国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

淺談OWASP TOP10

安全 應用安全
隨著我們的軟件變得愈加重要、復雜且相互關聯,實現應用程序安全的難度也呈指數級增長。而現代軟件開發過程的飛速發展,使得快速、準確地識別軟件安全風險變得愈發的重要。

不安全的軟件正在破壞著我們的金融、醫療、國防、能源和其他重要的基礎設施。隨著我們的軟件變得愈加重要、復雜且相互關聯,實現應用程序安全的難度也呈指數級增長。而現代軟件開發過程的飛速發展,使得快速、準確地識別軟件安全風險變得愈發的重要。

[[316754]]

1. 注入

將不受信任的數據作為命令或查詢的一部分發送到解析器時,會產生諸如SQL注入、NoSQL注入、OS注入和LDAP注入的注入缺陷。攻擊者的惡意數據可以誘使解析器在沒有適當授權的情況下執行非預期命令或訪問數據。

如何防止:

  • 防止注入漏洞需要將數據與命令語句、查詢語句分隔開來。
  • 最佳選擇是使用安全的API,完全避免使用解釋器,或提供參數化界面的接口,或遷移到ORM或實體框架。
  • 使用正確的或“白名單”的具有恰當規范化的輸入驗證方法同樣會有助于防止注入攻擊,但這不是一個完整的防御,因為許多應用程序在輸入中需要特殊字符,例如文本區域或移動應用程序的API。
  • 對于任何剩余的動態查詢,可以使用該解釋器的特定轉義語法轉義特殊字符。OWASP的JavaEncoder和類似的庫提供了這樣的轉義例程。
  • 在查詢中使用LIMIT和其他SQL控件,以防止在SQL注入時大量地泄露記錄。

2. 失效的身份認證

通常,通過錯誤使用應用程序的身份認證和會話管理功能,攻擊者能夠破譯密碼、密鑰或會話令牌,或者利用其它開發缺陷來暫時性或永久性冒充其他用戶的身份。

如何防止:

  • 在可能的情況下,實現多因素身份驗證,以防止自動、憑證填充、暴力破解和被盜憑據再利用攻擊。
  • 不要使用發送或部署默認的憑證,特別是管理員用戶。
  • 執行弱密碼檢查,例如測試新或變更的密碼,以糾正“排名前10000個弱密碼”列表。
  • 修改密碼復雜度策略,密碼由大/小寫字母+特殊字符+數字組成,長度大于8位,定期90天修改密碼。
  • 確認注冊、憑據恢復和API路徑,通過對所有輸出結果使用相同的消息,用以抵御賬戶枚舉攻擊。
  • 限制或逐漸延遲失敗的登錄嘗試。記錄所有失敗信息并在憑據填充、暴力破解或其他攻擊被檢測時提醒管理員。
  • 使用服務器端安全的內置會話管理器,在登錄后生成高度復雜的新隨機會話ID。會話ID不能在URL中,可以安全地存儲和當登出、閑置、絕對超時后使其失效。

3. 敏感數據泄露

許多Web應用程序和API都無法正確保護敏感數據,例如:財務數據、醫療數據和PII數據。攻擊者可以通過竊取或修改未加密的數據來實施信用卡詐騙、身份盜竊或其他犯罪行為。未加密的敏感數據容易受到破壞,因此,我們需要對敏感數據加密,這些數據包括:傳輸過程中的數據、存儲的數據以及瀏覽器的交互數據。

如何防止:

  • 對系統處理、存儲或傳輸的數據分類,并根據分類進行訪問控制。
  • 熟悉與敏感數據保護相關的法律和條例,并根據每項法規要求保護敏感數據。
  • 對于沒必要存放的、重要的敏感數據,應當盡快清除,或者通過PCIDSS標記或攔截。未存儲的數據不能被竊取。
  • 確保存儲的所有敏感數據被加密。
  • 確保使用了最新的、強大的標準算法或密碼、參數、協議和密匙,并且密鑰管理到位。
  • 確保傳輸過程中的數據被加密,如:使用TLS。確保數據加密被強制執行,如:使用HTTP嚴格安全傳輸協議(HSTS)。
  • 禁止緩存對包含敏感數據的響應。
  • 確保使用密碼專用算法存儲密碼,如:Argon2、scrypt、bcrypt或者PBKDF2。將工作因素(延遲因素)設置在可接受范圍。
  • 單獨驗證每個安全配置項的有效性。

4. XML外部實體(XXE)

當開發人員暴露一個對內部實現對象的引用時,例如,一個文件、目錄或者數據庫密匙,就會產生一個不安全的直接對象引用。在沒有訪問控制檢測或其他保護時,攻擊者會操控這些引用去訪問未授權數據。許多較早的或配置錯誤的XML處理器評估了XML文件中的外部實體引用。攻擊者可以利用外部實體竊取使用URI文件處理器的內部文件和共享文件、監聽內部掃描端口、執行遠程代碼和實施拒絕服務攻擊。

如何防止:

  • 盡可能使用簡單的數據格式(如:JSON),避免對敏感數據進行序列化。
  • 及時修復或更新應用程序或底層操作系統使用的所有XML處理器和庫。同時,通過依賴項檢測,將SOAP更新到1.2版本或更高版本。
  • 在應用程序的所有XML解析器中禁用XML外部實體和DTD進程。
  • 在服務器端實施積極的(“白名單”)輸入驗證、過濾和清理,以防止在XML文檔、標題或節點中出現惡意數據。
  • 驗證XML或XSL文件上傳功能是否使用XSD驗證或其他類似驗證方法來驗證上傳的XML文件。
  • 盡管在許多集成環境中,手動代碼審查是大型、復雜應用程序的最佳選擇,但是SAST工具可以檢測源代碼中的XXE漏洞。

5. 失效的訪問控制

未對通過身份驗證的用戶實施恰當的訪問控制。攻擊者可以利用這些缺陷訪問未經授權的功能或數據,例如:訪問其他用戶的帳戶、查看敏感文件、修改其他用戶的數據、更改訪問權限等。

如何防止:

  • 除公有資源外,默認情況下拒絕訪問。
  • 使用一次性的訪問控制機制,并在整個應用程序中不斷重用它們,包括最小化CORS使用。
  • 建立訪問控制模型以強制執行所有權記錄,而不是接受用戶創建、讀取、更新或刪除的任何記錄。
  • 域訪問控制對每個應用程序都是唯一的,但業務限制要求應由域模型強制執行。
  • 禁用Web服務器目錄列表,并確保文件元數據(如:git)不存在于Web的根目錄中。
  • 記錄失敗的訪問控制,并在適當時向管理員告警(如:重復故障)。
  • 對API和控制器的訪問進行速率限制,以最大限度地降低自動化攻擊工具的危害。
  • 當用戶注銷后,服務器上的JWT令牌應失效。

6. 安全配置錯誤

安全配置錯誤是最常見的安全問題,這通常是由于不安全的默認配置、不完整的臨時配置、開源云存儲、錯誤的HTTP標頭配置以及包含敏感信息的詳細錯誤信息所造成的。因此,我們不僅需要對所有的操作系統、框架、庫和應用程序進行安全配置,而且必須及時修補和升級它們。

如何防止:

  • 一個可以快速且易于部署在另一個鎖定環境的可重復的加固過程。開發、質量保證和生產環境都應該進行相同配置,并且,在每個環境中使用不同的密碼。這個過程應該是自動化的,以盡量減少安裝一個新安全環境的耗費。
  • 搭建最小化平臺,該平臺不包含任何不必要的功能、組件、文檔和示例。移除或不安裝不適用的功能和框架。
  • 檢查和修復安全配置項來適應最新的安全說明、更新和補丁,并將其作為更新管理過程的一部分。
  • 一個能在組件和用戶間提供有效的分離和安全性的分段應用程序架構,包括:分段、容器化和云安全組。
  • 向客戶端發送安全指令,如:安全標頭。
  • 在所有環境中能夠進行正確安全配置和設置的自動化過程。

7. 跨站腳本(XSS)

當應用程序的新網頁中包含不受信任的、未經恰當驗證或轉義的數據時,或者使用可以創建HTML或JavaScript的瀏覽器API更新現有的網頁時,就會出現XSS缺陷。XSS讓攻擊者能夠在受害者的瀏覽器中執行腳本,并劫持用戶會話、破壞網站或將用戶重定向到惡意站點。

如何防止:

  • 使用設計上就會自動編碼來解決XSS問題的框架,如:Ruby3.0或ReactJS。了解每個框架的XSS保護的局限性,并適當地處理未覆蓋的用例。
  • 為了避免反射式或存儲式的XSS漏洞,最好的辦法是根據HTML輸出的上下文(包括:主體、屬性、JavaScript、CSS或URL)對所有不可信的HTTP請求數據進行恰當的轉義。
  • 在客戶端修改瀏覽器文檔時,為了避免DOMXSS攻擊,最好的選擇是實施上下文敏感數據編碼。
  • 使用內容安全策略(CSP)是對抗XSS的深度防御策略。如果不存在可以通過本地文件放置惡意代碼的其他漏洞(例如:路徑遍歷覆蓋和允許在網絡中傳輸的易受攻擊的庫),則該策略是有效的。

8. 不安全的反序列化

不安全的反序列化會導致遠程代碼執行。即使反序列化缺陷不會導致遠程代碼執行,攻擊者也可以利用它們來執行攻擊,包括:重播攻擊、注入攻擊和特權升級攻擊。

如何防止:

  • 執行完整性檢查,如:任何序列化對象的數字簽名,以防止惡意對象創建或數據篡改。
  • 在創建對象之前強制執行嚴格的類型約束,因為代碼通常被期望成一組可定義的類。繞過這種技術的方法已經被證明,所以完全依賴于它是不可取的。
  • 如果可能,隔離運行那些在低特權環境中反序列化的代碼。
  • 記錄反序列化的例外情況和失敗信息,如:傳入的類型不是預期的類型,或者反序列處理引發的例外情況。
  • 限制或監視來自于容器或服務器傳入和傳出的反序列化網絡連接。
  • 監控反序列化,當用戶持續進行反序列化時,對用戶進行警告。

9. 使用含已知漏洞的組件

組件(例如:庫、框架和其他軟件模塊)擁有和應用程序相同的權限。如果應用程序中含有已知漏洞的組件被攻擊者利用,可能會造成嚴重的數據丟失或服務器接管。同時,使用含有已知漏洞的組件的應用程序和API可能會破壞應用程序防御、造成各種攻擊并產生嚴重影響。

如何防止:

  • 移除不使用的依賴、不需要的功能、組件、文件和文檔。
  • 利用如versions、DependencyCheck、retire.js等工具來持續的記錄客戶端和服務器端以及它們的依賴庫的版本信息。持續監控如CVE和NVD等是否發布已使用組件的漏洞信息,可以使用軟件分析工具來自動完成此功能。訂閱關于使用組件安全漏洞的警告郵件。
  • 僅從官方渠道安全的獲取組件,并使用簽名機制來降低組件被篡改或加入惡意漏洞的風險。
  • 監控那些不再維護或者不發布安全補丁的庫和組件。如果不能打補丁,可以考慮部署虛擬補丁來監控、檢測或保護。

10. 不足的日志記錄和監控

不足的日志記錄和監控,以及事件響應缺失或無效的集成,使攻擊者能夠進一步攻擊系統、保持持續性或轉向更多系統,以及篡改、提取或銷毀數據。大多數缺陷研究顯示,缺陷被檢測出的時間超過200天,且通常通過外部檢測方檢測,而不是通過內部流程或監控檢測。

如何防止:

  • 確保所有登錄、訪問控制失敗、輸入驗證失敗能夠被記錄到日志中去,并保留足夠的用戶上下文信息,以識別可疑或惡意帳戶,并為后期取證預留足夠時間。
  • 確保日志以一種能被集中日志管理解決方案使用的形式生成。
  • 確保高額交易有完整性控制的審計信息,以防止篡改或刪除,例如審計信息保存在只能進行記錄增加的數據庫表中。
  • 建立有效的監控和告警機制,使可疑活動在可接受的時間內被發現和應對。

 

責任編輯:趙寧寧 來源: 河南鼎信
相關推薦

2023-06-07 11:19:12

2012-08-09 14:49:49

2019-01-17 17:14:05

2010-10-25 11:40:58

2009-06-16 10:38:56

2018-11-14 10:36:47

Python 開發編程語言

2024-03-14 13:46:41

深度學習人工智能

2024-11-13 16:19:12

2021-04-14 10:58:54

OWASP Top 1web安全身份驗證

2020-08-04 22:21:54

漏洞掃描工具惡意軟件

2023-03-31 12:05:32

2009-04-15 08:40:04

2023-05-17 16:02:00

CSS工具代碼生成器

2021-10-20 11:56:35

勒索軟件攻擊數據泄露

2019-11-29 18:03:27

數學R語言算法

2013-03-28 10:53:11

2011-04-21 15:39:26

HTML

2010-10-25 17:22:52

2014-08-07 09:47:30

2013-04-22 10:30:31

云計算亞馬遜微軟
點贊
收藏

51CTO技術棧公眾號

爱爱精品视频| 亚洲美女性生活视频| 国产sm精品调教视频网站| 国自产拍偷拍福利精品免费一| 日韩中文字幕高清在线观看| 久久中文字幕av一区二区不卡| 精品国精品国产自在久国产应用 | 四虎成人免费在线| 日本福利视频网站| 日韩福利影院| 亚洲jizzjizz日本少妇| 91久久久亚洲精品| 欧美日韩成人在线播放| 亚洲女人被黑人巨大进入| 亚洲国产中文字幕在线观看| 欧美日韩亚洲综合一区二区三区| 婷婷六月综合亚洲| 欧美激情一区二区三区蜜桃视频 | 久9re热视频这里只有精品| 中文另类视频| 亚洲老妇激情| 久久精品视频免费观看| 日韩一二三四区| 欧洲日韩成人av| 久久综合久久网| 3d成人动漫在线| 国产91一区| 久久夜色精品国产欧美乱极品| 中文av字幕一区| 羞羞的视频在线看| 国产成人av网| 日韩不卡一区二区三区| а√最新版天堂中文在线| 欧美最猛性xxxxx直播| 麻豆mv在线看| 红桃一区二区三区| 亚洲久久久久久久久久久| 国产精品日韩成人| www555久久| 欧美大片免费看| 99欧美视频| 中文字幕日韩一区二区三区| 亚洲成人激情在线观看| 成人性生交大片| 成人在线免费观看91| 大j8黑人w巨大888a片| 欧美国产精品专区| 四虎黄色影院| 国产日韩欧美在线播放| 综合精品久久久| 秋霞电影一区二区| 国产精品亚洲四区在线观看| 毛片手机在线观看| 中文字幕一区二区三区四区五区六区| 亚洲国产精品va| 26uuu亚洲综合色欧美| 向日葵视频成人app网址| 亚洲视频综合网| 国产伦精品一区二区三区视频| 日韩黄色片在线| 欧美日韩免费不卡视频一区二区三区| 国产色a在线观看| 亚洲欧美成人一区二区在线电影| 亚洲性视频大全| 国产精品久久久久久搜索| 日韩欧美国产黄色| 国产不卡在线播放| 亚洲日本三级| 97超碰在线公开在线看免费| 久久久亚洲精品无码| 国产亚洲欧美一区二区三区| 中文字幕在线看视频国产欧美在线看完整 | 久久久久久久久爱| 欧美成人精品高清在线播放| 亚洲国产精品二十页| 日日摸夜夜添夜夜添亚洲女人| 国产欧美日韩免费观看| 自拍偷自拍亚洲精品被多人伦好爽| 男女午夜刺激视频| 国产精品视频一区二区三区四区五区 | 黄色无遮挡网站| 久久亚洲精品欧美| 韩日精品中文字幕| 亚洲欧美国内爽妇网| 亚洲视频自拍偷拍| 亚洲色图35p| 一本在线高清不卡dvd| 国产蜜臀97一区二区三区 | 在线不卡日本| 福利视频久久| 91影视免费在线观看| 国产精品黄色影片导航在线观看| 久久精品最新地址| 亚洲欧美成人一区二区在线电影| 欧美高清激情brazzers| 欧洲在线/亚洲| 色先锋资源久久综合| 色综合色狠狠综合色| 99re亚洲国产精品| 紧缚奴在线一区二区三区| 久久精品官网| 久久综合伊人| 久久久亚洲一区| 性色av一区二区怡红| 精品无码三级在线观看视频| 免费人成在线不卡| 天天做天天爱天天综合网| 亚洲欧美综合| 免费观看在线综合色| 国产成人免费网站| 97久久视频| 中文字幕一区二区三三| 日韩视频在线一区二区三区| 亚洲精品黑牛一区二区三区| 成人精品毛片| 久久视频在线| 亚洲一区二区三区四区五区午夜 | 亚洲精品日韩精品| 男人日女人的bb| 国产女主播在线观看| 麻豆影视在线观看_| 久久69成人| 亚洲夜间福利| 91丨九色丨尤物| 99国产精品国产精品久久| 中文字幕欧美激情一区| 欧美日韩亚洲一区二区| 精品视频中文字幕| 成人激情综合网| 全黄性性激高免费视频| 蝌蚪视频在线播放| 91在线成人| 亚洲精品成人影院| 国产伦精品一区二区三区在线观看| 亚洲国产岛国毛片在线| 欧美精品丝袜久久久中文字幕| 久久精品亚洲精品| 国产一区二区无遮挡| 老太脱裤子让老头玩xxxxx| 久草影视在线| 久久国产精品美女| 蜜臀91精品一区二区三区| 亚洲午夜激情网站| 中文字幕精品久久| 日产中文字幕在线精品一区| 全网国产福利在线播放| 六月婷婷综合| 色综合久久网| 欧美国产禁国产网站cc| 日韩成人xxxx| 日韩电影免费观看在| av在线电影免费观看| 国产午夜一区| 国产精品久久久久久久裸模| 中文字幕国产亚洲2019| 一区二区视频国产| 自拍偷拍欧美视频| 极品av少妇一区二区| 天天av天天翘天天综合网| 国产成人精品a视频一区www| 四虎影视永久免费观看| 精品网站aaa| 偷拍一区二区三区| 国产精品日韩在线播放| 久草在线在线视频| 亚洲精品亚洲人成在线| 国产精品不卡视频| 国产精品成人免费电影| 色天堂在线视频| 成人黄色小视频| 色菇凉天天综合网| 亚洲一区二区三区加勒比| 亚洲精品永久免费视频| 成人免费va视频| 久久久精品影院| 丰满爆乳一区二区三区| 欧美黄色a视频| 国产精品美女久久久久久久久久久 | 毛片免费不卡| 国产在线播精品第三| 在线日韩精品视频| 九七伦理97伦理手机| 精品三级av在线导航| 日本道精品一区二区三区| 欧美精品一区二区三区久久| 麻豆免费在线| 亚洲欧美日韩综合aⅴ视频| 波多野结衣久草一区| **在线精品| 天天综合网天天综合色| 永久免费精品视频网站| 亚洲免费网址| 国产欧美综合精品一区二区| 91青青国产在线观看精品| 日韩av免费在线播放| 大桥未久女教师av一区二区| 欧美肥婆姓交大片| 欧美a在线观看| 日本中文字幕久久看| 日本黄色精品|