utvikling

Har sjekket 6,4 millioner linjer kode med skyløsning: – Det er nesten dumt å ikke bruke det

Arbejdsmarkedets Tillægspension (ATP) har tatt i bruk et verktøy som sjekker kvaliteten på koden som utvikles og er i produksjon.

Illustrasjonsfoto.
Illustrasjonsfoto.

Til nå har verktøyet sjekket over seks millioner linjer kode hos det danske, offentlige organet.

– Analyseverktøyet sparer oss for gigantiske mengder arbeid sammenlignet med om vi skulle sitte og holde styr på det selv. Nå får utviklerne vår klare instrukser om hvor de skal sette inn ekstra ressurser, sier teknologidirektør Thomas Hartmann til Computerworld Danmark.

Cast highlight

Innføringen av Cast Highlight-verktøyet har gitt danskene bedre og mer effektiv programvare, forteller han.

I tillegg har det avdekket en rekke sikkerhetsproblemer på tvers av pensjonsinstitusjonens programportefølje.

Cast Higlight gir en tilstandsvurdering av koden og kategoriserer den som middels, god eller dårlig. Verktøyet gir brukeren konkrete tilbakemeldinger om hvor det må gjøres enderinger.

Verktøyet kan måle kvalitetstilstand på koden som benyttes. I praksis betyr det at du får vurderinger av driftsstabilitet, fleksibilitet og kompleksitet på løsningene dine. Det kan også vurdere skypotensiale og tredjepartsrisiko.

20-30.000 kroner per applikasjon

Lisensutgiftene ligger på rundt 20-30.000 kroner årlig per applikasjon, og systemet selges som programvare som tjeneste-løsning (Saas).

ATP har satt av rundt 400.000 kroner årlig til programvaren. Hartmann mener analyseverktøyet er helt uunnværlig.

– Det er nesten dumt å ikke bruke det. Om du skulle hatt utviklere som overvåket systemene og gikk igjennom for å se etter optimaliseringspotensiale, ville det fort blitt veldig dyrt, sier han til den danske nettavisen.

ATP mener verktøyet gir dem mer struktur og hever kvaliteten på koden på både interne og eksterne prosjekter. Da Cast Higlight ble tatt i bruk, sjekket det i første omgang seks systemer.

Det gikk så bra at danskene implementere systemet på hele programporteføljen.

Varslet om Log4j

Totalt er 33 applikasjoner bestående av 6,4 millioner linjer med kode analysert og gått igjennom til nå. I tillegg er det satt opp kvalitetskontroll på 23 løpende utviklingsprosjekter.

Verktøyet har vært spesielt effektivt til å sjekke kvaliteten på koden der det er brukt objektorientert programmering og open source-alternativer, sier Hartmann.

Han forteller at ATP har blitt overrasket over hvor mye usupportert tredjepartskode de har implementert i egne systemer. Noe av dette har tatt med seg sårbarheter inn i systemporteføljen, sammenfatter han.

– Styrken til dette verktøyet er at vi får innblikk i potensielle sårbarheter. Ofte blir det brukt tredjeparts komponenter i utviklingen som man må huske på å oppdatere slik at man ikke introduserer sårbarheter. I forbindelse med Log4j- fant verktøyet sårbarheter i systemet vårt, og vi fikk raskt gjort noe med dem. Det var en øyeåpner, forklarer den danske teknologisjefen.

Sårbarheten i det Java-baserte loggrammeverket åpnet for fjernkjøring av vilkårlig kode. Både Brønnøysundregistrene og Altinn valgte i begynnelsen av desember å ta ned noen av tjenestene sine. Sikkerhetshullet har blitt beskrevet som tidenes verste.

Hullet kommer til å skape problemer langt inn i fremtiden, ifølge ekspertene.

Både Brønnøysundregistrene og Altinn valgte å ta ned noen av tjenestene som følge av sikkerhetshullet.

– Noen virksomheter har selv gått ut og fortalt at de har tatt ned systemer for å få oversikt over situasjonen. Det er også vårt råd dersom selskapene usikre på om de kan være rammet av sikkerhetshullet, sa NSM-rådgiver Herman Ringstad til Digi.no i desember i fjor.

Powered by Labrador CMS