- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Web应用安全通用评估准则
1、鉴别(Authentication) 最佳实践 鉴别机制应防止无凭证用户的非法访问应用程序功能,通过禁止恶意口令猜测尝试来防止暴力破解 常见问题 登入过程绕过;自动登录脚本;身份变化;…… 2、授权(Authorization) 最佳实践 授权机制应防止用户访问其他用户的数据或防止非授权使用应用程序功能 常见问题 隐藏的或可猜测的特权功能;A用户可读/修改B用户的数据;GET/POST参数模糊…… 3、用户输入验证(User’s Input Sanitization) 最佳实践 所有的 用户输入数据应该进行检查和验证。边界检查可用于防止缓冲区欲出/变量赋值违规。语法检查应强制实施以防止数据编码,数据注入,格式化字符串攻击,同时拒绝输入禁止的字符等。利用用户可控输入所产生的输出数据必须经过适当的格式化以避免通用应用进行客户端脚本注入。 常见问题 半数溢出;JavaScript注入,SQL注入;跨站脚本;服务器端文件包含…… 4、错误输出和信息泄漏(Error Handling and Information leakage) 最佳实践 应用程序应限制可提供详细系统信息或业务逻帮助等信息的错误消息,以内这些消息可帮助攻击者危及系统; 常见问题 SQL冗余错误消息,并存在后台数据库结构信息的泄露;提示性的错误消息,详细给出文件系统路径信息;当帐户或口令出错的登录进程通知信息;服务器旗帜标及发布版本泄露,….. 5、口令/PIN码的复杂性(Password/PIN Complexity) 最佳实践 用户认证的长度和复杂性要求进行强制以防止口令和PINs的暴力破解 常见问题 4个数字的口令,常见帐号(如demo/demo或admin/admin);缺省安装口令,…… 6、用户数据保密性(User’s data confidentiality) 最佳实践 应用程序应用在整个数据流的生命周期中维护用户数据的隐私和机密性。应用程序应确保敏感数据(如口令,PIN吗或MSISDN)不被存储在Web服务器或者逆向代理日志文件中,或以非加密形式驻留于cookies或浏览器的缓存数据中。应正确地实现授权以保证应用程序用户不能查看到其他用户的敏感信息。 常见问题 信用卡号和CCV2码被存储,而口令一明文形式出现在日志文件中;系统管理员可以读取其他用户的口令;日志文件可被非授权人员访问 7、会话机制(Session mechanism 最佳实践 会话管理应依赖于强壮的机制和会话标识。会话标识,如cookie或会话ID,应难以预测 常见问题 被偷窃的会话cookie可以在其他IP地址的计算机上再次使用,通过模糊参数恶意地实现身份交换。 8、补丁管理(Patch management) 最佳实践 所有暴露的和启用Web应用组件(如Web应用框架,反向代理,模块,……)必须更新到最新最稳定的版本,特别要关注最新的紧急安全补丁和出现漏洞攻击工具的补丁。 常见问题 未安装可被利用的脆弱性的补丁,而攻击程序已存在。 9、管理员接口(Administration interfaces 最佳实践 管理功能应从应用程序的其他部分隔离出来。只有授权的用户被允许使用应用程序的管理功能。 常见问题 常见管理URLs;管理功能可以从主应用进行调用,…… 10、通信安全(Communication security) 最佳实践 敏感信息的通信传输应进行加密以防止为授权的搭线窃听,从而保证数据的完整性。 常见问题 口令仅使用Base64编码就进行传输;在传输logon/password或其他机密信息时,未使用HTTPS协议,…… 11、第三方服务暴露 最佳实践 任何缺省安装部署的第三方依赖或其他服务应严格审计,以确保它们不会危及其所支持的产品或应用的安全。应有网络级的访问控制过滤以限制对第三方服务资源的访问,或对未知客户端应有相应的规则来不允许其连接。 常见问题 数据库侦听器可以从网络访问;不必要的服务如Finger或RPC暴露给客户端
您可能关注的文档
- 2009—2010学年度高二计算机网络期中试卷.doc
- 2009.9三级网络.doc
- 2009年常村矿中学:基于网络环境下初中学生自主、 协作学习模式的研究(姜丽娟 张建兰).doc
- 2009年联校协作阅读理解专项训练(分专题训练).doc
- 2009齐鲁软件设计大赛题目.doc
- 2010届高三英语阅读理解冲刺精练系列29(含解析).doc
- 2010年9月PC笔试.doc
- 2010年度国家社会科学基金项目课题指南——图书馆·情报与文献学.doc
- 2010年教师资格说课.doc
- 2010年中国“网商经济”越演越烈.doc
- Wedge Networks(稳捷网络)发布NDP-1038 Web安全设备.doc
- Widget 2.0的巨大机会:小工具集体爆发.doc
- win7旗舰版下iis的安装与配置教程,win7安装IIS的方法.doc
- Win2000 Server安全入门.doc
- win2003server全(IIS,oracle,集群,磁阵,安装).doc
- Windows2003服务器详细安全设置.doc
- Windows2003基本的web服务器安全设置.doc
- windows 2003 Server IIS 启用父路径.doc
- Windows 2003安全设置大全-IIS、终端服务、FTP、SQL的配置Evil.doc
- Windows 2003的Web接口.doc
最近下载
- 通信技术-使用Cypress需要避免的5个E2E测试错误(图文).pdf VIP
- 2025年小学一年级新生家长会ppt课件(优质ppt).pptx VIP
- 中国信通院2025人工智能高质量数据集建设指南74页.pdf VIP
- 2025-2026学年小学音乐三年级上册(2024)苏少版(2024)教学设计合集.docx
- 新征程,'心'启航——2025年秋学期开学第一课收心班会.pptx VIP
- Unit 1 How can I get there? PartA(说课稿)-2024-2025学年人教PEP版英语六年级上册[001].docx VIP
- 良好农业规范GAP记录表格.pdf VIP
- 2025年工会相关法律法规知识竞赛试题.doc VIP
- 高等土力学李广信22应力和应变.pptx VIP
- 消失模铸造工艺技术的创新与生产实践.pdf VIP
文档评论(0)