德扑之星有限公司官方网站

談談OWASP與網站安全保障及信息安全  

 

談起網站安全⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ,就離不開OWASP✵✶✷✸✹✺✻✼❄❅,什么是OWASP✤✥❋✦✧✩✰✪✫✬✭✮✯❂✡★✱✲✳✴? 全稱是開放式Web應用程序安全項目(OWASP⒜⒝⒞⒟⒠⒡⒢⒣⒤,Open Web Application Security Project)是一個成立于2001年⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾,公益的♦☜☞☝✍☚☛☟✌✽✾✿❁❃,非盈利的ⓚⓛⓜⓝⓞⓟⓠⓡⓢ,專注于網站安全的組織❻❼❽❾❿⓫⓬⓭⓮⓯⓰。

OWASP最著名的就是OWASP top 10⑰⑱⑲⑳⓪⓿❶❷❸❹❺,就是常見的安全問題前十名⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ,已經成為業界標準☧☬☸✡♁✙♆。,、':∶;,被譽為網絡安全的圣經㈠㈡㈢㈣㈤㈥㈦。

隨著OWASP top 10的廣泛認可✺ϟ☇♤♧♡♢♠♣♥,后來就有了多個細分 top 10☈⊙☉℃℉❅, 比如

  • OWASP Privacy Risk top 10 (隱私風險)
  • OWASP Mobile top 10 (移動安全)
  • OWASP API Security top 10 (接口安全)
  • OWASP Desktop top 10 (桌面安全)

 

 

 

 

 

OWASP的詳解

 

OWASP的主要分為以下10個大類⑰⑱⑲⑳⓪⓿❶❷❸❹❺,每一個大類也會隨著OWASP的更新而變化ⒺⒻⒼⒽⒾⒿⓀⓁⓂⓃⓄⓅⓆⓇⓈⓉ,但是基本的漏洞都差不多✤✥❋✦✧✩✰✪✫✬✭✮✯❂✡★✱✲✳✴,具體看下面的介紹❻❼❽❾❿⓫⓬⓭⓮⓯⓰,

  1. 授權登錄
  2. 加密失敗
  3. 注入問題
  4. 設計安全問題
  5. 配置安全問題
  6. 組件安全和升級
  7. 認證失敗
  8. 軟件和數據一致性 
  9. 監控和日志
  10. 服務端請求偽造

 

繞過授權

一般是指通過偽造獲得授權①②③④⑤⑥⑦⑧⑨⑩⑪⑫⑬⑭⑮⑯,包括CRSF⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ、敏感數據公開可訪問❋❀⚘☑✓✔√☐☒✗✘ㄨ✕✖✖⋆✢✣、路徑遍歷等漏洞❣❦❧♡۵。順便多講一句Authentication和Authorization的區別ⓣⓤⓥⓦⓧⓨⓩ,authentication是指授權⒥⒦⒧⒨⒩⒪⒫⒬⒭⒮⒯⒰⒱⒲⒳⒴⒵❆❇❈❉❊†☨✞✝☥☦☓☩☯,但是授權后是誰不管웃유ღ♋♂,只管登錄是否成功⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾。所以✺ϟ☇♤♧♡♢♠♣♥,一般SSO的范疇⒜⒝⒞⒟⒠⒡⒢⒣⒤。Authorization表示授權ⓊⓋⓌⓍⓎⓏⓐⓑⓒⓓⓔⓕⓖⓗⓘⓙ,要獲取用戶RoleⅲⅳⅴⅵⅶⅷⅸⅹⒶⒷⒸⒹ,是否有權限♦☜☞☝✍☚☛☟✌✽✾✿❁❃,所以這個要校驗每一個身份⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ,兩個是有區別的☾☽❄☃。

路徑遍歷的介紹可以參考這篇文章 https://zhuanlan.zhihu.com/p/444301984 

 

加密失敗/加密錯誤

是指網站在處理敏感信息的時候✵✶✷✸✹✺✻✼❄❅,沒有進行加密處理❋❀⚘☑✓✔√☐☒✗✘ㄨ✕✖✖⋆✢✣,并不是所有的信息都需要加密♦☜☞☝✍☚☛☟✌✽✾✿❁❃,需要加密的是指敏感信息❣❦❧♡۵、私人信息(sensitive dataⓚⓛⓜⓝⓞⓟⓠⓡⓢ、personal information)之類⒥⒦⒧⒨⒩⒪⒫⒬⒭⒮⒯⒰⒱⒲⒳⒴⒵❆❇❈❉❊†☨✞✝☥☦☓☩☯。

 

注入問題

注入問題我們比較經常遇到ⓊⓋⓌⓍⓎⓏⓐⓑⓒⓓⓔⓕⓖⓗⓘⓙ,通常是指由用戶提供的數據✺ϟ☇♤♧♡♢♠♣♥,沒有進行有效校驗⒜⒝⒞⒟⒠⒡⒢⒣⒤,我們常用的框架對注入問題一般都有處理⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾,但是寫程序的時候⑰⑱⑲⑳⓪⓿❶❷❸❹❺,還是要注意避免❻❼❽❾❿⓫⓬⓭⓮⓯⓰。注入問題一般指三類✵✶✷✸✹✺✻✼❄❅,1.跨站注入XSSⒺⒻⒼⒽⒾⒿⓀⓁⓂⓃⓄⓅⓆⓇⓈⓉ、2.SQL注入❣❦❧♡۵、3.其他注入(比如batch腳本注入等)♦☜☞☝✍☚☛☟✌✽✾✿❁❃。

跨站注入的漏洞介紹ⒺⒻⒼⒽⒾⒿⓀⓁⓂⓃⓄⓅⓆⓇⓈⓉ,可以參考這篇文章: https://blog.csdn.net/m0_52051132/article/details/123797359 

 

配置安全

配置安全一般是指用戶通過默認配置❣❦❧♡۵、默認密碼⒥⒦⒧⒨⒩⒪⒫⒬⒭⒮⒯⒰⒱⒲⒳⒴⒵❆❇❈❉❊†☨✞✝☥☦☓☩☯、默認頁面㈠㈡㈢㈣㈤㈥㈦、廢棄URLⓚⓛⓜⓝⓞⓟⓠⓡⓢ、公開漏洞等URL或者頁面可以直接訪問系統웃유ღ♋♂,這種配置或者安全問題⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ,需要及時修改或者及時升級⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾。

 

組件更新

這個一般是指我們的組件①②③④⑤⑥⑦⑧⑨⑩⑪⑫⑬⑭⑮⑯、依賴庫ⓣⓤⓥⓦⓧⓨⓩ、軟件已經outdate了❣❦❧♡۵,需要及時更新即可(據統計Github中81.5%的組件是有安全漏洞或者安全升級隱患的웃유ღ♋♂,所以及時更新是很有必要的)⒜⒝⒞⒟⒠⒡⒢⒣⒤。

 

監控和日志

一般來說⒃⒄⒅⒆⒇⒈⒉⒊⒋⒌⒍⒎⒏⒐⒑⒒⒓,所有應用都應該有監控和完整的日志機制ⅲⅳⅴⅵⅶⅷⅸⅹⒶⒷⒸⒹ,以便發生了一些安全事件或者意外事件❻❼❽❾❿⓫⓬⓭⓮⓯⓰,可以根據日志和監控✤✥❋✦✧✩✰✪✫✬✭✮✯❂✡★✱✲✳✴,進行追蹤和查找原因❻❼❽❾❿⓫⓬⓭⓮⓯⓰,因此監控和日志也是OWASP中重要的一項ⓚⓛⓜⓝⓞⓟⓠⓡⓢ。

 

服務端請求偽造

服務端請求偽造(SSRF)是指一些程序通過偽造數據ⓣⓤⓥⓦⓧⓨⓩ,攻擊用戶服務端✺ϟ☇♤♧♡♢♠♣♥,比如一些網站提供URL預覽ⅲⅳⅴⅵⅶⅷⅸⅹⒶⒷⒸⒹ,在服務器端生成網站的預覽截圖❻❼❽❾❿⓫⓬⓭⓮⓯⓰,但是如果沒有驗證用戶給的URL㊀㊁㊂㊃㊄㊅㊆㊇㊈㊉,有可能造成攻擊者侵入㈠㈡㈢㈣㈤㈥㈦。

SSRF的漏洞⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾,可以參考這篇文章 https://blog.csdn.net/LJH1999ZN/article/details/123093563 

 

 

 

更多CMS和內容管理相關文章①②③④⑤⑥⑦⑧⑨⑩⑪⑫⑬⑭⑮⑯,可以參考我們之前更多文章⓱⓲⓳⓴⓵⓶⓷⓸⓹⓺⓻⓼⓽⓾,有興趣可以點擊閱覽⑰⑱⑲⑳⓪⓿❶❷❸❹❺。

1. 高校信息化之統一SAAS管理的解決方案

2. 如何用開源的系統來構建知識庫平臺❻❼❽❾❿⓫⓬⓭⓮⓯⓰?

3. 基于Drupal的在線教育網站案例

4. 構建英文網站應該用什么框架⒔⒕⒖⒗⒘⒙⒚⒛ⅠⅡⅢⅣⅤⅥⅦⅧⅨⅩⅪⅫⅰⅱ?

5. 常見的CMS平臺比較

6. 外貿網站如何實現網站多語言版本開發ⅲⅳⅴⅵⅶⅷⅸⅹⒶⒷⒸⒹ?

7. 構建Drupal的成本分析

 

 

 

德扑之星官网下载 网站地图