当前位置:首页 > 报告详情

保护 Web 应用程序的最佳实践.pdf

上传人: 竿*** 编号:981432 2025-11-29 68页 2.34MB

1、Best Practices to Secure Web ApplicationsLoiane Groner loianeApplication SecurityPlanDevelopmentBuildTestQA/UATProductionSecurity TestingProduction Delays due to late assessmentWorse:assessment is done after production every X monthsSource:NIST Ponemom InstituteShift leftPlanDevelopmentBuildTestQA/U

2、ATProductionSource:NIST Ponemom InstituteRemediation Costs:Security from day 1Loiane GronerDevelopment/Engineering Manager|Published AWhat is API security?Authentication and AuthorizationOWASP Top 10 API Security Risks 2023Broken Object Level AuthorizationUnrestricted Access to Sensitive Business Fl

3、owsBroken AuthenticationServer Side Request ForgeryBroken Object Property Level AuthorizationSecurity MisconfigurationUnrestricted Resource ConsumptionImproper Inventory ManagementBroken Function Level AuthorizationUnsafe Consumption of APIs12345678910https:/owasp.org/API-Security/editions/2023/en/0

4、 x11-t10/Better AuthorizationBad Practice:Checking not allowedpublic CourseDTO update(PathVariable Long id,RequestBody Course course)User user=getAuthenticatedUser();if(user.getRole().equals(Role.STUDENT)throw new AccessDeniedException(You dont have permission to update course);return courseService.

5、update(id,course);Good Practice:Deny by DefaultPutMapping(value=/id)public CourseDTO update(PathVariable Long id,RequestBody Course course)User user=getAuthenticatedUser();/allow to update if role is admin or teacher if(user.getRole().equals(Role.ADMIN)|user.getRole().equals(Role.TEACHER)return cour

6、seService.update(id,course);throw new AccessDeniedException(You dont have permission to update course);Role-based access controlPreAuthorize(hasRole(ADMIN)or hasRole(TEACHER)public CourseDTO update(PathVariable Long id,RequestBody Course course)return courseService.update(id,course);Potential Proble

word格式文档无特别注明外均可编辑修改,预览文件经过压缩,下载原文更清晰!
三个皮匠报告文库所有资源均是客户上传分享,仅供网友学习交流,未经上传用户书面授权,请勿作商用。
根据报告的内容,全文主要内容如下: 1. **安全最佳实践**:强调从开发初期就应考虑安全,以减少后期修复成本和生产延迟。 2. **API安全**:介绍OWASP Top 10 API安全风险,如认证问题、授权问题等。 3. **授权控制**:推荐使用默认拒绝策略,并通过角色或权限进行细粒度控制。 4. **输入验证**:强调在客户端和服务器端进行数据验证的重要性,避免SQL注入和文件上传漏洞。 5. **异常处理和日志**:避免在日志中暴露敏感信息,如密码和堆栈跟踪。 6. **测试**:强调单元测试和异常测试的重要性。 7. **教育和培训**:提倡团队教育和安全意识培训。 8. **代码审查**:提供代码审查的安全清单,确保所有端点都经过认证和授权,输入得到验证和清理。
如何防范十大风险?" 安全清单必看!" 最佳实践指南!"
客服
商务合作
小程序
服务号
折叠