談談OWASP與網站安全保障及信息安全
談起網站安全⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ,就離不開OWASP✵✶✷✸✹✺✻✼❄❅,什么是OWASP✤✥❋✦✧✩✰✪✫✬✭✮✯❂✡★✱✲✳✴? 全稱是開放式Web應用程序安全項目(OWASP⒜⒝⒞⒟⒠⒡⒢⒣⒤,Open Web Application Security Project)是一個成立于2001年⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾,公益的♦☜☞☝✍☚☛☟✌✽✾✿❁❃,非盈利的ⓚⓛⓜⓝⓞⓟⓠⓡⓢ,專注于網站安全的組織❻❼❽❾❿⓫⓬⓭⓮⓯⓰。
OWASP最著名的就是OWASP top 10⑰⑱⑲⑳⓪⓿❶❷❸❹❺,就是常見的安全問題前十名⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ,已經成為業界標準☧☬☸✡♁✙♆。,、':∶;,被譽為網絡安全的圣經㈠㈡㈢㈣㈤㈥㈦。
隨著OWASP top 10的廣泛認可✺ϟ☇♤♧♡♢♠♣♥,后來就有了多個細分 top 10☈⊙☉℃℉❅, 比如
- OWASP Privacy Risk top 10 (隱私風險)
- OWASP Mobile top 10 (移動安全)
- OWASP API Security top 10 (接口安全)
- OWASP Desktop top 10 (桌面安全)

OWASP的詳解
OWASP的主要分為以下10個大類⑰⑱⑲⑳⓪⓿❶❷❸❹❺,每一個大類也會隨著OWASP的更新而變化ⒺⒻⒼⒽⒾⒿⓀⓁⓂⓃⓄⓅⓆⓇⓈⓉ,但是基本的漏洞都差不多✤✥❋✦✧✩✰✪✫✬✭✮✯❂✡★✱✲✳✴,具體看下面的介紹❻❼❽❾❿⓫⓬⓭⓮⓯⓰,
- 授權登錄
- 加密失敗
- 注入問題
- 設計安全問題
- 配置安全問題
- 組件安全和升級
- 認證失敗
- 軟件和數據一致性
- 監控和日志
- 服務端請求偽造
繞過授權
一般是指通過偽造獲得授權①②③④⑤⑥⑦⑧⑨⑩⑪⑫⑬⑭⑮⑯,包括CRSF⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ、敏感數據公開可訪問❋❀⚘☑✓✔√☐☒✗✘ㄨ✕✖✖⋆✢✣、路徑遍歷等漏洞❣❦❧♡۵。順便多講一句Authentication和Authorization的區別ⓣⓤⓥⓦⓧⓨⓩ,authentication是指授權⒥⒦⒧⒨⒩⒪⒫⒬⒭⒮⒯⒰⒱⒲⒳⒴⒵❆❇❈❉❊†☨✞✝☥☦☓☩☯,但是授權后是誰不管웃유ღ♋♂,只管登錄是否成功⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾。所以✺ϟ☇♤♧♡♢♠♣♥,一般SSO的范疇⒜⒝⒞⒟⒠⒡⒢⒣⒤。Authorization表示授權ⓊⓋⓌⓍⓎⓏⓐⓑⓒⓓⓔⓕⓖⓗⓘⓙ,要獲取用戶RoleⅲⅳⅴⅵⅶⅷⅸⅹⒶⒷⒸⒹ,是否有權限♦☜☞☝✍☚☛☟✌✽✾✿❁❃,所以這個要校驗每一個身份⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ,兩個是有區別的☾☽❄☃。
路徑遍歷的介紹可以參考這篇文章 https://zhuanlan.zhihu.com/p/444301984
加密失敗/加密錯誤
是指網站在處理敏感信息的時候✵✶✷✸✹✺✻✼❄❅,沒有進行加密處理❋❀⚘☑✓✔√☐☒✗✘ㄨ✕✖✖⋆✢✣,并不是所有的信息都需要加密♦☜☞☝✍☚☛☟✌✽✾✿❁❃,需要加密的是指敏感信息❣❦❧♡۵、私人信息(sensitive dataⓚⓛⓜⓝⓞⓟⓠⓡⓢ、personal information)之類⒥⒦⒧⒨⒩⒪⒫⒬⒭⒮⒯⒰⒱⒲⒳⒴⒵❆❇❈❉❊†☨✞✝☥☦☓☩☯。
注入問題
注入問題我們比較經常遇到ⓊⓋⓌⓍⓎⓏⓐⓑⓒⓓⓔⓕⓖⓗⓘⓙ,通常是指由用戶提供的數據✺ϟ☇♤♧♡♢♠♣♥,沒有進行有效校驗⒜⒝⒞⒟⒠⒡⒢⒣⒤,我們常用的框架對注入問題一般都有處理⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾,但是寫程序的時候⑰⑱⑲⑳⓪⓿❶❷❸❹❺,還是要注意避免❻❼❽❾❿⓫⓬⓭⓮⓯⓰。注入問題一般指三類✵✶✷✸✹✺✻✼❄❅,1.跨站注入XSSⒺⒻⒼⒽⒾⒿⓀⓁⓂⓃⓄⓅⓆⓇⓈⓉ、2.SQL注入❣❦❧♡۵、3.其他注入(比如batch腳本注入等)♦☜☞☝✍☚☛☟✌✽✾✿❁❃。
跨站注入的漏洞介紹ⒺⒻⒼⒽⒾⒿⓀⓁⓂⓃⓄⓅⓆⓇⓈⓉ,可以參考這篇文章: https://blog.csdn.net/m0_52051132/article/details/123797359
配置安全
配置安全一般是指用戶通過默認配置❣❦❧♡۵、默認密碼⒥⒦⒧⒨⒩⒪⒫⒬⒭⒮⒯⒰⒱⒲⒳⒴⒵❆❇❈❉❊†☨✞✝☥☦☓☩☯、默認頁面㈠㈡㈢㈣㈤㈥㈦、廢棄URLⓚⓛⓜⓝⓞⓟⓠⓡⓢ、公開漏洞等URL或者頁面可以直接訪問系統웃유ღ♋♂,這種配置或者安全問題⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ,需要及時修改或者及時升級⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾。
組件更新
這個一般是指我們的組件①②③④⑤⑥⑦⑧⑨⑩⑪⑫⑬⑭⑮⑯、依賴庫ⓣⓤⓥⓦⓧⓨⓩ、軟件已經outdate了❣❦❧♡۵,需要及時更新即可(據統計Github中81.5%的組件是有安全漏洞或者安全升級隱患的웃유ღ♋♂,所以及時更新是很有必要的)⒜⒝⒞⒟⒠⒡⒢⒣⒤。
監控和日志
一般來說⒃⒄⒅⒆⒇⒈⒉⒊⒋⒌⒍⒎⒏⒐⒑⒒⒓,所有應用都應該有監控和完整的日志機制ⅲⅳⅴⅵⅶⅷⅸⅹⒶⒷⒸⒹ,以便發生了一些安全事件或者意外事件❻❼❽❾❿⓫⓬⓭⓮⓯⓰,可以根據日志和監控✤✥❋✦✧✩✰✪✫✬✭✮✯❂✡★✱✲✳✴,進行追蹤和查找原因❻❼❽❾❿⓫⓬⓭⓮⓯⓰,因此監控和日志也是OWASP中重要的一項ⓚⓛⓜⓝⓞⓟⓠⓡⓢ。
服務端請求偽造
服務端請求偽造(SSRF)是指一些程序通過偽造數據ⓣⓤⓥⓦⓧⓨⓩ,攻擊用戶服務端✺ϟ☇♤♧♡♢♠♣♥,比如一些網站提供URL預覽ⅲⅳⅴⅵⅶⅷⅸⅹⒶⒷⒸⒹ,在服務器端生成網站的預覽截圖❻❼❽❾❿⓫⓬⓭⓮⓯⓰,但是如果沒有驗證用戶給的URL㊀㊁㊂㊃㊄㊅㊆㊇㊈㊉,有可能造成攻擊者侵入㈠㈡㈢㈣㈤㈥㈦。
SSRF的漏洞⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾,可以參考這篇文章 https://blog.csdn.net/LJH1999ZN/article/details/123093563

更多CMS和內容管理相關文章①②③④⑤⑥⑦⑧⑨⑩⑪⑫⑬⑭⑮⑯,可以參考我們之前更多文章⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾,有興趣可以點擊閱覽⑰⑱⑲⑳⓪⓿❶❷❸❹❺。
2. 如何用開源的系統來構建知識庫平臺❻❼❽❾❿⓫⓬⓭⓮⓯⓰?
4. 構建英文網站應該用什么框架⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ?
5. 常見的CMS平臺比較
6. 外貿網站如何實現網站多語言版本開發ⅲⅳⅴⅵⅶⅷⅸⅹⒶⒷⒸⒹ?