hur det har gått.

Vad betyder det? Till skillnad från test av enskilda program.
Med genomgång av programkod menar jag att man har några som läser koden tillsammans och diskuterar om den är säker (och ibland om den är tillräckligt effektiv eller underhållsvänlig etc). Har för mig att man använde den metoden under Apolloprogrammet där flera ur programmerargruppen satt tillsammans och gick igenom varje kodändring. På så sätt kunde flera som tänkte lite annorlunda och hade olika erfarenhet bidra.
 
  • Gilla
Dilato och 1 till
  • Laddar…
Alfredo Alfredo skrev:
Ska man? Vem är man och var finns denna skyldighet definierad?
”Man” är den som bevittnar det.
Det står på Elsäkerhetsverkets webbsida.

Men, det är väl egentligen som med många andra brottsliga handlingar, du har väl per definition ingen skyldighet att anmäla.
 
Alfredo Alfredo skrev:
Ska man? Vem är man och var finns denna skyldighet definierad?
Brottsbalken kapitel 23:

6 § Den som underlåter att i tid anmäla eller annars avslöja ett förestående eller pågående brott ska, i de fall det är särskilt föreskrivet, dömas för underlåtenhet att avslöja brottet enligt vad som är föreskrivet för den som medverkat endast i mindre mån till sådant brott. Högre straff än fängelse i två år får dock inte dömas ut. I de fall det är särskilt föreskrivet ska för underlåtenhet att avslöja brott även den dömas som inte haft uppsåt till men borde ha insett att brottet var förestående eller pågick.
 
  • Gilla
Panor82 och 2 till
  • Laddar…
useless useless skrev:
Brottsbalken kapitel 23:

6 § Den som underlåter att i tid anmäla eller annars avslöja ett förestående eller pågående brott ska, i de fall det är särskilt föreskrivet, dömas för underlåtenhet att avslöja brottet enligt vad som är föreskrivet för den som medverkat endast i mindre mån till sådant brott. Högre straff än fängelse i två år får dock inte dömas ut. I de fall det är särskilt föreskrivet ska för underlåtenhet att avslöja brott även den dömas som inte haft uppsåt till men borde ha insett att brottet var förestående eller pågick.
Så det finns inget straff att inte anmäla.
Det gäller inte brott som redan hänt.
 
Redigerat:
Vi vill skicka notiser för ämnen du bevakar och händelser som berör dig.