安全測試②(設計安全方案依據原則)

以下主要內容全部來自《白帽子講web安全》以及一部分我自己添加的補充运沦。

1. Secure by Default原則 —— 總則

安全問題本質是信任問題泵额,安全方案也是基于信任來設計的。

①白名單:注意白名單的配置及內容是否設置正確嫁盲。

②最小權限原則:系統(tǒng)只授予用戶必要的權限(業(yè)務所需的最小權限)烈掠。

2. 縱深防御(Defense In Depth)原則 —— 更全面、正確的看問題

①對根本問題實施針對性的安全方案瘾蛋。

從不同層面、不同角度對系統(tǒng)做出整體的解決方案哺哼。警惕安全方案中的“短板”叼风。

②在正確的地方做正確的事。

i) 深入理解威脅本質茵汰,做出正確應對孽鸡。

比如XSS防御技術的發(fā)展過程:

過濾特殊字符 -> 區(qū)分富文本和非富文本,encode非富文本 -> 對富文本做語法樹分析 -> 綜合方案豆胸。

ii) 把防御方案放到最合適的地方堡妒。

綜上,對于一個復雜的系統(tǒng)而言搬泥,縱深防御是構建安全體系的必然選擇。

雖說如此尉尾,就在去年看來縱深防御在現實中仍有難以落地的難言之隱燥透。但是今年5月,工信部印發(fā)《工業(yè)互聯網APP培育工程實施方案(2018-2020年)》肢藐,旨在推動工業(yè)互聯網應用生態(tài)加快發(fā)展吱韭。工業(yè)生產將面臨比以往任何時候都更為復雜的安全挑戰(zhàn),通付盾移動安全實驗室作為國內最早移動安全領域研究機構痘煤,以移動安全技術為基礎猿规,提出和建立了工業(yè)互聯網APP安全縱深防御技術體系。由此可見蘸拔,對于縱深防御的研究將會越來越深入并以實用為目標前進哼勇。

擴展閱讀:

為什么“縱深防御”雷聲大雨點小

中國制造2025:通付盾推出工業(yè)APP安全縱深防御體系

通付盾全球首推"量子碼"呕乎,引領終端安全防護進入"不可觀測"新時代

3. 數據與代碼分離原則 —— 從漏洞成因看問題

要防止讓用戶數據被當做代碼執(zhí)行。

適用于各種如XSS帝璧、SQL injection湿刽、CRLF injection與X-Path等由注入引發(fā)安全問題的場景。

擴展閱讀:

為什么要實現程序指令和程序數據的分離渴庆?(以Linux為例)

4. 不可預測性原則 —— 從克服估計方法看問題

無法修復問題,但是可以使估計的方法無效刃滓。能有效地對抗基于篡改耸弄、偽造的攻擊。

該方法的實現需要用到加密算法砰诵、隨機數算法捌显、哈希算法,即讓攻擊者無法提前預知他想要得到的數據扶歪。

如微軟無法無法讓系統(tǒng)中的軟件沒有漏洞,它就使漏洞的攻擊方法失效哲嘲,比如的增加對抗緩沖區(qū)溢出等內存攻擊的功能媳禁。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
  • 序言:七十年代末竣稽,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子娃弓,更是在濱河造成了極大的恐慌岛宦,老刑警劉巖,帶你破解...
    沈念sama閱讀 222,627評論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件挽霉,死亡現場離奇詭異变汪,居然都是意外死亡,警方通過查閱死者的電腦和手機实胸,發(fā)現死者居然都...
    沈念sama閱讀 95,180評論 3 399
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來涮瞻,“玉大人假褪,你說我怎么就攤上這事∧瘢” “怎么了?”我有些...
    開封第一講書人閱讀 169,346評論 0 362
  • 文/不壞的土叔 我叫張陵慕匠,是天一觀的道長域醇。 經常有香客問我,道長锅铅,這世上最難降的妖魔是什么减宣? 我笑而不...
    開封第一講書人閱讀 60,097評論 1 300
  • 正文 為了忘掉前任,我火速辦了婚禮贼邓,結果婚禮上闷尿,老公的妹妹穿的比我還像新娘。我一直安慰自己填具,他們只是感情好,可當我...
    茶點故事閱讀 69,100評論 6 398
  • 文/花漫 我一把揭開白布绑咱。 她就那樣靜靜地躺著枢泰,像睡著了一般铝噩。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上毛甲,一...
    開封第一講書人閱讀 52,696評論 1 312
  • 那天,我揣著相機與錄音玻募,去河邊找鬼。 笑死跃惫,一個胖子當著我的面吹牛艾栋,可吹牛的內容都是我干的。 我是一名探鬼主播蝗砾,決...
    沈念sama閱讀 41,165評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼悼粮,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了扣猫?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 40,108評論 0 277
  • 序言:老撾萬榮一對情侶失蹤债朵,失蹤者是張志新(化名)和其女友劉穎瀑凝,沒想到半個月后,有當地人在樹林里發(fā)現了一具尸體谚中,經...
    沈念sama閱讀 46,646評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡宪塔,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 38,709評論 3 342
  • 正文 我和宋清朗相戀三年囊拜,在試婚紗的時候發(fā)現自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片冠跷。...
    茶點故事閱讀 40,861評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖抄囚,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情穴亏,我是刑警寧澤重挑,帶...
    沈念sama閱讀 36,527評論 5 351
  • 正文 年R本政府宣布,位于F島的核電站攒驰,受9級特大地震影響,放射性物質發(fā)生泄漏隅津。R本人自食惡果不足惜劲室,卻給世界環(huán)境...
    茶點故事閱讀 42,196評論 3 336
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望很洋。 院中可真熱鬧,春花似錦谓苟、人聲如沸协怒。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,698評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至妖滔,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間座舍,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,804評論 1 274
  • 我被黑心中介騙來泰國打工鉴竭, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留岸浑,地道東北人。 一個月前我還...
    沈念sama閱讀 49,287評論 3 379
  • 正文 我出身青樓璧眠,卻偏偏與公主長得像读虏,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子盖桥,可洞房花燭夜當晚...
    茶點故事閱讀 45,860評論 2 361

推薦閱讀更多精彩內容

  • 本人是一個比較內向的人熄赡,其實說內向吧,我真的以前沒有覺得自己有多內向彼硫,但自從上了大學之后才發(fā)現自己真的好差,無論是...
    奮起的小金田閱讀 237評論 1 1
  • 人和人的相處拧篮,是一門學問 要做好一點他托,真的不容易。離得太遠了赏参,關系就淡了沿盅,可靠得太近了,恩恩怨怨就來了腰涧。 人生如尺...
    二白啊閱讀 94評論 0 0
  • 他的心里有藍圖,他的時間不錯誤疗锐。計劃永遠趕不上變化。本來打算下個禮拜一回安徽滑臊。昨天和領導說了兩次,領導都堅持說要干...
    凌賢武閱讀 427評論 0 0