成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

什么是OWASP Top 10?Web安全必讀

安全 應用安全
除了關注業務本身外,越來越多的企業也開始關注web安全。Web安全領域我們經常看到OWASP Top 10,那么什么是OWASP Top 10呢?它跟Web有什么關系呢?

除了關注業務本身外,越來越多的企業也開始關注web安全。Web安全領域我們經常看到OWASP Top 10,那么什么是OWASP Top 10呢?它跟Web有什么關系呢?

OWASP(開放式Web應用程序安全項目)是一個開源的、非營利性的全球性安全組織,致力于改進Web應用程序的安全,這個組織最出名是,它總結了10種最嚴重的Web應用程序安全風險,警告全球所有的網站擁有者,應該警惕這些最常見、最危險的漏洞。

這就是著名的OWASP Top 10。

OWASP Top 10包括:注入、失效身份驗證和會話管理、敏感信息泄露、XML外部實體注入攻擊(XXE)、存取控制中斷、安全性錯誤配置、跨站腳本攻擊(XSS)、不安全的反序列化、使用具有已知漏洞的組件、日志記錄和監控不足。

什么是OWASP Top 10?web安全必讀

注入

當Web應用程序缺乏對使用的數據進行驗證和清理的時候,極易發生注入攻擊。著名的注入攻擊有SQL注入、NoSQL注入、OS注入等。注入攻擊會導致數據丟失和被破壞,甚至主機被黑客完全接管。

失效身份驗證和會話管理

失效身份驗證和會話管理主要發生在Web應用程序身份驗證環節,身份驗證機制出現邏輯問題便會出現此類問題。黑客會利用身份驗證漏洞,嘗試控制系統中的賬戶,一旦操作成功,他便能合法的進行任何操作。

敏感信息泄露

敏感信息泄露是目前存在最廣泛的Web應用程序問題,Web應用程序、API未加密,或者無法準確保護敏感信息,均會導致個人信息、密碼等敏感信息泄露,被黑客出售給第三人,或用于違法犯罪目的。

XML外部實體注入攻擊(XXE)

這種攻擊主要針對解析XML輸入的Web應用程序。弱配置的XML解析器處理包含外部實體引用的XML輸入時,就會發生XXEE攻擊。黑客會利用這個漏洞竊取URI文件處理器的內部文件和共享文件,從而監聽或執行遠程代碼,或發動拒絕服務攻擊。

存取控制中斷

如果對已經身份驗證通過的用戶,沒有實施合適的訪問權限控制,那么攻擊者便可以通過這個漏洞,去使用未經授權的功能,以及查看未經授權的數據,例如訪問用戶的賬戶、查看敏感文件等等。

安全性錯誤配置

操作者使用默認配置、臨時配置、開源云存儲、http標頭配置等不當配置,攻擊者便會利用這些錯誤配置,獲得更高的權限。安全性錯誤配置是最常見的漏洞之一,攻擊難度低。攻擊者可使用自動化程序發動攻擊,極其危險。

跨站腳本攻擊(XSS)

黑客將惡意的客戶端腳本注入到目標網站,并將該網站用作傳播方法。攻擊者發動XSS攻擊后,受害網站的顯示方式會被黑客控制,網站會被黑客重定向至新頁面,或者顯示廣告、違法犯罪等內容。

不安全的反序列化

攻擊程序會嘗試在不進行任何驗證的情況下,對數據進行反序列化,不安全的反序列化會導致遠程代碼執行、重放攻擊、注入攻擊等。

使用具有已知漏洞的組件

如果Web應用程序含有已知的漏洞,攻擊者可利用漏洞獲取數據或接管服務器。Web應用程序所使用的框架、庫或者其他軟件模塊,會破壞應用程序的防御,造成更為嚴重的后果。

日志記錄和監控不足

日志記錄和監控是一種有效的防范手段,它能在發送問題時,幫助你迅速采取行動,如果應用程序日志記錄和監控不足,黑客能進一步控制系統,造成更大、更長遠的危害。

 

 

責任編輯:趙寧寧 來源: 今日頭條
相關推薦

2020-03-02 00:52:04

OWASP軟件安全漏洞

2010-10-25 17:22:52

2019-01-17 17:14:05

2010-10-25 11:40:58

2022-03-16 12:40:00

云安全書籍云安全

2024-01-05 15:56:10

2017-08-07 14:59:06

2017-08-09 10:13:52

androidwifiCSS

2012-08-09 14:49:49

2023-06-07 11:19:12

2021-11-02 09:27:43

漏洞網絡安全網絡攻擊

2017-04-19 11:57:35

2010-05-21 10:12:24

2013-06-14 09:41:13

OWASPWeb應用安全風險TOP10

2018-09-29 09:00:00

2024-01-09 09:19:31

2023-03-31 12:05:32

2010-10-25 17:28:43

2020-10-23 07:36:19

安全工具OWASP ZAPweb安全

2011-06-03 14:50:16

WEB標準
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品1区2区 | 久久国产一区二区三区 | 久久精品视频网站 | 亚洲一区二区三区在线播放 | 国产一区二 | 亚洲午夜精品一区二区三区他趣 | 天天操天天射综合网 | 国产成人免费视频网站高清观看视频 | 欧美日韩在线观看一区二区三区 | 亚洲一区视频在线 | 黄色成人国产 | 中文字幕国产在线 | 国产一区二区三区色淫影院 | 久久精品亚洲精品国产欧美 | 日韩精品在线一区 | 精品福利在线 | 久久人体 | 精品欧美一区免费观看α√ | 爱爱视频在线观看 | 欧美日韩国产精品激情在线播放 | 日韩欧美中文字幕在线观看 | 少妇性l交大片免费一 | 亚洲一区二区三区在线 | 欧美日韩精选 | 亚洲一av| 国产亚洲精品91 | 亚洲精品视频在线看 | 91精品国产91久久久久久三级 | 国产久 | 国产精品色一区二区三区 | 国产日韩中文字幕 | 精品1区2区 | 久久精品国产99国产精品亚洲 | 99久久婷婷国产精品综合 | 国产精品一区二区久久 | 久久精品色欧美aⅴ一区二区 | 蜜桃官网 | 在线资源视频 | 中文在线a在线 | 黄色一级大片在线免费看产 | 激情av网站 |