成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何在交付周期中保Web應用程序安全性(2)

安全 應用安全
本文主要向大家介紹了Web應用程序安全性中整合以、設計需求及安全性構建到軟件的生命周期的方法的內容希望通過以下的介紹,大家能夠有所收獲。

Web應用程序之整合性合成測試的好處

軟件測試的整合性的合成分析方法可以更大地提升效率。集成開發環境的特定插件在發現用戶的編碼錯誤時會向編碼人員發出警告。靜態分析,也稱為“白盒”測試,在將不同的模塊組裝成最終的產品之前,開發人員和審計人員就對其使用此技術。

靜態分析在代碼水平上提供了一種內部人員對應用程序的檢查分析。靜態分析對于發現語法錯誤和代碼水平的缺陷是很有效的,但并不適于決定一個缺陷是否會導致可利用的漏洞

動態分析和人工滲透測試對于驗證應用程序是否容易受到攻擊是有效的。它也被稱為“黑盒測試”,主要展示的是外部人員對應用程序的檢查分析,可以對投入生產的應用程序進行深入檢查,查看攻擊者是否容易利用其漏洞。然而,動態測試技術僅能用于軟件開發的后期,只能在生成后階段。動態測試的另一個局限性是它很難找出代碼中導致漏洞的代碼源。

這就是將靜態測試和動態測試結合起來以“灰盒”或組合的方法進行混合測試的原因。通過將代碼水平的內部檢查和動態的外部檢查結果結合起來,就可以充分利用兩種技術的長處。使用靜態和動態評估工具可以使管理人員和開發人員區分應用程序、模塊、漏洞的優先次序,并首先處理影響最大的問題。

組合分析方法的另外一個好處是動態測試確認的漏洞可以用靜態工具追溯到特定的代碼行或代碼塊。這便有利于測試和開發團隊進行合作性交流,并使得安全和測試專家更容易向開發人員提供具體的可操作的糾錯指導。

將安全性構建到軟件的生命周期中:實用方法

構建安全性需要人員、過程以及技術、方法。雖然有大量的工具可有助于自動化地強化Web應用程序的安全,但是,如果沒有恰當的過程和訓練有素的人員來創建、測試Web應用程序,那么,任何工具都不會真正有效。

這個過程應當包括一個正式的軟件開發周期及所公布的策略。此外,為所有的開發人員建立角色,并且指派檢查和監管責任也是很重要的。安全和業務在軟件開發周期的每一個階段都應當得到表現,從而可以在每一個步驟處理風險管理。

在軟件的整個開發周期,一個有益的永恒主題就是教育。教育對于開發人員是很重要的,它對于Web應用程序開發所涉及到的全體人員都很有益。因為安全意識既需要從上而下,也需要從下而上。不要低估教育管理人員認識到Web應用程序的漏洞如何影響企業的重要性。

告訴一位管理人員Web應用程序易于遭受跨站請求偽造(CSRF)可能會令他感到茫然,但是如果向他展示軟件錯誤如何會導致客戶數據的泄露,就能夠有助于使其意識到不安全的Web應用程序所造成的切實后果。應該準備特定的案例和度量標準用以闡明潛在的各種成本節約。例如,在開發人員檢查其代碼之前,就演示對開發人員的培訓和IDE的靜態分析插件投資可以阻止軟件應用中的數據泄露根源。

審計人員和評估人員可以從學習常見的編碼錯誤、后果評估以及與Web應用程序“生態系統”(包括后端的支撐系統、現有的安全控制以及屬于Web應用程序環境的任何服務或應用程序)有關的依賴關系中獲益。測試者及質量評價專家應當熟知誤用情形,并且知道誤用情形是如何區別于標準的應用的,還要知道如何解釋安全測試結果,并能夠按照需要對結果區分優先次序。

關注軟件開發周期中的具體步驟,在這些步驟中存在著增加效率同時又可以貫徹安全性和風險管理的機會。

Web應用程序的設計需求

Web應用程序的設計者對于定義功能和業務需求非常熟悉,但是未必理解如何定義安全需求。此時,整個團隊需要協同工作,決定哪些安全控制對最終的Web應用程序至關重要。

將安全性集成到需求階段的步驟

1、根據公司策略、合規和規章要求,討論并定義安全需求。

2、安全和審計團隊應當評估業務需求和Web應用程序的功能,并且在測試和接受期間開始制定誤用案例(誤用情形)。

其好處有兩方面,一是提前清除或減少安全或違規問題,二是減少部署時間。

【編輯推薦】

  1. 惡意釣魚網站數量超百萬
  2. 抵御Web威脅的十大方法
  3. 如何確保 Web應用安全
  4. 防范網站掛馬:審計與監測并重 續
  5. 網站主機安全之系統與服務器安全管理
  6. 如何在交付周期中保Web應用程序安全性(1)
責任編輯:佚名 來源: it168
相關推薦

2011-03-31 13:07:00

Web應用程序漏洞

2011-03-31 13:03:04

2011-03-31 13:11:45

Web應用程序

2011-02-13 14:36:35

2013-02-18 16:12:55

2022-06-22 09:00:00

安全編程語言工具

2024-06-11 08:00:00

.NET開發網絡攻擊

2011-11-03 09:41:35

Android簽名安全性

2014-06-26 15:17:17

安卓應用保存數據

2010-01-27 10:28:47

2019-03-12 18:00:33

httpWeb安全Javascript

2010-01-23 20:34:02

企業網絡應用程序安全

2010-01-11 10:43:16

應用程序安全性

2014-11-12 09:59:31

2013-11-19 15:35:01

2014-02-19 15:38:42

2014-09-28 11:28:02

Android應用程序生命周期

2019-07-21 07:46:46

應用安全惡意軟件漏洞

2016-06-28 10:47:02

2019-03-05 10:48:24

Web瀏覽器前端
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产福利在线 | 久久91av | 亚洲一区二区视频 | 日韩欧美国产一区二区三区 | 免费一级片 | 国产精品久久久久永久免费观看 | 国产高清精品一区二区三区 | 好姑娘影视在线观看高清 | 91精品国产91久久久久久最新 | 亚洲性视频 | 中文字幕在线观看成人 | 殴美黄色录像 | 欧美电影免费观看 | 黄色大片在线免费观看 | 成人高清视频在线观看 | 蜜桃视频一区二区三区 | 欧美一级黄色免费看 | www.久久久.com | 中文字幕日韩欧美 | 亚洲精品国产电影 | 久久高清免费视频 | 二区在线视频 | 一区二区三区在线观看免费视频 | 欧美午夜精品 | 亚洲永久字幕 | 91色啪| 午夜男人免费视频 | 久久久精品视频免费看 | 视频在线一区 | 成人一区二区视频 | 精品一区二区三区四区五区 | 欧美日韩在线一区二区三区 | 久热久草| 国产免费一区二区 | 一区二区在线不卡 | 欧美xxxⅹ性欧美大片 | 成人久草| 久久一区 | 爱爱视频在线观看 | 亚洲二区在线 | 91久久夜色精品国产网站 |