Ziel ist, vermeidbare Defekte zu verhindern und den Menschen, die eine Änderung erzeugen, zu helfen, Probleme zu verstehen und zu korrigieren, bevor diese in einer Architektur, einem Release oder einer betrieblichen Abhängigkeit verankert sind.
Typische Beispiele sind Sicherheitsanforderungen, Bedrohungsmodellierung, Secure-Design-Reviews, Entwickleranleitung, Peer Review, automatisierte Code- und Abhängigkeitschecks sowie schnelles Testen in Entwicklungsworkflows. Was nach links verschoben wird, sollte nach Nutzen und Aussagekraft ausgewählt werden, nicht danach, ob ein Werkzeug früh laufen kann.
Wichtigste Punkte
Frühe EntscheidungenAssets, Missbrauchsfälle, Vertrauensgrenzen, Datenschutzbedarfe, Abhängigkeiten und Sicherheitsanforderungen identifizieren, solange Designs und Implementierungsentscheidungen noch kostengünstig zu ändern sind.
Entwickler-FeedbackUmsetzbare Standards, Beispiele, Reviews und automatisierte Prüfungen nahe an der Code- oder Konfigurationsänderung bereitstellen — mit klarer Verantwortlichkeit und Wegen für Ausnahmen.
LernschleifeProduktionsbefunde, Vorfälle, Penetration Tests und wiederkehrende Fehlerdaten nutzen, um frühere Anforderungen, Designmuster, Tests und Schulung zu verbessern.
Wichtige EinschränkungShift-Left Security macht späte Validierung, unabhängige Prüfung, Laufzeitschutz, Monitoring, Reaktion oder Wiederherstellung nicht überflüssig. Manches Verhalten und Risiko zeigt sich nur in integrierten oder operativen Umgebungen, und frühe Prüfungen können unvollständig oder falsch sein.