sans top 20 security vulnerabilities software applications
Дізнайтеся і зрозумійте 20 найважливіших уразливостей системи безпеки SANS у програмних додатках із прикладами у цьому посібнику:
Слово БЕЗ це не просто звичайне словникове слово, а саме воно означає SysAdmin , Аудит , Мережа , і Безпека .
У цьому навчальному посібнику ми дізнаємося про 20 найбільш слабких місць безпеки SANS, які ми можемо знайти в програмних програмах, і про те, що ми можемо зробити, щоб пом'якшити його.
Що ви дізнаєтесь:
- Вплив SAN на спільноту кібербезпеки
- Список 20 найважливіших уразливостей програмного забезпечення SANS
- # 1) CWE-119: Помилка буфера пам'яті
- # 2) CWE-79: Сценарії між сайтами
- # 3) CWE-20: Помилка введення неперевіреного вводу
- # 4) CWE-200: Помилка експозиції чутливої інформації
- # 5) CWE-125: Помилка читання поза межами
- # 6) CWE-89: Введення SQL
- # 7) CWE-416: раніше звільнена пам’ять
- # 8) CWE-190: Помилка переповнення цілого числа
- # 9) CWE-352: Підробка міжсайтових запитів
- # 10) CWE-22: Обхід каталогу
- # 11) CWE-78: Введення команди ОС
- # 12) CWE-787: Помилка запису поза межами
- # 13) CWE-287: Помилка неправильної автентифікації
- # 14) CWE-476: Відміна посилання на NULL-вказівник
- # 15) CWE-732: Неправильне призначення дозволу
- # 16) CWE-434: необмежене завантаження файлів
- # 17) CWE-611: Розкриття інформації через сутності XML
- # 18) CWE-94: Введення коду
- # 19) CWE-798: Ключ доступу з жорстким кодом
- # 20) CWE-400: неконтрольоване споживання ресурсів
- Часті запитання
- Висновок
Вплив SAN на спільноту кібербезпеки
Згідно з БЕЗ , БЕЗ Інститут був створений як науково-освітня організація. Різні програми безпеки є дуже всеосяжними і позитивно впливають на понад 165 000 фахівців з безпеки у всьому світі.
Ми можемо справедливо сказати, що завдяки такому висвітленню, яке надходить від SANS та інших позитивних відгуків, вони роблять їх найбільш довіреними та, безумовно, найбільшою організацією для навчання InfoSec та різноманітних сертифікацій безпеки у світі.
Ця стаття буде зосереджена на 20 найпопулярніших помилках SANS, які можуть зробити ваше програмне забезпечення вразливим до атак, та деяких елементах контролю безпеки, які ви можете застосувати для пом’якшення цих помилок. Хоча ми можемо знайти більше 20, але ми обговоримо 20 головних уразливостей.
Список 20 найважливіших уразливостей програмного забезпечення SANS
- CWE-119 : Помилка буфера пам'яті
- CWE-79 : Міжсайтові сценарії
- CWE-20 : Неперевірена помилка вводу
- CWE-200 : Помилка впливу чутливої інформації
- CWE-125 : Помилка читання поза межами
- CWE-89 : Введення SQL
- CWE-416 : Помилка вільної пам'яті
- CWE-190 : Помилка цілого переповнення
- CWE-352 : Підробка міжсайтових запитів
- CWE-22 : Обхід каталогів
- CWE-78 : Введення команди ОС
- CWE-787 : Помилка запису поза межами
- CWE-287 : Помилка неправильної автентифікації
- CWE-476 : Розмітка посилання NULL покажчик
- CWE-732 : Неправильне призначення дозволу
- CWE-434 : Необмежене завантаження файлів
- CWE-611 : Розкриття інформації через сутності XML
- CWE-94 : Введення коду
- CWE-798 : Жорстко закодований ключ доступу
- CWE-400 : Неконтрольоване споживання ресурсів
Що означає термін CWE?
Перерахування загальної слабкості (CWE) - це загальновизнаний перелік програмних та апаратних вразливостей з ідентифікаційним кодом, призначеним для кожної слабкості. Мета - виявити різні недоліки програмного та апаратного забезпечення, щоб мати можливість виправити та пом'якшити всі ці недоліки.
# 1) CWE-119: Помилка буфера пам'яті
Цей недолік зазвичай вводиться на етапах архітектури та проектування, впровадження та експлуатації SDLC.
Це переповнення буфера відбувається, коли процес програми намагається зберегти більше даних, ніж може вмістити в пам’яті. Оскільки буфери можуть зберігати лише певний рівень даних, і коли цей рівень досягнутий і перевищений, дані надходять в інше місце пам'яті, що може пошкодити дані, що вже містяться в цьому буфері.
Цей інцидент іноді трапляється випадково через якусь помилку програмування, але наслідки можуть бути згубними, оскільки це може стерти дані, викрасти конфіденційну інформацію, і навіть ціла програма може вийти з ладу через переповнення цього буфера.
У наведеному нижче прикладі показано буфер, виділений 8-байтним сховищем. Але він переповнився на 2 байти через те, що більше даних було відправлено на виконання.

(зображення джерело )
# 2) CWE-79: Сценарії між сайтами
Міжсайтовий сценарій (XSS) - це ін’єкційна атака, яка зазвичай трапляється, коли зловмисний актор або зловмисник вводить шкідливий або шкідливий сценарій у веб-програму, яку можна виконати через веб-браузери. Як тільки шкідливий скрипт потрапить у скомпрометовану систему, його можна використовувати для виконання різних шкідливих дій.
Деякі зловмисні дії можуть бути у формі передачі приватної інформації, наприклад файлів cookie, що містять інформацію про сеанс, із комп’ютера жертви на комп’ютер зловмисника.
Поява міжсайтових сценаріїв:
- Коли неперевірені та ненадійні дані вводяться у веб-програму через запит веб-форми.
- Коли веб-програма миттєво виводить веб-сторінку, яка містить ці шкідливі дані.
- Під час процесу створення сторінки програмне забезпечення не вдається перевірити дані, що містять вміст, який може виконуватися веб-браузером, наприклад HTML та JavaScript.
- Жертва несвідомо відвідує сторінку, створену за допомогою веб-браузера, в якій розміщений шкідливий скрипт, введений через використання ненадійних даних.
- Шкідливий скрипт надходить зі сторінки, яку надіслав веб-сервер зловмисника, а порушений системний веб-браузер продовжує обробку шкідливого сценарію.
- Ця дія порушує політику веб-браузера щодо того самого походження, яка передбачає, що сценарії, що надходять з одного домену, не повинні мати доступу до ресурсів або виконувати код в іншому домені, крім власного домену.

(зображення джерело )
# 3) CWE-20: Помилка введення неперевіреного вводу
Додаток отримує вхідні дані, але не перевіряє введені дані, чи має всі необхідні деталі, необхідні для його прийняття в систему для обробки.
Коли відбувається дезінфекція входів, це може бути використано для перевірки будь-яких потенційно небезпечних входів, щоб переконатися, що входи безпечні для обробки з вихідним кодом або коли це вхід, необхідний для зв'язку з іншими компонентами.
Коли такі входи не належним чином дезінфіковані або перевірені, це відкриє можливість зловмисникові надіслати зловмисний вхід, який основна програма щедро обробить, і це призведе до змін у потоці керування, довільного управління ресурсом або довільного коду виконання.
Наведені нижче зображення показують, що хороша програма не повинна приймати сценарій або команду як вхідні дані. Якщо такі входи не будуть належним чином продезінфіковані, програма обробить їх, вважаючи, що це дійсний запит.


(зображення джерело )
# 4) CWE-200: Помилка експозиції чутливої інформації
Це трапляється, коли додаток свідомо і несвідомо виставляє конфіденційну та конфіденційну інформацію для зловмисника, який не має дозволу на доступ до цієї інформації.
Різні помилки призводять до того, що ця інформація піддається зловмиснику. Серйозність цієї помилки варіюється залежно від контексту, в якому працює додаток, типу конфіденційної інформації, що розкривається, і того, що актор може отримати від викритої інформації.
Нижче наведено делікатну інформацію, яка може бути викрита:
- Особиста інформація, як-от особисті повідомлення, фінансові дані, записи стану здоров’я, географічне розташування або контактні дані
- Деталі конфігурації системи та середовища, наприклад, операційну систему та встановлені пакети
- Бізнес-записи та інтелектуальна власність
- Деталі конфігурації мережі
- Внутрішній стан програми
- Метадані, як заголовки повідомлень
Іноді в наших програмах або на веб-сайтах можуть виникати технічні свербіння, такі як помилка підключення до бази даних, помилка часу роботи та помилка мережі.
Якщо такі помилки не обробляються належним чином під час розробки, тобто коли програма відображає повідомлення про помилку, вона може відображати загальнодоступну інформацію, яку зловмисник може використовувати для зловмисних цілей, як на малюнку нижче.

# 5) CWE-125: Помилка читання поза межами
Зазвичай це відбувається, коли програма читає дані, що перевищують нормальний рівень, або до кінця, або до початку буфера. Це дає привілейований доступ зловмисникові для читання конфіденційної інформації з інших місць пам'яті, що також може призвести до збою системи або програми.
Збій, безумовно, трапиться, коли код читає дані і вважає, що на місці є індикатор, який зупиняє операцію зчитування, як NULL, що застосовується до рядка
У наступному коді функція отримує значення з розташування індексу масиву, що, в свою чергу, є вхідним параметром для функції.

(зображення джерело )
З наведеного вище коду ми бачимо, що функція перевіряє, що заданий індекс масиву менший за максимальну довжину масиву, але не вдається перевірити мінімальне значення.
Це скасування валідації призведе до прийняття від’ємного значення як вхідного індексу масиву, спричиняючи збіг з-за меж зчитування, що в свою чергу надає доступ до чутливої пам’яті.
Існує потреба перевірити вхідний індекс масиву, якщо він знаходиться в межах максимального та мінімального діапазону, необхідного для масиву.
Якщо ви зараз перевірите наведений нижче приклад, ви побачите, що оператор IF потрібно змінити, щоб включити перевірку мінімального діапазону.

# 6) CWE-89: Введення SQL
Введення SQL є формою вразливості системи безпеки, завдяки якій зловмисник вводить код структурованої мови запитів (SQL) у поле введення веб-форми, щоб отримати доступ до ресурсів або змінити дані, до яких не дозволено отримати доступ.
Цю вразливість можна ввести в програму на етапах проектування, впровадження та експлуатації.
Цей запит SQL робить несанкціонований запит до бази даних для отримання певної інформації. У звичайній операції введення веб-форма використовується для автентифікації користувачів. Коли користувач вводить своє ім’я та пароль у текстові поля, ці значення вставляються в запит SELECT.
Якщо введені значення правильні, користувачеві надається доступ до програми або запиту, але якщо значення неправильні, доступ буде відмовлено.
Сьогодні деякі веб-форми не мають механізмів блокування зловмисного введення. Зловмисник може використовувати поля введення для надсилання шкідливих запитів до бази даних. Цей єдиний запит може надати їм доступ до всієї бази даних, яка може містити конфіденційну інформацію.

# 7) CWE-416: раніше звільнена пам’ять
Ця проблема викликана посиланням на пам'ять після її випуску, що може серйозно призвести до збою програми. Коли ви використовуєте звільнену раніше пам'ять, це може мати негативні наслідки, наприклад, пошкодження дійсних даних, довільне виконання коду, яке залежить від часу недоліків.
Дві найпоширеніші причини:
- Умови помилок у програмному забезпеченні та у деяких інших виняткових випадках.
- Жодного пояснення щодо того, яка частина програми спричинила звільнення пам'яті.
У цьому випадку пам’ять виділяється іншому покажчику відразу після звільнення. Попередній вказівник на звільнену пам'ять використовується знову і тепер вказує десь навколо нового розподілу. До моменту зміни даних це може пошкодити використану пам’ять і може змусити програму поводитися невизначено.
# 8) CWE-190: Помилка переповнення цілого числа
Коли обчислення обробляється додатком і існує логічне припущення, що отримане значення буде більшим за точне значення, відбувається переповнення цілого числа. Тут цілочисельне значення збільшується до значення, яке неможливо зберегти в місці.
Коли це трапляється, значення, як правило, обертається, і стає дуже малим або негативним. Якщо обгортання очікується, це нормально, але якщо обгортання несподіване, це може мати наслідки для безпеки. Коли такий сценарій відбувається, його можна назвати критичним, оскільки результат використовується для управління циклічним циклом, прийняття рішення щодо безпеки, що використовується для розподілу пам'яті та багатьох інших.
Ця слабкість, як правило, призведе до непостійної поведінки і може призвести до аварій. Якщо значення важливо для даних, ніж для потоку, то може статися просте пошкодження даних. Але якщо обгортання призведе до подальших умов, таких як переповнення буфера, то може статися пошкодження пам'яті.
Ця проблема може спричинити переповнення буфера, яке може використовуватися для виконання довільного коду зловмисником. Ця ціла помилка переповнення зазвичай вводиться в систему на етапах проектування та впровадження SDLC.

# 9) CWE-352: Підробка міжсайтових запитів
Це коли веб-програма недостатньо перевіряє HTTP-запит, незалежно від того, надходив він від правильного користувача чи ні. Веб-сервери призначені приймати всі запити та відповідати на них.
Припустимо, що клієнт надсилає кілька запитів HTTP протягом одного або кількох сеансів. Веб-серверу дуже важко дізнатися, чи всі запити були автентичними чи ні, і він зазвичай обробляється. Зловмисник може примусити клієнта відвідати спеціально створену веб-сторінку, і тепер він може виконувати деякі запити, такі як переказ коштів, зміна адреси електронної пошти та багато іншого.
Одразу зловмисник має доступ, і він зможе викрасти дані і навіть може знищити дані. Вони завжди можуть зберегти свій доступ, а коли вони закінчать, можуть скомпрометувати журнал аудиту, щоб запобігти майбутнім судово-медичним експертам, які можуть викрити їх експлуатацію.
На зображенні нижче зображено зловмисника, який спонукає користувача виконувати дії, які він не збирається виконувати.

# 10) CWE-22: Обхід каталогу
Обхід каталогу або обхід шляху до файлу - це уразливість веб-безпеки, яка дозволяє зловмисникові читати довільні файли на сервері, на якому зараз запущена програма.
Ці файли можуть бути кодом програми, обліковими даними для внутрішніх систем та файлами операційної системи. У деяких інших сценаріях зловмисник може мати можливість писати в ці довільні файли на сервері, що може дозволити їм змінювати дані програми або поведінку, і це дасть їм повний контроль над сервером.

(зображення джерело )
# 11) CWE-78: Введення команди ОС
Йдеться про неправильну санітарію спеціальних елементів, що може призвести до модифікації передбачуваної команди ОС, яка надсилається нижчому компоненту. Зловмисник може виконувати ці шкідливі команди в цільовій операційній системі і може отримати доступ до середовища, в якому він не повинен був читати або змінювати.
Це незмінно дозволяло зловмиснику виконувати небезпечні команди безпосередньо в операційній системі.
Всякий раз, коли ця вразливість виникає у привілейованій програмі, вона дозволяє зловмисникові використовувати команди, дозволені в оточенні, або викликати інші команди з привілеями, яких зловмисник не має, що може збільшити кількість шкоди, яка може статися.

# 12) CWE-787: Помилка запису поза межами
Це трапляється, коли програма записує дані після кінця або до початку призначеного буфера.
Коли це трапляється, кінцевим результатом, як правило, є пошкодження даних, збій системи або програми. Програма робить якусь арифметику покажчика, яка використовується для посилання на розташування пам'яті поза межами буфера.
# 13) CWE-287: Помилка неправильної автентифікації
Це коли зловмисник стверджує, що має дійсну особу, але програмне забезпечення не вдалося перевірити або доводить, що заява правильна.
Програмне забезпечення помилково перевіряє дані для входу користувача, і в результаті зловмисник може отримати певні привілеї в програмі або розкрити конфіденційну інформацію, яка дозволяє їм отримувати доступ до конфіденційних даних та виконувати довільний код.
# 14) CWE-476: Відміна посилання на NULL-вказівник
Зняття посилання з нульового вказівника - це коли програма здійснює призначення посилання на вказівник, який повинен був повернути дійсний результат, замість цього повертає NULL, і це призводить до збою. Розмежування нульового вказівника може відбуватися через багато недоліків, таких як умови змагання та деякі помилки програмування.
Процеси, що виконуються за допомогою вказівника NULL, зазвичай призводять до відмови, і можливість проведення процесу дуже мала. Це допомагає зловмисникам виконувати зловмисний код.

(зображення джерело )
# 15) CWE-732: Неправильне призначення дозволу
Ця вразливість трапляється, коли програма призначає дозволи дуже важливому та критичному ресурсу таким чином, що відкриває доступ до ресурсу зловмисним користувачем.
Коли ви даєте дозвіл багатьом людям на ресурс, це може призвести до того, що зловмисник розкриє або змінить конфіденційну інформацію. Якщо не буде проведено перевірок щодо такого підходу до присвоєння дозволів ресурсам, це може призвести до дуже згубного кінця, якщо конфігурація програми або деякі конфіденційні дані потрапляють не в ті руки.
# 16) CWE-434: необмежене завантаження файлів
Ця вразливість виникає, коли програма не перевіряє типи файлів перед завантаженням файлів до програми. Ця вразливість не залежить від мови, але зазвичай трапляється в додатках, написаних мовою ASP та PHP.
Файл небезпечного типу - це файл, який може бути автоматично оброблений у середовищі програми.
Наступна програма показує завантаження файлу PHP. Тип файлу не був перевірений та перевірений перед завантаженням в каталог webroot. В результаті цієї слабкості зловмисник може завантажити довільний файл PHP і виконати його, безпосередньо отримавши доступ до завантаженого файлу.


# 17) CWE-611: Розкриття інформації через сутності XML
Коли документ XML завантажується в додаток для обробки, і цей документ містить сутності XML з єдиним ідентифікатором ресурсу, який переходить до іншого документа в іншому місці, відмінному від передбачуваного. Ця аномалія може змусити додаток додавати до своїх вихідних даних неправильні документи.
Документи XML іноді містять визначення типу документа (DTD), яке використовується для визначення сутностей XML та інших функцій. Через DTD єдиний ідентифікатор ресурсу може служити формою рядка заміщення. Що робитиме синтаксичний аналізатор XML, це отримати доступ до того, що міститься в єдиному ідентифікаторі ресурсу, та ввести цей вміст назад у документ XML для виконання.

(зображення джерело )
# 18) CWE-94: Введення коду
Наявність синтаксису коду в даних користувача збільшує можливість зловмисника змінити заплановану поведінку управління та виконати довільний код. Цю вразливість називають «слабкими сторонами введення», і ця слабкість може змусити керування даними стати контрольованим користувачем.
Ця вразливість описує сценарій, коли програмне забезпечення допускає невірні дані до коду і не виконує перевірку спеціальних символів, що може негативно вплинути як на поведінку сегмента коду, так і на синтаксис.
Коротше кажучи, зловмисник міг би ввести якийсь довільний код і виконати їх у програмі. Наступний PHP-код показує використання функції eval () у ненадійних даних. У наведеному нижче коді зловмисник може передати в код довільний код параметра «param», який потім буде виконаний у програмному забезпеченні.

Наведений нижче приклад пояснює виклик phpinfo () функція. Ця вразливість може бути використана в інших випадках для виконання довільних команд ОС на цільовому програмному забезпеченні через виклик system ().

# 19) CWE-798: Ключ доступу з жорстким кодом
Це коли пароль та ключ доступу жорстко закодовані в програму безпосередньо для вхідної аутентифікації та вихідного зв'язку з деякими зовнішніми компонентами та для шифрування внутрішніх даних. Твердо закодовані дані для входу зазвичай спричиняють уразливість, яка відкриває шлях зловмисникові в обхід автентифікації, налаштованої адміністратором програмного забезпечення.
Системному адміністратору завжди буде дуже важко виявити цю вразливість та виправити її.
Існує два основних напрямки цієї слабкості:
- Вхідний : Додаток містить систему автентифікації, яка перевіряє вхідні дані проти жорстко закодованих деталей.
- Вихідні : Програма підключається до іншої системи, і деталі для підключення до іншої системи жорстко закодовані в систему.
У вхідному потоці завжди створюється обліковий запис адміністратора за замовчуванням, і облікові дані для доступу до нього будуть жорстко закодовані в програмі та пов’язані з цим обліковим записом адміністратора за замовчуванням.
найкращий сайт для завантаження відео з YouTube
Твердокодовані деталі, як правило, однакові для кожної інсталяції програми, і це не може бути змінено або вимкнено будь-ким. Навіть системні адміністратори не мають права, за винятком того, що вони можуть вручну змінити програму. Якщо пароль коли-небудь буде відкритий загальнодоступному, то зловмисник може мати доступ до всієї програми та може маніпулювати ним для власної вигоди.
Оскільки всі інсталяції програми мають однаковий пароль, навіть якщо вони встановлені в окремих організаціях, це може спричинити дуже масові атаки через усі кордони організації, наприклад, впорскування хробака в додаток, який поширюватиметься навколо.
Вихідний потік застосовується лише до інтерфейсних систем, які аутентифікуються за допомогою внутрішньої служби. Для внутрішньої служби може знадобитися жорсткий код або фіксований пароль, який можна легко знайти. Програміст просто кодує ці внутрішні облікові дані у зовнішнє програмне забезпечення. Будь-який користувач цієї програми може отримати можливість витягти пароль.
Будь-яке програмне забезпечення на стороні клієнта, де пароль і ключ доступу жорстко закодовані, зазвичай представляє більшу загрозу, ніж ті, що не мають жорсткого кодування, оскільки витяг пароля з двійкового файлу, як правило, дуже простий у виконанні.
# 20) CWE-400: неконтрольоване споживання ресурсів
Ця вразливість трапляється, коли додаток не контролює розподіл належним чином та обслуговування обмеженого ресурсу, це дозволяє зловмиснику мати можливість впливати на кількість споживаних ресурсів, що врешті-решт призведе до вичерпання наявних ресурсів.
Частина обмежених ресурсів включає пам’ять, сховище файлової системи, записи пулу підключення до бази даних та ЦП.
Припустимо, зловмисник може ініціювати розподіл цих обмежених ресурсів, а кількість або розмір ресурсів не контролюється, тоді зловмисник може спричинити хаос через відмову в обслуговуванні, яка споживає всі доступні ресурси.
Коли це трапиться, це не дозволить дійсним користувачам отримати доступ до програми, що незмінно матиме негативний вплив на навколишнє середовище. Наприклад, коли пам'ять програми переживає атаку вичерпання, це може сповільнити роботу всієї програми, а також операційної системи хоста.
Три різні випадки, які можуть призвести до вичерпання ресурсів:
- Дефіцит регулювання кількості виділених ресурсів
- Втрата всіх посилань на ресурс до досягнення етапу вимкнення
- Помилка закриття / повернення ресурсу після обробки
Питання вичерпання ресурсів, як правило, є наслідком неправильної реалізації наступних сценаріїв:
- Умови помилки та інші виняткові обставини.
- Існує неоднозначна реакція щодо того, яка частина програми випускає ресурс.
Наступний приклад допомагає продемонструвати природу цієї вразливості та описати методи, які можна використовувати для зменшення ризику.
Наступний приклад пояснює вразливість:

(зображення джерело )
Ця програма не відстежує, скільки було встановлено з'єднань, і не обмежує кількість доступних з'єднань. Форкінг - це лише один із способів, який використовує зловмисник, щоб змусити систему закінчити центральний процесор, процеси або пам’ять, зробивши велику кількість з’єднань.
Зловмисник використовує всі доступні з'єднання, не даючи іншим отримати віддалений доступ до системи.
Часті запитання
Q # 1) Що означає SANS?
Відповідь: SANS розшифровується як SysAdmin, Audit, Network та Security.
Q # 2) Перелічіть кілька прикладів вразливостей.
Відповідь: Приклади:
- Вразливості програмного забезпечення
- Вразливості брандмауера
- Мережеві вразливості
- Уразливості операційної системи
- Уразливості веб-сервера
- Уразливості бази даних
Запитання №3) Яка різниця між загрозами та вразливостями?
Відповідь: Загроза - це можливість здійснити зловмисний або небажаний акт, намагаючись пошкодити комп’ютерну систему або програму через наявні вразливості системи. Приклад: вимога.
Вразливості - це слабкі місця, які існують у системі, що могло дозволити небажаному або несанкціонованому доступу зловмисника проникнути в організацію. Приклад: Неправильна конфігурація брандмауера.
Q # 4) Які найпоширеніші вразливості?
Відповідь: Це наступне:
- Ін'єкція SQL
- Міжсайтові сценарії
- Неправильна конфігурація безпеки
- Експозиція чутливих даних
- Порушена автентифікація
- Управління сесіями
Висновок
Цей список уразливих місць для SANS 20 не є правилом чи політикою, а посібником, який допоможе нам уникнути програмних уразливостей. Незалежно від того, чи є ми розробником або експертом з питань безпеки, тепер нам залишається слідувати цьому посібнику щодо того, що можна зробити, щоб уникнути помилок, які можуть призвести до уразливостей у нашому додатку, які можуть створити задню кришку для актора для здійснення зловмисного дії.
Рекомендована література
- Тестування безпеки (повний посібник)
- Засіб перевірки безпеки Acunetix Web Vulnerability Scanner (WVS) (Практичний огляд)
- Керівництво з оцінки та вразливості мережі
- Топ-10 найпотужніших засобів сканування вразливості в 2021 році
- Різниця в оцінці вразливості та тестуванні на проникнення
- Дженкінс Безпека: увімкнення безпеки та матриці безпеки проекту
- Найпопулярніші 4 помилки кібербезпеки, яких слід уникати під час тестування програмного забезпечення
- 10 КРАЩИХ програмних засобів мережевої безпеки (2021 ТОЛЬКИ ВИБОРНИЙ)