- 0
- 0
- 约9.04千字
- 约 3页
- 2026-03-16 发布于广东
- 举报
金融科技SDL安全设计Checklistv1.0
检查类型检查项(Checklist)
校验跨信任边界传递的不可信数据(策略检查数据合法性,含白名单机制等)
格式化字符串时,依然要检验用户输入的合法性,避免可造成系统信息泄露或者拒绝服务
禁止向JavaRuntime.exec()方法传递不可信、未净化的数据(当参数中包含空格,双引号,以-或者/符号开头表示一个参数开关时,可能会导致参数注入漏洞),建议如果可以禁止JVM执行外部命令,未知漏洞的危害性会
大大降低,可以大大提高JVM的安全性。
验证路径之前应该先将其标准化为实际路径(特殊的文件名,比如“..”,symboliclinks、hardlinks、shortcuts)
从ZipInputStream提取文件,如果不在程序预期计划的目录之内时,应拒绝将其提取出来,或者将其提取到一个安全的位置
从ZipInputStream提取文件,若解压之后的
您可能关注的文档
最近下载
- 融优学堂莎士比亚戏剧赏析章节测验答案.pdf VIP
- (2025版)安宁疗护实践指南PPT课件.pptx VIP
- 2025年注册核安全工程师执业资格考试(核安全相关法律法规)历年参考题库.docx VIP
- 警校的面试题目及答案.doc VIP
- j23-16t型冲床毕业设计.docx VIP
- 【培训课件】GB 45673-2025危险化学品企业安全生产标准化通用规范解读与实施策略.pptx
- 2025年互联网营销师虚拟现实(VR)用户激活体验专题试卷及解析.pdf VIP
- 2026河北雄安宣武医院选聘工作人员262人备考试题带答案详解.docx VIP
- 2025年注册核安全工程师执业资格考试(核安全综合知识)经典试题及.docx VIP
- 卵巢过度刺激综合征的预防.pptx VIP
原创力文档

文档评论(0)