Visualizzazione post con etichetta Security. Mostra tutti i post
Visualizzazione post con etichetta Security. Mostra tutti i post

sabato 22 dicembre 2007

OWASP Top Ten: Security Vulnerabilities

OWASP ha stilato la lista delle maggiori vulnerabilita' di sicurezza eccole:

1 - Cross Site Scripting;
2 - Injection flaws;
3 - Malicious file Execution;
4 - Insecure Direct Object Reference;
5 - Cross Site Request Forgery (CSRF);
6 - Leakage and Improper Error Handling;
7 - Broken Authentication and Sessions;
8 - Insecure Cryptographic Storage;
9 - Insercure Communications;
10 - Failure to Rescrict URL Access.

Le ESAPI, di cui accennato brevemente in un altro post (e di cui rimando comunque una lettura sul sito di OWASP) in merito a queste vulnerabilita' offrono le seguenti "soluzioni":

1 - Validator, Encoder;
2 - Encoder;
3 - HTTPUtilities (Upload);
4 - AccessReferenceMap;
5 - User (csrftoken);
6 - EnterpriseSecurityException, HTTPUtils;
7 - Authenticator, User, HTTPUtils;
8 - Encryptor;
9 - HTTPUtilities (secure cookie, channel);
10 - AccessController

ESAPI: OWASP Enterprise Security API

Uno dei problemi piu' difficili per un sviluppatore e' realizzare applicazioni "sicure".

Difficile sia perche', per quanto ci si sforzi, e' quasi impossibile scrivere un'applicazione "inespugnabile", sia perche' spesso non si sa dove guardare e cosa fare per proteggersi.
Il piu' delle volte si utilizzano framework, piattaforme per introdurre "sicurezza" nei nostri applicativi.

Le ESAPI sono delle API per la sicurezza e, come scritto sul sito di OWASP, si prefiggono il compito di fornire un' insieme di librerie facili da utilizzare, chiare per lo sviluppo di applicazioni sicure.

Rimando alla documentazione che si puo' trovare sul sito di OWASP e invito tutti a provarle.

http://www.owasp.org/index.php/ESAPI