OWASP Top 10 應(yīng)用安全風(fēng)險(xiǎn)– 2017

A1 – 注入

注入攻擊漏洞驶赏, 例如SQL嚼锄,OS以及LDAP注入蔫仙。這些攻擊發(fā)生在當(dāng)不可信的數(shù)據(jù)作為命
令或者查詢語句的一部分哀卫,被發(fā)送給解釋器的時(shí)候巨坊。攻擊者發(fā)送的惡意數(shù)據(jù)可以欺騙解釋
器,以執(zhí)行計(jì)劃外的命令或者在未被恰當(dāng)授權(quán)時(shí)訪問數(shù)據(jù)此改。

A2 – 失效的身份認(rèn)證和會(huì)話管理

與身份認(rèn)證和回話管理相關(guān)的應(yīng)用程序功能往往得不到正確的實(shí)現(xiàn)趾撵,這就導(dǎo)致了攻擊
者攻擊者破壞密碼、密鑰共啃、會(huì)話令牌或攻擊其他的漏洞去冒充其他用戶的身份(暫時(shí)或永
久的)占调。

A3 – 跨站腳本(XSS)

當(dāng)應(yīng)用程序收到含有不可信的數(shù)據(jù),在沒有進(jìn)行適當(dāng)?shù)尿?yàn)證和轉(zhuǎn)義的情況下移剪,就將它
發(fā)送給一個(gè)網(wǎng)頁瀏覽器究珊,或者使用可以創(chuàng)建javaScript腳本的瀏覽器API利用用戶提供的數(shù)據(jù)
更新現(xiàn)有網(wǎng)頁,這就會(huì)產(chǎn)生跨站腳本攻擊纵苛。XSS允許攻擊者在受害者的瀏覽器上執(zhí)行腳本剿涮,
從而劫持用戶會(huì)話、危害網(wǎng)站或者將用戶重定向到惡意網(wǎng)站攻人。

A4 – 失效的訪問控制

對(duì)于通過認(rèn)證的用戶所能夠執(zhí)行的操作取试,缺乏有效的限制。攻擊者就可以利用這些缺
陷來訪問未經(jīng)授權(quán)的功能和/或數(shù)據(jù)怀吻,例如訪問其他用戶的賬戶瞬浓,查看敏感文件,修改其他
用戶的數(shù)據(jù)蓬坡,更改訪問權(quán)限等猿棉。

A5 – 安全配置錯(cuò)誤

好的安全需要對(duì)應(yīng)用程序、框架屑咳、應(yīng)用程序服務(wù)器萨赁、web服務(wù)器、數(shù)據(jù)庫服務(wù)器和平
臺(tái)定義和執(zhí)行安全配置兆龙。由于許多設(shè)置的默認(rèn)值并不是安全的位迂,因此,必須定義详瑞、實(shí)施和
維護(hù)這些設(shè)置掂林。此外,所有的軟件應(yīng)該保持及時(shí)更新坝橡。

A6 – 敏感信息泄露

許多web應(yīng)用程序和API沒有正確保護(hù)敏感數(shù)據(jù)泻帮,如財(cái)務(wù)、醫(yī)療保健和PII计寇。攻擊者可能
會(huì)竊取或篡改此類弱保護(hù)的數(shù)據(jù)锣杂,進(jìn)行信用卡欺騙脂倦、身份竊取或其他犯罪行為。敏感數(shù)據(jù)
應(yīng)該具有額外的保護(hù)元莫,例如在存放或在傳輸過程中的加密赖阻,以及與瀏覽器交換時(shí)進(jìn)行特殊
的預(yù)防措施。

A7 – 攻擊檢測與防護(hù)不足

大多數(shù)應(yīng)用和API缺乏檢測踱蠢、預(yù)防和響應(yīng)手動(dòng)或自動(dòng)化攻擊的能力火欧。攻擊保護(hù)措施不限
于基本輸入驗(yàn)證,還應(yīng)具備自動(dòng)檢測茎截、記錄和響應(yīng)苇侵,甚至阻止攻擊的能力。應(yīng)用所有者還
應(yīng)能夠快速部署安全補(bǔ)丁以防御攻擊企锌。

A8 – 跨站請(qǐng)求偽造(CSRF)

一個(gè)跨站請(qǐng)求偽造攻擊迫使登錄用戶的瀏覽器將偽造的HTTP請(qǐng)求榆浓,包括受害者的會(huì)話
cookie和所有其他自動(dòng)填充的身份認(rèn)證信息,發(fā)送到一個(gè)存在漏洞的web應(yīng)用程序撕攒。這種攻
擊允許攻擊迫使受害者的瀏覽器生成讓存在漏洞的應(yīng)用程序認(rèn)為是受害者的合法請(qǐng)求的請(qǐng)
求陡鹃。

A9 – 使用含有已知漏洞的組件

組件,比如:庫文件抖坪、框架和其他軟件模塊杉适,具有與應(yīng)用程序相同的權(quán)限。如果一個(gè)
帶有漏洞的組件被利用柳击,這種攻擊可以促成嚴(yán)重的數(shù)據(jù)丟失或服務(wù)器接管。應(yīng)用程序和API
使用帶有已知漏洞的組件可能會(huì)破壞應(yīng)用程序的防御系統(tǒng)片习,并使一系列可能的攻擊和影響
成為可能捌肴。

A10 –未受有效保護(hù)的API

現(xiàn)代應(yīng)用程序通常涉及豐富的客戶端應(yīng)用程序和API,如:瀏覽器和移動(dòng)APP中的
JavaScript藕咏,其與某類API(SOAP/XML状知、REST/JSON、RPC孽查、GWT等)連接饥悴。這些API通常是不
受保護(hù)的,并且包含許多漏洞盲再。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末西设,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子答朋,更是在濱河造成了極大的恐慌贷揽,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,589評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件梦碗,死亡現(xiàn)場離奇詭異禽绪,居然都是意外死亡蓖救,警方通過查閱死者的電腦和手機(jī),發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,615評(píng)論 3 396
  • 文/潘曉璐 我一進(jìn)店門印屁,熙熙樓的掌柜王于貴愁眉苦臉地迎上來循捺,“玉大人,你說我怎么就攤上這事雄人〈娱伲” “怎么了?”我有些...
    開封第一講書人閱讀 165,933評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵柠衍,是天一觀的道長洋满。 經(jīng)常有香客問我,道長珍坊,這世上最難降的妖魔是什么牺勾? 我笑而不...
    開封第一講書人閱讀 58,976評(píng)論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮阵漏,結(jié)果婚禮上驻民,老公的妹妹穿的比我還像新娘。我一直安慰自己履怯,他們只是感情好回还,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,999評(píng)論 6 393
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著叹洲,像睡著了一般柠硕。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上运提,一...
    開封第一講書人閱讀 51,775評(píng)論 1 307
  • 那天蝗柔,我揣著相機(jī)與錄音,去河邊找鬼民泵。 笑死癣丧,一個(gè)胖子當(dāng)著我的面吹牛,可吹牛的內(nèi)容都是我干的栈妆。 我是一名探鬼主播胁编,決...
    沈念sama閱讀 40,474評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼鳞尔!你這毒婦竟也來了嬉橙?” 一聲冷哼從身側(cè)響起,我...
    開封第一講書人閱讀 39,359評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤寥假,失蹤者是張志新(化名)和其女友劉穎憎夷,沒想到半個(gè)月后,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體昧旨,經(jīng)...
    沈念sama閱讀 45,854評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡拾给,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,007評(píng)論 3 338
  • 正文 我和宋清朗相戀三年祥得,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蒋得。...
    茶點(diǎn)故事閱讀 40,146評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡级及,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出额衙,到底是詐尸還是另有隱情饮焦,我是刑警寧澤,帶...
    沈念sama閱讀 35,826評(píng)論 5 346
  • 正文 年R本政府宣布窍侧,位于F島的核電站县踢,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏伟件。R本人自食惡果不足惜硼啤,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,484評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望斧账。 院中可真熱鬧谴返,春花似錦、人聲如沸咧织。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,029評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽习绢。三九已至渠抹,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間闪萄,已是汗流浹背梧却。 一陣腳步聲響...
    開封第一講書人閱讀 33,153評(píng)論 1 272
  • 我被黑心中介騙來泰國打工桃煎, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留大刊,地道東北人。 一個(gè)月前我還...
    沈念sama閱讀 48,420評(píng)論 3 373
  • 正文 我出身青樓缺菌,卻偏偏與公主長得像葫辐,于是被迫代替她去往敵國和親伴郁。 傳聞我的和親對(duì)象是個(gè)殘疾皇子,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,107評(píng)論 2 356

推薦閱讀更多精彩內(nèi)容