owsap top 10 2017(十大web安全应用程序安全)
一,2017-注入 将不受信任的数据作为命令或查询的一部分发送给解析器时。会产生诸如sql注入,nosql注入,os注入和LDAP注入的注入缺陷。攻击者的恶意数据会诱使解析器在没有适当授权的情况下执行非预期的命令或访问数据。 二,失效的身份认证 通常,通过错误使用应用程序的身份认证和会话管理功能,攻击者能够破译密码,密钥或会话令牌,或利用其他开发缺陷来暂时性或永久性冒用其他用户的身份。 三,敏感数据泄露 许多web应用程序和API都无法正确保护敏感数据。例如:财务数据,医疗数据,PH数据。攻击者可以通过窃取或修改未加密的数据来实施信用卡诈骗,身份盗窃或其他犯罪行为。未加密的敏感数据容易受到破坏,因此,我们要对敏感信息加密,这些数据包括:。传输过程中的数据,存储的数据以及浏览器的交互数据。 四,外部实体(xxe) 许多较早的或配置错误的xml。处理器评估了xml文件的外部实体引用。攻击者可以利用外部实体窃取使用URL文件处理器的内部文件和共享文件,监听内部扫描端口,执行远程代码和实施拒绝服务攻击。 五,失效的访问控制 未对通过身份验证的用户实施恰当的访问控制。攻击者可以利用这些缺陷访问未经授权的功能或数据,例如:访问其他用户的账户,查看敏感文件,修改其他用户的数据,更改访问权限等。 六,安全配置错误 安全配置错误是最常见的安全问题,这通常是由于不安全的默认配置,不完整的临时配置