SDL安全设计检查项(金融类软件).docxVIP

  • 11
  • 0
  • 约2.31千字
  • 约 6页
  • 2023-12-06 发布于河北
  • 举报

SDL安全设计检查项(金融类软件)

SDL是由微软公司首先提出并实践应用的帮助开发人员构建更安全的软件和解决安全合规要求的同时降低开发成本的软件开发过程,旨在开发出安全的软件应用。今天我们要讲的是软件开发过程中针对【密码管理】、【会话安全】、【访问控制】、【日志规范】、【敏感信息】的安全规范处理方式。

密码管理:

禁止使用私有或者弱加密算法(比如禁止使用DES,SHA1等,推荐使用AES:128位,RSA:2048位,DSA:2048位)。

采用基于哈希算法和加入盐值(salt)方式安全存储口令信息。

密码输入框,可设计为显示密码和隐藏密码切换功能。

密码重设和更改操作,需要进行二次合法身份验证。

密码重设时,应对注册手机号和邮箱进行有效验证,链接只能发送到预先注册的邮件地址或预先绑定的手机号。

临时密码和链接应设计一个短暂的有效期(比如5分钟),防止暴力破解。

当密码重新设置时,应短信通知用户是否是本人在操作,告知安全风险。

密码复杂度设置:建议8个字符以上,包含字母、数字及特殊字符等。

密码设置场景中应具有密码复杂度检查功能。

密码不能输出到日志和控制台。

数据库连接配置中的用户密码要以加密的形式存储。

建议设计密码定期修改提醒机制。

会话安全:

用户登出后应立即清理会话及其相关登录信息。

注销功能应当完全终止相关的会话或连接。

增加Cookie安全性,添加“HttpO

文档评论(0)

1亿VIP精品文档

相关文档