美文网首页
IT开发的安全风险

IT开发的安全风险

作者: 宋song一 | 来源:发表于2020-02-19 15:35 被阅读0次

系统的安全风险

一个系统从前端、服务端到底层的依赖都存在着各种各样的安全风险:

  • 前端安全风险:XSS、跳转钓鱼、跨站请求等
  • 服务端安全风险:水平权限问题、未授权访问、敏感信息泄露、SSRF、SQL 注入等
  • 云服务的安全风险:短信/邮件轰炸、数据泄露风险、内容安全等

这些安全问题想要解决基本都没有银弹,只能一个个单独处理,但是有一些基本的原则:

  • 不要信任用户的任何输入
  • 任何渲染富文本的地方都需要防范 XSS,内容也可能并不是通过 IDE 输入的;
  • 要在服务端执行用户的代码一定要放在沙箱中;
  • 要从服务端请求用户传递的资源,一定要经过 SSRF 过滤;

沉淀标准的编码范式来处理安全风险,且需要在 Code Review 中重点关注

  • 所有接口都必须有权限校验;
  • 响应序列化方法过滤敏感信息;
  • 不允许拼接 SQL;

相关文章

  • IT开发的安全风险

    系统的安全风险 一个系统从前端、服务端到底层的依赖都存在着各种各样的安全风险: 前端安全风险:XSS、跳转钓鱼、跨...

  • 安全开发规范(五)——输入输出

    一、开发安全风险评估 序开发安全规范严重性整改代价优先级级别1不要使用wrap()或duplicate()创建缓存...

  • 构成CISSP CBK的十个安全领域

    1,访问控制 2,通信与网络安全 3,信息安全治理与风险管理 4,软件开发安全 5,密码学 6,安全架构与设计 7...

  • 安全开发规范(六)——面向对象

    一、开发安全风险评估 序开发安全规范严重性整改代价优先级级别1在返回引用之前,防御性复制私有的可变的类成员高中12...

  • 安全开发规范(四)——函数、方法的安全开发实践

    一、开发安全风险评估 序开发安全规范严重性整改代价优先级级别1不要使用弃用的或过时的类和方法高中等1812不要在c...

  • Linux文件权限和目录配置

    使用者和群组 用途 ---- 数据安全: · 系统保护、团队开发数据共享、规避数据被盗取盗用的风险 · lin...

  • 《爆裂》(2) 风险优于安全,实践胜过理论

    风险优于安全 风险优于安全的战略,并不意味着让你无视风险,而是随着创新成本的降低,风险的性质和我们对风险的态度也应...

  • 存钱作战2.0

    1,风险,在某种程度上与“安全”共呼吸。“安全措施”做得好,“风险”就会比较低,“安全措施”做得不好,“风险”就会...

  • 02-02-02 信息安全审计

    1. 风险、信息安全风险的概念 风险:指事态的概率及其结果的组合信息安全风险:指人为或自然的威胁利用信息系统及其管...

  • 风险,就是安全

    今天和客户开会,说起他们的需求:管理风险,注意***事的安全。 防范风险,就是提升安全感。 如何识别风险,如何分析...

网友评论

      本文标题:IT开发的安全风险

      本文链接:https://www.haomeiwen.com/subject/kfuafhtx.html