当前位置:首页 > 报告详情

OWASP:2019OWASP十大关键API安全风险(21页).pdf

上传人: AG 编号:610118 2020-01-01 21页 1.38MB

1、1目录目录关于关于OWASP“开源Web应用安全项目”(OWASP)是一个开放的社区,致力于帮助各企业组织开发、购买和维护可信任的应用程序。在OWASP,您可以找到以下免费和开源的信息:应用安全工具和标准;关于应用安全测试、安全代码开发和安全代码审查方面的完整书籍;演示文稿和视频;关于常见风险的Cheat Sheets;标准的安全控制和安全库;全球各地分会;尖端技术研究;专业的全球会议;邮件列表。更多信息,请访问:https:/www.owasp.org。更多中文信息,请访问:http:/ 目录.1FW 前言.2I 简介.3RN 发布说明.4Risk API安全风险.5T10 OWASP AP

2、I 安全Top 10 2019.6API1:2019 失效的对象级别授权.7API2:2019 失效的用户身份验证.8API3:2019 过度的数据暴露.9API4:2019 资源缺乏和速率限制10API5:2019 失效的功能级授权.11API6:2019 批量分配.12API7:2019 安全配置错误.13API8:2019 注入.14API9:2019 资产管理不当.15API10:2019 日志和监控不足.16+D 开发人员下一步做什么?.17+DSO DevSecOps下一步做什么?.18+DAT 方法和数据.19+ACK 致谢.20https:/owasp.org本文档的发布基于C

3、reative Commons Attribution Share-Alike 4.0 license。2FW前言前言在当今应用驱动的世界中,创新的一个基本要素是应用程序编程接口(API)。从银行、零售、运输到物联网、自动驾驶汽车、智能城市,API都是现代移动、SaaS 和 Web应用程序的一个关键组成部分,并且在面向客户、面向合作伙伴和面向内部的应用中都会使用到。一般来说,API会公开应用程序的逻辑和敏感数据,如:个人识别信息(PII),正因为如此,API越来越成为攻击者的目标。如果没有安全的 API,快速创新将不可能。虽然更为宽泛的 OWASP Top 10仍然具有重要意义,但由于API的

4、特殊性质,我们需要一份特定的API安全风险清单。API安全聚焦于策略和解决方案,以便理解并且缓解与API相关的独特脆弱点和安全风险。如果您熟悉 OWASP Top 10,那么您会发现这两个文件之间的相似之处:它们的目的都是为了更容易阅读和被采纳。如果您还不熟悉OWASP Top 10系列,您可能需要先阅读本文 API 安全风险部分和方法和数据部分,然后再阅读十大风险列表。您可以在我们Github上的项目仓库为OWASP API Top 10提出您的问题、意见和想法。https:/ https:/ API 安全 Top 10:https:/www.owasp.org/index.php/OWAS

5、PAPISecurity_Project https:/ API 安全安全 Top 10!欢迎阅读第一版OWASP API 安全 Top10。如果您熟悉 OWASP Top 10系列,您会注意到它们之间的相似之处:它们的目的都是为了更容易阅读和被采纳。但是如果您不熟悉这个系列,请考虑先访问 OWASP API 安全项目的维基页面,然后再深入挖掘最关键的API安全风险。API 在现代应用程序架构中发挥着非常重要的作用。虽然安全意识和创新发展不同步,但专注于常见的 API 安全弱点仍然很重要。OWASP API 安全 Top 10的主要目的是教育在 API 开发和维护期间的参与者,例如,开发人员、

6、设计师、架构师、管理人员或组织机构。在方法和数据部分,您可以阅读有关我们是如何创建本文第一版的更多信息。在未来的版本中,我们希望让安全从业人员参与,并公开征集数据。现在,我们鼓励每个人通过我们的GitHub 仓库或邮件列表提出问题、评论和想法。4这是第一版OWASP API 安全 Top 10,我们计划每三或四年更新一版。与这个版本不同,在未来的版本中,我们希望公开征集数据,让安全行业的同行参与这项工作。在方法和数据部分中,您将了解到我们如何构建此版本的详细信息。若想了解更多有关安全风险的详细信息,请参阅API 安全风险部分。重要的是要认识到,在过去的几年里,应用程序架构发生了显著变化。目前,

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
客服
商务合作
小程序
服务号
折叠