- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
天翼电子商务有限公司
信息技术部
【】通用安全编码规范
文档编号:BESTPAY-DMAQ-05
Version1.0
保密申明
本文档版权由天翼电子商务有限公司信息技术部所有。未经天翼电子商务有限公司信
息技术部书面许可,任何单位和个人不得以任何形式摘抄、复制本文档的部分或全部,
并以任何形式传播
1
目 录
2
1 目的
3
为保障天翼电子商务有限公司(以下简称“翼支付”)支付平台的安全性,
构建安全健壮的程序,结合翼支付 Web 安全遇到的问题以及启明星辰安全研究
实验室在 Web 攻防及代码安全的理论和实践积累,特制定本规范,旨在为翼支
付开发团队提供设计及编写应用程序时普遍应该遵循的原则。
为充分理解本规范内容,请:
了解应用程序将会受到的威胁;
理解必须考虑的威胁;
在程序设计阶段考虑到这些威胁。
2 范围
本规范从应用安全开发的角度出发,结合翼支付平台系统的特点和常见的
安全问题,给出支付平台应用系统安全开发的规范。供翼支付平台应用系统开
发部门内部使用,适用翼支付平台应用系统项目开发的工作。
本规范定义了翼支付平台应用系统安全开发和编码安全相关的技术要求。
本规范主要提供设计应用程序时应该遵循的一些指南和原则。
在应用程序易受攻击的重要环节应采用系统的方法。将重点放在程序部署、
输入验证、身份验证和授权、加密及数据敏感度、配置、会话、异常管理以及
适当的审核和记录策略上,以确保应用程序的安全可靠性。
3 规范概述
当今电子商务时代,应用系统为架构设计人员、开发人员提出一系列复杂
的安全问题。为应对这些安全问题,须要应用安全思想来构建应用程序。
在初始阶段,应该使用可靠的安全体系结构和设计方法,同时要结合考虑
应用程序的部署以及企业的安全策略。如果不能做到这一点,将导致在现有基
础结构上部署应用程序时,导致危及应用系统的安全性。
本规范提供初步的安全体系结构和设计指南,并按照翼支付平台常见的应
用程序漏洞类别进行组织。这些指南是应用系统程序安全的重要方面,并且是
经常发生错误的领域。
4
4 安全编码的原则
程序只实现你指定的功能
永远不要信任用户的输入,对用户输入数据做有效性检查
必须考虑意外情况并进行处理
不要试图在发现错误之后继续执行
尽可能使用安全函数进行编程
小心、认真、细致地编程
5 Web 应用程序常见安全问题
下面的安全问题是根据应用程序漏洞类别描述的。实际经验表明,如果这
些领域的设计存在薄弱环节,将会导致安全漏洞。下表列出了漏洞的类别,每
个类别都突出显示了由于设计不当可能会导致的潜在问题。
漏洞类别 由于设计不当而引起的潜在问题
输入验证 嵌入到查询字符串、表单字段、cookie 和 HTTP 头中的恶意字符串
的攻击。这些攻击包括命令执行、跨站点脚本(XSS )、SQL 输入
和缓冲区溢出攻击。
身份验证 标识欺骗、密码破解、特权提升和未经授权的访问。
授权 访问保密数据或受限数据、篡改数据以及执行未经授权的操作。
配置管理 对管理界面进行未经授权的访问、具有更新配置数据的能力以及对
用户账户和账户配置文件进行未经授权的访问。
敏感数据 泄漏保密信息以及篡改数据。
会话管理
您可能关注的文档
最近下载
- 小学二年级数学一单元检测卷.doc VIP
- 2025中国农业银行秋招发布时间笔试备考题库及答案解析.docx VIP
- 三级医院评审医技组药事检查手册.ppt VIP
- 2024年昆仑物流有限公司秋季高校毕业生招聘45人笔试参考题库附带答案详解.pdf
- yc-ii22 路十路口说明书.doc VIP
- 北京恒安卫士协议书.docx VIP
- T_CPSS 1003-2023 直流散热风扇通用性能测试规范 .docx VIP
- 10.2 我们与法律同行 课件(共22张PPT)2025年统编版道德与法治七年级下册.pptx VIP
- 护理查房制度理论知识考核试题及答案.docx VIP
- 房屋市政工程安全生产标准化指导图册(2025版).pptx
原创力文档


文档评论(0)