CrowdHandlerにおけるセキュア開発と変更管理
CrowdHandlerでは、変更の管理や新機能の実装を、安全かつコンプライアンスに準拠した方法で実施するため、厳格な手順を遵守しています。当社の最新の方針には、以下のものが含まれます:
セキュアコーディングの実践
当社は、OWASPガイドラインおよび以下のセキュアコーディングのベストプラクティスを遵守しています:
- 静的・動的コード解析を実施し、脆弱性を特定する
- XSS、インジェクション、不適切な設定など、一般的なリスクに関する開発者向けトレーニング
- 既知のCVEに対処するため、依存関係を最新の状態に保つ
- アクセス権を制限して機密データを安全に保管する
- すべての新機能・変更点について、ピアコードレビューを実施する
- 開発、テスト、ステージング、本番環境でそれぞれ個別の環境を使用し、変更を隔離する
自動テストと継続的インテグレーション
当社では、以下のような自動テストおよびCI/CDパイプラインを採用しています:
- ユニットテスト - 機能の検証やエッジケースへの対応を行う、コードレベルでの自動テスト。
- 統合テスト - システム、API、およびコンポーネント間の相互運用性を検証するための自動テスト。
- デプロイメントパイプライン - 変更内容は、ビルド、テスト、デプロイメントの各段階を自動的に進行します。テストに失敗した段階ではパイプラインが停止し、修正を行うまで次の段階に進むことはできません。
- カナリアテスト - デプロイ後、本番トラフィックの一部を新バージョンに迂回させ、全面展開前にその影響を監視する。
変更管理手順
変更や新機能の追加は、定められたプロセスに従って行われます:
- 変更記録における要件、リスク、および手順の記載。リスク順にランク付けされた変更。
- リスク評価およびコンプライアンス要件に基づく設計レビュー。
- 機能ブランチでの開発を行い、メインブランチへのマージには、ピアコードレビューと自動テストが必須となります。
- 変更内容は、UAT(ユーザー受入テスト)のためにステージング環境にデプロイされ、テストに合格した後に最終承認が行われます。
- 承認された期間内に展開を行い、ダウンタイムが見込まれる場合はその旨を通知する。実装後は検証が必要である。
- すべての生産変更について、監査証跡を維持すること。
CrowdHandlerのポリシーは、ソフトウェアの問題や十分にテストされていない変更によるリスクを最小限に抑えます。自動化、テスト、ピアレビュー、およびトレーサビリティにより、当社のアプリケーションのセキュリティとコンプライアンスが強化されています。変更内容は、本番環境にデプロイされる前に、各環境とチェックプロセスを経て進められます。