成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何在交付周期中保Web應(yīng)用程序安全性(2)

安全 應(yīng)用安全
本文主要向大家介紹了Web應(yīng)用程序安全性中整合以、設(shè)計(jì)需求及安全性構(gòu)建到軟件的生命周期的方法的內(nèi)容希望通過(guò)以下的介紹,大家能夠有所收獲。

Web應(yīng)用程序之整合性合成測(cè)試的好處

軟件測(cè)試的整合性的合成分析方法可以更大地提升效率。集成開發(fā)環(huán)境的特定插件在發(fā)現(xiàn)用戶的編碼錯(cuò)誤時(shí)會(huì)向編碼人員發(fā)出警告。靜態(tài)分析,也稱為“白盒”測(cè)試,在將不同的模塊組裝成最終的產(chǎn)品之前,開發(fā)人員和審計(jì)人員就對(duì)其使用此技術(shù)。

靜態(tài)分析在代碼水平上提供了一種內(nèi)部人員對(duì)應(yīng)用程序的檢查分析。靜態(tài)分析對(duì)于發(fā)現(xiàn)語(yǔ)法錯(cuò)誤和代碼水平的缺陷是很有效的,但并不適于決定一個(gè)缺陷是否會(huì)導(dǎo)致可利用的漏洞

動(dòng)態(tài)分析和人工滲透測(cè)試對(duì)于驗(yàn)證應(yīng)用程序是否容易受到攻擊是有效的。它也被稱為“黑盒測(cè)試”,主要展示的是外部人員對(duì)應(yīng)用程序的檢查分析,可以對(duì)投入生產(chǎn)的應(yīng)用程序進(jìn)行深入檢查,查看攻擊者是否容易利用其漏洞。然而,動(dòng)態(tài)測(cè)試技術(shù)僅能用于軟件開發(fā)的后期,只能在生成后階段。動(dòng)態(tài)測(cè)試的另一個(gè)局限性是它很難找出代碼中導(dǎo)致漏洞的代碼源。

這就是將靜態(tài)測(cè)試和動(dòng)態(tài)測(cè)試結(jié)合起來(lái)以“灰盒”或組合的方法進(jìn)行混合測(cè)試的原因。通過(guò)將代碼水平的內(nèi)部檢查和動(dòng)態(tài)的外部檢查結(jié)果結(jié)合起來(lái),就可以充分利用兩種技術(shù)的長(zhǎng)處。使用靜態(tài)和動(dòng)態(tài)評(píng)估工具可以使管理人員和開發(fā)人員區(qū)分應(yīng)用程序、模塊、漏洞的優(yōu)先次序,并首先處理影響最大的問(wèn)題。

組合分析方法的另外一個(gè)好處是動(dòng)態(tài)測(cè)試確認(rèn)的漏洞可以用靜態(tài)工具追溯到特定的代碼行或代碼塊。這便有利于測(cè)試和開發(fā)團(tuán)隊(duì)進(jìn)行合作性交流,并使得安全和測(cè)試專家更容易向開發(fā)人員提供具體的可操作的糾錯(cuò)指導(dǎo)。

將安全性構(gòu)建到軟件的生命周期中:實(shí)用方法

構(gòu)建安全性需要人員、過(guò)程以及技術(shù)、方法。雖然有大量的工具可有助于自動(dòng)化地強(qiáng)化Web應(yīng)用程序的安全,但是,如果沒(méi)有恰當(dāng)?shù)倪^(guò)程和訓(xùn)練有素的人員來(lái)創(chuàng)建、測(cè)試Web應(yīng)用程序,那么,任何工具都不會(huì)真正有效。

這個(gè)過(guò)程應(yīng)當(dāng)包括一個(gè)正式的軟件開發(fā)周期及所公布的策略。此外,為所有的開發(fā)人員建立角色,并且指派檢查和監(jiān)管責(zé)任也是很重要的。安全和業(yè)務(wù)在軟件開發(fā)周期的每一個(gè)階段都應(yīng)當(dāng)?shù)玫奖憩F(xiàn),從而可以在每一個(gè)步驟處理風(fēng)險(xiǎn)管理。

在軟件的整個(gè)開發(fā)周期,一個(gè)有益的永恒主題就是教育。教育對(duì)于開發(fā)人員是很重要的,它對(duì)于Web應(yīng)用程序開發(fā)所涉及到的全體人員都很有益。因?yàn)榘踩庾R(shí)既需要從上而下,也需要從下而上。不要低估教育管理人員認(rèn)識(shí)到Web應(yīng)用程序的漏洞如何影響企業(yè)的重要性。

告訴一位管理人員Web應(yīng)用程序易于遭受跨站請(qǐng)求偽造(CSRF)可能會(huì)令他感到茫然,但是如果向他展示軟件錯(cuò)誤如何會(huì)導(dǎo)致客戶數(shù)據(jù)的泄露,就能夠有助于使其意識(shí)到不安全的Web應(yīng)用程序所造成的切實(shí)后果。應(yīng)該準(zhǔn)備特定的案例和度量標(biāo)準(zhǔn)用以闡明潛在的各種成本節(jié)約。例如,在開發(fā)人員檢查其代碼之前,就演示對(duì)開發(fā)人員的培訓(xùn)和IDE的靜態(tài)分析插件投資可以阻止軟件應(yīng)用中的數(shù)據(jù)泄露根源。

審計(jì)人員和評(píng)估人員可以從學(xué)習(xí)常見(jiàn)的編碼錯(cuò)誤、后果評(píng)估以及與Web應(yīng)用程序“生態(tài)系統(tǒng)”(包括后端的支撐系統(tǒng)、現(xiàn)有的安全控制以及屬于Web應(yīng)用程序環(huán)境的任何服務(wù)或應(yīng)用程序)有關(guān)的依賴關(guān)系中獲益。測(cè)試者及質(zhì)量評(píng)價(jià)專家應(yīng)當(dāng)熟知誤用情形,并且知道誤用情形是如何區(qū)別于標(biāo)準(zhǔn)的應(yīng)用的,還要知道如何解釋安全測(cè)試結(jié)果,并能夠按照需要對(duì)結(jié)果區(qū)分優(yōu)先次序。

關(guān)注軟件開發(fā)周期中的具體步驟,在這些步驟中存在著增加效率同時(shí)又可以貫徹安全性和風(fēng)險(xiǎn)管理的機(jī)會(huì)。

Web應(yīng)用程序的設(shè)計(jì)需求

Web應(yīng)用程序的設(shè)計(jì)者對(duì)于定義功能和業(yè)務(wù)需求非常熟悉,但是未必理解如何定義安全需求。此時(shí),整個(gè)團(tuán)隊(duì)需要協(xié)同工作,決定哪些安全控制對(duì)最終的Web應(yīng)用程序至關(guān)重要。

將安全性集成到需求階段的步驟

1、根據(jù)公司策略、合規(guī)和規(guī)章要求,討論并定義安全需求。

2、安全和審計(jì)團(tuán)隊(duì)?wèi)?yīng)當(dāng)評(píng)估業(yè)務(wù)需求和Web應(yīng)用程序的功能,并且在測(cè)試和接受期間開始制定誤用案例(誤用情形)。

其好處有兩方面,一是提前清除或減少安全或違規(guī)問(wèn)題,二是減少部署時(shí)間。

【編輯推薦】

  1. 惡意釣魚網(wǎng)站數(shù)量超百萬(wàn)
  2. 抵御Web威脅的十大方法
  3. 如何確保 Web應(yīng)用安全
  4. 防范網(wǎng)站掛馬:審計(jì)與監(jiān)測(cè)并重 續(xù)
  5. 網(wǎng)站主機(jī)安全之系統(tǒng)與服務(wù)器安全管理
  6. 如何在交付周期中保Web應(yīng)用程序安全性(1)
責(zé)任編輯:佚名 來(lái)源: it168
相關(guān)推薦

2011-03-31 13:07:00

Web應(yīng)用程序漏洞

2011-03-31 13:03:04

2011-03-31 13:11:45

Web應(yīng)用程序

2011-02-13 14:36:35

2013-02-18 16:12:55

2022-06-22 09:00:00

安全編程語(yǔ)言工具

2024-06-11 08:00:00

.NET開發(fā)網(wǎng)絡(luò)攻擊

2011-11-03 09:41:35

Android簽名安全性

2014-06-26 15:17:17

安卓應(yīng)用保存數(shù)據(jù)

2010-01-27 10:28:47

2019-03-12 18:00:33

httpWeb安全Javascript

2010-01-23 20:34:02

企業(yè)網(wǎng)絡(luò)應(yīng)用程序安全

2010-01-11 10:43:16

應(yīng)用程序安全性

2014-11-12 09:59:31

2013-11-19 15:35:01

2014-02-19 15:38:42

2014-09-28 11:28:02

Android應(yīng)用程序生命周期

2019-07-21 07:46:46

應(yīng)用安全惡意軟件漏洞

2016-06-28 10:47:02

2020-05-20 09:40:34

云計(jì)算數(shù)據(jù)安全
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 国产欧美一区二区精品忘忧草 | 999久久久| 久久久久久综合 | 一区二区三区四区五区在线视频 | 国产成人久久av免费高清密臂 | 性欧美hd | 亚洲一区二区电影在线观看 | 成人免费毛片在线观看 | 羞羞视频网站在线观看 | 天天噜天天干 | 精品一区国产 | 精品啪啪| 久久精品色欧美aⅴ一区二区 | 国产精品久久av | 国产一区二区在线免费 | 青青草av网站 | 成人高清视频在线观看 | 精品精品视频 | 国产传媒在线播放 | 成人一区二区三区 | 99精品国产一区二区三区 | av免费观看在线 | 黄色大片视频 | 国产露脸国语对白在线 | 成人精品视频99在线观看免费 | 成人精品免费视频 | 狠狠色香婷婷久久亚洲精品 | 精品美女在线观看视频在线观看 | 久99久视频 | 中文字幕在线一区二区三区 | 国产91丝袜 | 夜夜久久| 国产成人精品一区二区三区四区 | 久草网在线视频 | 国产区高清 | 国产综合精品 | 国产乱码精品一区二三赶尸艳谈 | 欧美日韩网站 | 国产成人网 | 日日欧美 | 亚洲欧美中文日韩在线 |