我正在尋找最好的可重用的庫和ASP.Net的內置功能,以防止像注射,XSS,CSRF等OWASP前10安全漏洞,也很容易使用工具來檢測這些漏洞供測試團隊使用。最好的圖書館/做法,以防止OWASP前10漏洞
您認爲何時開始在開發生命週期中將安全編碼整合到應用程序中的最佳時機?
我正在尋找最好的可重用的庫和ASP.Net的內置功能,以防止像注射,XSS,CSRF等OWASP前10安全漏洞,也很容易使用工具來檢測這些漏洞供測試團隊使用。最好的圖書館/做法,以防止OWASP前10漏洞
您認爲何時開始在開發生命週期中將安全編碼整合到應用程序中的最佳時機?
我的兩分錢:
- 需要在GET和POST參數,不僅餅乾認證;
- 檢查HTTP Referer頭;
- 確保有沒有crossdomain.xml文件授予意外的存取對 Flash影片[14]
- 限制驗證cookie的生命週期
- 當處理POST,無視URL參數,如果你知道自己應該 來自形式
- 要求在所有表單提交和 副作用URL中使用一個祕密的用戶特定標記可防止CSRF;該 攻擊者的網站不能把正確的 令牌在其提交
第一個最佳實踐:在編碼時注意漏洞。如果你想知道你在做什麼。
這是有道理的。在任何編碼開始之前教育團隊會更好。 – 2010-07-06 11:49:25
我的經驗是,僅僅給開發者工具箱,並希望最好不實際工作那麼好。安全性是代碼質量的一個方面。安全問題是錯誤。就像所有的bug一樣,即使是知道更好的開發者,最終也會寫出它們。解決這個問題的唯一方法就是建立一個流程來捕捉錯誤。
想想你需要什麼樣的安全過程。僅自動測試?代碼審查?手動黑盒測試?設計文件審查?你將如何分類bug跟蹤系統中的安全問題?您如何確定解決安全漏洞的優先級?你可以給客戶什麼樣的保證?
的東西,可以幫助你開始是OWASP的ASVS驗證標準,它可以幫助您確認您的安全認證處理實際工作:http://code.google.com/p/owasp-asvs/wiki/ASVS
我認爲,要防止安全漏洞,最好使用比最佳庫的最佳實踐。 – pakore 2010-07-06 11:32:14
我想是的。這就是我的意思。 – 2010-07-06 11:34:42