始创于2000年 股票代码:831685
咨询热线:0371-60135900 注册有礼 登录
  • 挂牌上市企业
  • 60秒人工响应
  • 99.99%连通率
  • 7*24h人工
  • 故障100倍补偿
您的位置: 网站首页 > 帮助中心>文章内容

WEB应用风险扫描的研究与应用(3)

发布时间:  2012/7/7 11:11:03
 4. 漏洞检测技术-风险检测

4.1 主要WEB应用漏洞

4.1.1 OWASP十大安全威胁

开放式WEB应用程序安全项目(OWASP,Open Web Application Security Project)是一个组织,它提供有关计算机和互联网应用程序的公正、实际、有成本效益的信息。其目的是协助个人、企业和机构来发现和使用可信赖软件。美国联邦贸易委员会(FTC)强烈建议所有企业需遵循OWASP所发布的十大Web弱点防护守则、美国国防部亦列为最佳实务,国际信用卡资料安全技术PCI标准更将其列为必须采用有效措施进行针对性防范。

图1  2010年OWASP十大安全威胁

图1  2010年OWASP十大安全威胁 

表1  2010 OWASP十大安全威胁原理介绍

 

编号
漏洞名称
产生原理
1
注入漏洞
应用程序未对用户输入的数据库查询语句进行合法性检验
2
跨站脚本漏洞
应用程序未对用户输入的执行代码进行合法性检验
3
认证和会话管理隐患
应用程序中的认证和会话管理功能未得到正确执行
4
直接对象引用隐患
应用程序直接引用外部对象时,未进行合法性检验
5
跨站请求伪造
WEB站点对用户浏览器进行认证而非用户本身
6
安全配置错误
应用程序、WEB服务器、中间件等未进行合理的安全配置
7
限制URL访问失败
隐藏页面访问控制失效
8
尚未认证的访问重定向
URL重定向未进行合法性检验
9
密码存储不当
应用程序未使用恰当的加密算法保护敏感数据
10
传输层保护不足
未使用恰当的加密算法保护传输过程中的敏感数据
4.1.2 CWE/SANS 25大危险编程错误

 

一般弱点列举(Common Weakness Enumeration CWE)是由美国国家安全局首先倡议的战略行动,该行动的组织最近发布了《2010年CWE/SANS最危险的程序设计错误(PDF)》一文,其中列举了作者认为最严重的25种代码错误,同时也是软件最容易受到攻击的点。OWASP Top 10,所关注的是WEB应用程序的安全风险,而CWE的Top 25的覆盖范围更广,包括著名的缓冲区溢出缺陷。CWE还为程序员提供了编写更安全的代码所需要的更详细的内容。

4.2 WEB应用漏洞规则库

我们经过多年WEB应用安全领域的研究,结合国内外优秀组织的经典总结、描述以及验证,建立起一套几乎涵盖所有可能带来安全威胁的WEB应用安全漏洞的丰富的WEB应用漏洞规则库,包括各个安全漏洞的产生原理、检测规则、可能危害、漏洞验证等等,通过自动化手段,对网络爬虫所获取到的网站页面进行逐一检测。随着安全漏洞的不断产生、攻击手段的不断演变,WEB应用漏洞规则库也不断获得充实和改进。


本文出自:亿恩科技【www.enkj.com】

服务器租用/服务器托管中国五强!虚拟主机域名注册顶级提供商!15年品质保障!--亿恩科技[ENKJ.COM]

  • 您可能在找
  • 亿恩北京公司:
  • 经营性ICP/ISP证:京B2-20150015
  • 亿恩郑州公司:
  • 经营性ICP/ISP/IDC证:豫B1-20183354
  • 亿恩南昌公司:
  • 经营性ICP/ISP证:赣B2-20080012
  • 服务器/云主机 24小时售后服务电话:0371-60135900
  • 虚拟主机/智能建站 24小时售后服务电话:0371-60135900
  • 网络版权侵权举报电话:0371-60135995
  • 警情提示:注意防范电信网络诈骗
  • 专注服务器托管17年
    扫扫关注-微信公众号
    0371-60135900
    Copyright© 1999-2026 ENKJ All Rights Reserved 地址:郑州市高新区翠竹街1号总部企业基地亿恩大厦  法律顾问:河南亚太人律师事务所郝建锋、杜慧月律师  B1-20183354   京公网安备41019702002023号 
      0
     
     
     
     

    0371-60135900
    7*24小时客服服务热线