# Čo je bezpečnosť aplikácií?

> Bezpečnosť aplikácií (application security) je disciplína redukcie bezpečnostného rizika v softvéri a systémoch, na ktorých závisí, počas plánovania, návrhu, vývoja, testovania, vydania, prevádzky a vyradenia.

- Kanonická URL: https://yellowcube.eu/sk/glossary/application-security/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Pokrýva vlastný kód, komponenty tretích strán, identity, údaje, rozhrania, konfiguráciu, nasadenie a runtime správanie naprieč webovými, mobilnými, desktopovými, servisnými a embedded aplikáciami. Je to pokračujúca inžinierska a riadiaca zodpovednosť, nie finálny test.

Užitočný program prekladá organizačné riziko do aplikačných požiadaviek a opakovateľných praktík, priraďuje rozhodnutia zodpovedným vlastníkom a vracia produkčné nálezy späť do návrhu a vývoja. Hĺbka práce má reflektovať údaje, privilégiá, expozíciu, závislosti a potenciálne dôsledky zlyhania aplikácie.

### Kľúčové body

- **Návrh a riadenie:** Udržiavať inventár aplikácií, definovať bezpečnostné a súkromné požiadavky, modelovať hrozby a hranice dôvery, vyberať bezpečnejšie architektúry a zaznamenávať akceptované riziká a výnimky.
- **Build a dodávateľský reťazec:** Aplikovať bezpečné kódovacie praktiky, kontrolovať zmeny, chrániť vývojové a vydavateľské systémy, riadiť závislosti, zabezpečiť konfiguráciu a produkovať sledovateľné artefakty.
- **Verifikácia a prevádzka:** Kombinovať kontrolu kódu, statickú, dynamickú a kompozičnú analýzu so zameraným manuálnym testovaním, runtime monitorovaním, spracovaním zraniteľností, reakciou na incidenty a overenou nápravou.
- **Dôležité obmedzenie:** Žiadny nástroj, test, framework, skóre zrelosti ani vydavateľská brána nedokáže dokázať, že aplikácia je bezpečná. Pokrytie sa mení s architektúrou, prostredím, správaním útočníka a evolúciou aplikácie.

### Súvisiace pojmy

[Bezpečnosť webových aplikácií](<https://yellowcube.eu/sk/glossary/web-application-security/>) · [Bezpečnosť API](<https://yellowcube.eu/sk/glossary/application-programming-interface-security/>) · [DevSecOps](<https://yellowcube.eu/sk/glossary/devsecops/>) · [Statické testovanie bezpečnosti aplikácií (static application security testing, SAST)](<https://yellowcube.eu/sk/glossary/static-application-security-testing/>) · [Modelovanie hrozieb](<https://yellowcube.eu/sk/glossary/threat-modeling/>) · [Bezpečnosť cloudových aplikácií](<https://yellowcube.eu/sk/glossary/cloud-application-security/>) · [Runtime application self-protection (RASP)](<https://yellowcube.eu/sk/glossary/runtime-application-self-protection/>) · [Bezpečnosť mobilných aplikácií](<https://yellowcube.eu/sk/glossary/mobile-application-security/>)

### Zdroje

[NIST SP 800-218: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final) · [OWASP Software Assurance Maturity Model](https://owaspsamm.org/model/) · [OWASP Application Security Verification Standard 5.0.0](https://owasp.org/www-project-application-security-verification-standard/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

