网站大量收购独家精品文档,联系QQ:2885784924

开发安全介绍 - OWASP Top 10.pdf

  1. 1、本文档共19页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多

开发安全-OWASPTop10

#技术/安全

Excerpt

包含:Java基础,Java部分源码,JVM,Spring,SpringBoot,SpringCloud,数据库原理,MySQL,ElasticSearch,

MongoDB,Docker,k8s,CICD,Linux,DevOps,分布式,中间件,开发⼯具,Git,IDE,源码阅读,读书笔记,开源项

⽬...

在学习安全需要总体了解安全趋势和常⻅的Web漏洞,⾸推了解OWASP,因为它代表着业内Web安全漏洞的

趋势。@pdai

开发安全-OWASPTop10

OWASP简介

OWASPTop10:2013版⾄2017版改变了哪些内容

OWASPTop10

A1:2017-注⼊

知识点简介

案例场景

如何防⽌?

A2:2017-失效的身份认证

知识点简介

案例场景

如何防⽌?

A3:2017-敏感数据泄露

知识点简介

案例场景

如何防⽌?

A4:2017-XML外部实体(XXE)

知识点简介

案例场景

如何防⽌?

A5:2017-失效的访问控制

知识点简介

案例场景

如何防⽌?

A6:2017–安全配置错误

知识点简介

案例场景

如何防⽌?

A7:2017–跨站脚本(XSS)

知识点简介

案例场景

如何防⽌?

A8:2017–不安全的反序列化

知识点简介

案例场景

如何防⽌?

A9:2017–使⽤含有已知漏洞的组件

知识点简介

案例场景

如何防⽌?

A10:2017–不⾜的⽇志记录和监控

知识点简介

案例场景

如何防⽌?

⼲系⼈如何做

开发⼈员下⼀步做什么?

安全测试⼈员下⼀步做什么?

企业组织下⼀步做什么?

应⽤程序管理者下⼀步做什么?

⻛险因素总结

OWASP简介

OWASP(开放式web应⽤程序安全项⽬)关注web应⽤程序的安全。OWASP这个项⽬最有名的,也许就是它的⼗⼤

安全隐患列表。这个列表不但总结了web应⽤程序最可能、最常⻅、最危险的⼗⼤安全隐患,还包括了如何消除

这些隐患的建议。(另外,OWASP还有⼀些辅助项⽬和指南来帮助IT公司和开发团队来规范应⽤程序开发流程和测

试流程,提⾼web产品的安全性。)这个⼗⼤差不多每隔三年更新⼀次。

本⽂总结⾃:-2017-10项最严重的Web应⽤程序安全⻛险

OWASPTop10:2013版⾄2017版改变了哪些内容

在过去的⼏年中,应⽤程序的基础技术和结构发⽣了重⼤变化:

使⽤node.js和SpringBoot构建的微服务正在取代传统的单任务应⽤,微服务本身具有⾃⼰的安全挑战,包括

微服务间互信、容器⼯具、保密管理等等。原来没⼈期望代码要实现基于互联⽹的房屋,⽽现在这些代码就

在API或RESTful服务的后⾯,提供给移动应⽤或单⻚应⽤(SPA)的⼤量使⽤。代码构建时的假设,如受信任

的调⽤等等,再也不存在了。

使⽤JavaScript框架(如:Angular和React)编写的单⻚应⽤程序,允许创建⾼度模块化的前端⽤户体验;原

来交付服务器端处理的功能现在变为由客户端处理,但也带来了安全挑战。

JavaScript成为⽹⻚上最基本的语⾔。Node.js运⾏在服务器端,采⽤现代⽹⻚框架的Bootstrap、Electron、

Angular和React则运⾏在客户端。

OWASPTop10

A1:2017-注⼊

将不受信任的数据作为命令或查询的⼀部分发送到解析器时,会产⽣诸如SQL注⼊、NoSQL注

文档评论(0)

185****5527 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档