成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

OWASP Top 10 2010 十大安全隱患

安全
"OWASP Top 10 2010"大概將在2010年第一季度發布,目前處于發布前最后的征詢意見(RC, request for comments)的階段。

【51CTO.com 獨家報道】OWASP大會剛剛閉幕,相信很多東西還是值得大家回味的。那么51CTO作為特邀媒體,參加了全程大會,有關OWASP會議詳細情況請瀏覽51CTO OWASP 2010中國峰會專題報道。從會議上,我們了解到了OWASP Top 10 2010的相關概念,這里我們就來簡單解析一下。

顧名思義,OWASP(開放式web應用程序安全項目)關注web應用程序的安全。OWASP這個項目最有名的,也許就是它的“十大安全隱患列表”。這個列表不但總結了web應用程序最可能、最常見、最危險的十大安全隱患,還包括了如何消除這些隱患的建議。(另外,OWASP還有一些輔助項目和指南來幫助IT公司和開發團隊來規范應用程序開發流程和測試流程,提高web產品的安全性。)這個“十大”差不多每隔三年更新一次,目前的最新版是《Top 10 2007》(2007年十大web安全隱患列表,該鏈接指向的是英文版的)。ZDNET上有一系列中文文章《OWASP 10要素增強Web應用程序安全》(一共七篇),對2007年的這個十大有詳細的介紹,有興趣的同學建議去閱讀一下。

“OWASP Top 10 2010”大概將在2010年第一季度發布,目前處于發布前最后的征詢意見(RC, request for comments)的階段。本文將對“OWASP Top 10 2010”RC版本做一個簡要的介紹。以下凡是提到“OWASP Top 10 2010”之處均指其RC版本。

和“Top 10 2007”相比,“top 10 2010”有如下主要改動:

明確指出,“十大”指的是十大安全隱患(top 10 risks),而非十大最常見的缺陷或薄弱環節(not top 10 most common weaknesses)。

修改了用于評估安全隱患的排名規則,而非僅僅依賴于安全隱患所關聯的缺陷的流行程度和范圍。這一點會影響新的“十大”的排名次序。

在最新版的“十大”中,用兩個新的安全隱患替代兩個舊的安全隱患:

添加新的第6大安全隱患:錯誤的安全配置 (Security Misconfiguration)。這曾經是“Top 10 2004”當中的第10大安全隱患,后來因為覺得這不屬于軟件問題而從“Top 10 2007”當中移除了。但是,從應用程序使用、配置方面的安全隱患程度和常見性來講,足以重新將這條列入十大。

添加新的第8大安全隱患: 未經驗證的網址重定向 (Unvalidated Redirects and Forwards)。有證據表明有關于此的安全問題已經相當普遍,并且可能造成明顯的危害。

刪除舊的第3大安全隱患: 不安全的遠程文件引用和執行 (Malicious File Execution。注:此非意譯)。這依然是一個普遍存在的嚴重的安全問題。不過,它在2007年前后的空前的普遍流行相當程度上是因為當時很多PHP 程序存在這個安全隱患。目前,PHP的默認設置中已經對此做了更多的安全方面的彌補和限制,使得這個安全隱患不再像過去那么普遍。

刪除舊的第6大安全隱患: 信息泄露和不恰當的錯誤處理 (Information Leakage and Improper Error Handling)。這個問題相當流行,不過危害程度一般比較有限。

以下是最新的OWASP Top 10 2010 (RC版本,可以從這里下載到官方英文PDF文檔,更多官方英文信息可以參考這里):

A1 – 注入 (Injection)

A2 – 跨站腳本 (Cross Site Scripting (XSS))

A3 – 無效的驗證和會話管理 (Broken Authentication and Session Management)

A4 – 對資源不安全的直接引用 (Insecure Direct Object References)

A5 – 跨站偽造請求 (Cross Site Request Forgery (CSRF))

A6 – 錯誤的安全配置 (Security Misconfiguration) (新加入)

A7 – 失敗的網址訪問權限限制 (Failure to Restrict URL Access)

A8 – 未經驗證的網址重定向 (Unvalidated Redirects and Forwards) (新加入)

A9 – 不安全的密碼存儲 (Insecure Cryptographic Storage)

A10 – 薄弱的傳輸層保護 (Insufficient Transport Layer Protection)

【編輯推薦】

  1. OWASP 2010中國峰會 現場演講嘉賓介紹
  2. OWASP 2010中國峰會現場圖文集錦
  3. OWASP召開年度Web安全盛會 解讀應用安全趨勢發展
  4. OWASP 2010中國峰會51CTO專題報道 
責任編輯:佟健 來源: 51CTO
相關推薦

2025-01-22 09:53:26

2024-01-03 07:53:21

2017-04-19 11:57:35

2012-08-09 14:49:49

2010-06-11 22:25:51

云計算安全隱患

2010-06-13 10:00:31

云計算安全

2020-05-29 09:36:59

越權訪問漏洞Web安全

2024-05-09 15:51:35

2010-03-11 15:05:37

云計算安全

2014-01-02 09:26:04

2013-07-26 13:23:28

2022-12-29 07:40:58

2022-01-14 14:33:20

安全挑戰勒索軟件供應鏈

2013-07-05 10:18:14

2014-03-11 16:52:20

2023-06-09 15:52:43

2012-08-29 10:37:34

2019-07-08 11:34:19

大數據技術數據安全

2020-07-30 07:00:00

API安全威脅零日漏洞

2018-08-31 08:11:29

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产一区二区三区在线 | 日本 欧美 三级 高清 视频 | 免费的av网站 | 久久久久久国产一区二区三区 | 美女视频黄的 | 亚洲激情在线观看 | 中文字幕一区二区三区精彩视频 | 国产日韩欧美在线观看 | 北条麻妃视频在线观看 | 国产精品成人在线 | 国产精品视频一区二区三区 | 国产亚洲久| 国产婷婷综合 | 成人国产精品一级毛片视频毛片 | 国产午夜精品福利 | 五月激情婷婷在线 | 黄色视频a级毛片 | 精品视频一区二区在线观看 | 97成人在线| 亚洲成人av | 福利片在线观看 | 国产精品久久久久久久岛一牛影视 | 不卡在线视频 | 黄色成人免费看 | avtt国产 | 91久久久久久久 | yiren22 亚洲综合 | 91精品久久久 | 欧美一级电影免费 | 粉嫩国产精品一区二区在线观看 | 91精品国产一区二区三区香蕉 | 五月精品视频 | 午夜视频网站 | 国产精品视频久久 | 亚洲国产一区二区视频 | 神马久久久久久久久久 | 免费观看国产视频在线 | 精品视频在线播放 | h视频在线观看免费 | 国产98色在线 | 日韩 | 一区天堂|