- 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
XXXX集团 应用系统软件开发软件代码安全缺陷定义 版本:1.0 XXXX信息技术部门 目录 TOC \o 1-2 \h \z \u HYPERLINK \l _Toc454929200 1. 概述 PAGEREF _Toc454929200 \h 3 HYPERLINK \l _Toc454929201 1.1. 目的 PAGEREF _Toc454929201 \h 3 HYPERLINK \l _Toc454929202 1.2. 规范引用的文件或标准 PAGEREF _Toc454929202 \h 3 HYPERLINK \l _Toc454929203 2. 软件安全缺陷的特点 PAGEREF _Toc454929203 \h 3 HYPERLINK \l _Toc454929204 3. 源代码常见安全缺陷类型枚举 PAGEREF _Toc454929204 \h 3 HYPERLINK \l _Toc454929205 4. 威胁的分类 PAGEREF _Toc454929205 \h 8 HYPERLINK \l _Toc454929206 附录:软件代码安全缺陷与威胁的对应表 PAGEREF _Toc454929206 \h 9 概述 目的 本规范指导应用系统开发承建商在开发过程中减少应用系统安全缺陷。 规范引用的文件或标准 《CWE》Common Weakness Enumeration通用弱点枚举2011.09 软件安全缺陷的特点 软件安全缺陷是软件产品中存在的可能导致软件与其设计目标不一致,并且可能违反软件文档所定义的安全政策的软件缺陷。通常来讲软件代码的安全缺陷有如下特点: (一) 软件安全缺陷一旦被发现和利用,可能引发严重的系统安全风险,而普通软件缺陷通常不会导致较为严重的安全问题; (二) 软件安全缺陷往往不是被常规软件测试人员发现,安全缺陷的发现者往往是商业安全机构的专业人员,以及试图利用软件的安全缺陷获取不当利益的黑客; (三) 通常的软件缺陷一般在下一个发行版本中进行修复,而安全缺陷发现后必须立即采取相应的安全措施进行修复。 源代码常见安全缺陷类型枚举 下面25 项最危险的程序编写错误将导致严重的应用程序安全性漏洞,应用程序在发布时不得包含下列已知漏洞。 1.SQL注入 注入攻击是网站常见的安全缺陷。攻击者将恶意构造的输入字符串提交到服务器端,由解释程序(如数据库的SQL执行程序)执行,此时可能导致查询、恶意修改、提升权限等攻击。 2.系统命令注入 软件在系统中通常是起到从外部到内部网络桥梁的作用。当恶意插入的命令串植入进入到没做安全防护的软件中,这可能使攻击者通过恶意输入在软件应用层面执行系统命令。 3.传统的缓冲区溢出 传统的缓冲区溢出是指软件在运行的过程中将输入缓冲区的数据放置到输出缓冲区时,由于没有验证输入的数据块比输出缓冲区范围大,从而可以覆盖某些寄存器地址以获得执行权限。 4.跨站脚本攻击 Web程序没有对攻击者提交的含有可执行代码的输入进行有效验证,在某页面返回给访问该Web程序的任意用户,可能导致这些代码在用户的浏览器解释执行。跨站脚本可分为:存储型XSS、反射型XSS和基于DOM的XSS。 5.缺少对重要功能的授权访问 对软件中重要的功能和组件可以在没有认证/授权的情况下访问,如系统中添加用户的组件没有对管理员session进行验证就可进行操作。 6.缺少授权机制 当用户登录软件系统时,授权决策程序可以依据用户特权,任何权限或其他接入控制规范来决定是否让那个用户访问一个特定资源。当这种访问控制机制失效时,会导致很多安全方面的问题,比如:信息泄漏、拒绝服务、代码执行等。 7.硬编码 软件代码中带有敏感凭证的信息,如登录密码、加密用的key等。这种写入代码中的敏感信息很可能通过逆向、代码查看等方式被外界获知,而且也会带来升级维护上的麻烦。 8.敏感数据没有加密 程序在传输和存储的过程中没有对敏感信息进行合适的加密。如不加密,在传输的过程中数据包可能会被监听、修改,在存储时可能被能够访问数据库的恶意用户获取到所有的敏感数据。 9.不严谨的文件上传过滤 对于需要上传文件的应用程序,在处理上传文件的类型时需要进行严格的过滤,防止危险的后缀脚本文件上传,从而获取到程序的控制权限。 10.不可信的输入导致安全策略失效 应用使用的保护方法往往会依赖用户输入的信息,但这种输入的信息很可能被攻击者恶意修改,从而绕过应用系统自带的保护。如在使用Cookies、环境变量、隐藏表单时往往会忽略这些区域输入数值的修改,从而在直接调用这些被修改的数据时可能会发生越权操作。 11. 程序执行时不必要的权限 软件可能需要特殊的权限执行某些操作,但大
您可能关注的文档
- 4A审计系统管理规范.doc
- 数据备份管理规范.docx
- 系统运行管理办法.docx
- 信息安全审计管理制度.docx
- 信息安全组织及岗责.docx
- 信息系统风险管理办法.doc
- 应用系统安全规范.docx
- 应用系统上线管理规范.docx
- 应用系统运行管理规范.docx
- 建设数据安全控制措施指南.doc
- 固收专题报告:信用|哪些担保债值得关注?-251106-财通证券.pdf
- 合合信息(688615)用户为王、产品至上,智能文字识别与商业大数据龙头开启成长新篇章-251110-中信建投.pdf
- 纺服轻工教育行业:出口优先,内需蓄力-251111-中信建投.pdf
- 电子行业2026年度投资策略报告:云侧AI趋势正盛,端侧AI方兴未艾-251109-中信建投.pdf
- 电子行业25年三季报总结:行业分化显著,AI与科技自立双主线清晰-251111-银河证券.pdf
- 纺服轻工及教育行业25W45:芬太尼关税调降11月10日生效,LVMH、开云Q3收入降幅收窄-251109-中信建投.pdf
- 固收%2b系列之四:股债恒定ETF,运作体系、海外经验借鉴与市场影响-251107-国信证券.pdf
- 房地产行业专题报告:房价的合理估值中枢怎么看?-251112-方正证券.pdf
- 固定收益点评:市场风格切换,固收%2b如何应对?-251105-国海证券.pdf
- 高频数据跟踪:供地迎季节性高峰,物价整体下行-251110-中邮证券.pdf
最近下载
- 企业人力资源管理师三级《专业技能》真题卷(2025年新版解析).pdf VIP
- 必威体育精装版最全大学英语四级词汇表(完美打印版).doc VIP
- 浅析我国妇女就业问题.doc VIP
- 第一单元 混合运算与数量关系(单元解读讲义) 2025苏教版三年级数学上册.docx
- 提高护士压力性损伤评估正确率品管圈.pptx VIP
- 太保财险浙江省商业性林木碳汇价格指数保险(不含宁波).docx VIP
- 父母和同伴关系量表中文版IPPA-R.docx VIP
- 2022年人教版高中物理选择性必修第一册同步知识点指导与培优训练(全册).DOC VIP
- 安全生产事故应急演练.doc VIP
- NF C32-070(2001)耐火性能分类(译文).doc
有哪些信誉好的足球投注网站
文档评论(0)