金融科技SDL安全设计Checklist1.0.xlsxVIP

  • 1
  • 0
  • 约7.23千字
  • 约 1页
  • 2026-04-08 发布于浙江
  • 举报

检查类型 检查项(checklist)

输入验证 校验跨信任边界传递的不可信数据(策略检查数据合法性,含白名单机制等)

输入验证 格式化字符串时,依然要检验用户输入的合法性,避免可造成系统信息泄露或者拒绝服务

输入验证 禁止向JavaRuntime.exec()方法传递不可信、未净化的数据(当参数中包含空格,双引号,以-或者/符号开头表示一个参数开关时,可能会导致参数注入漏洞),建议如果可以禁止JVM执行外部命令,未知漏洞的危害

输入验证 性会大大降低,可以大大提高JVM的安全性。

输入验证 验证路径之前应该先将其标准化为实际路径(特殊的文件名,比如“.”,symboliclinks、hardlinks、shortcuts)

输入验证 从ZiplnputStream提取文件,如果不在程序预期计划的目录之内时,应拒绝将其提取出来,或者将其提取到一个安全的位置

输入验证 从ZiplnputStream提取文件,若解压之后的文件大小超过一定的限制时,必须拒绝将其解压

输入验证 在处理以前,验证所有来自客户端的数据,包括:所有参数、URL、HTTP头信息(比如:cookie名字和数据值),确定包括了来自JavaScript、Flash或其他嵌入代码的post返回信息

输入验证 如果任何潜在的危险字符必须被作为输入,请确保您执行了额外的安全控制,比如:输入转义、输出编码、特定的安全AP

您可能关注的文档

文档评论(0)

1亿VIP精品文档

相关文档