Chuyển đến nội dung chính

OWASP Top 10 Project

Kết quả hình ảnh cho OWasp

Dự án bảo mật ứng dụng (OWASP) là một cộng đồng dành riêng cho các tổ chức phát triển, mua và duy trì các ứng dụng và API có thể tin cậy.
Đặc điểm của OWASP:
  • Các công cụ và tiêu chuẩn bảo mật ứng dụng
  • Hoàn thành các cuốn sách về kiểm tra bảo mật ứng dụng, mã an toàn phát triển và xem xét mã an toàn
  • Trình bày và video
  • Cheat sheet trên nhiều chủ đề phổ biến
  • Các thư viện và điều khiển bảo mật tiêu chuẩn
  • Các chương địa phương trên toàn thế giới
  • Nghiên cứu tiên tiến
  • Hội nghị mở rộng trên toàn thế giới
  • Danh sách mail
                    OWASP Top 10 là một tài liệu về bảo mật ứng dụng web. Nó thể hiện sự đồng thuận rộng rãi về những rủi ro bảo mật quan trọng nhất đối với các ứng dụng web. Các thành viên của dự án bao gồm nhiều chuyên gia bảo mật từ khắp nơi trên thế giới, những người đã chia sẻ kiến ​​thức chuyên môn của mình để tạo ra danh sách này.
                    Xem thêm tại: https://www.owasp.org
                    OWASP Top 10 - 2010
                    OWASP Top 10 - 2013
                    OWASP Top 10 - 2017
                    A1 – Injection

                    A1 – Injection

                    A1 - Injection

                    A2 – Cross-Site Scripting (XSS)
                    A2 – Broken Authentication and Session Management
                    A2 - Broken Authentication

                    A3 – Broken Authentication and Session Management
                    A3 – Cross-Site Scripting (XSS)
                    A3 - Sensitive Data Exposure
                    A4 – Insecure Direct Object References
                    A4 – Insecure Direct Object References
                    A4 - XML External Entity (XXE)
                    A5 – Cross-Site Request Forgery (CSRF)
                    A5 – Security Misconfiguration
                    A5 - Broken Access Control
                    A6 – Security Misconfiguration
                    A6 – Sensitive Data Exposure
                    A6 - Security Misconfiguration
                    A7 – Insecure Cryptographic Storage
                    A7 – Missing Function Level Access Control
                    A7 - Cross-Site Scripting (XSS)
                    A8 - Failure to Restrict URL Access
                    A8 - Cross-Site Request Forgery (CSRF)
                    A8 - Insecure Deserialization
                    A9 - Insufficient Transport Layer Protection
                    A9 - Using Components with Known Vulnerabilities
                    A9 - Using Components with Known Vulnerabilities
                    A10 – Unvalidated Redirects and Forwards
                    A10 – Unvalidated Redirects and Forwards
                    A10 - Insufficient
                    Logging &
                    Monitoring


                    Những rủi ro bảo mật ứng dụng
                    Những kẻ tấn công có thể sử dụng nhiều đường tấn công khác nhau thông qua ứng dụng của bạn để gây hại cho doanh nghiệp hoặc tổ chức của bạn. Những con đường này đại diện cho một nguy cơ có thể hoặc có thể không nghiêm trọng, nhưng cũng đủ làm bạn chú ý.


                    Đôi khi, những con đường này rất dễ để nhìn thấy và cũng có thể rất khó tìm ra. Vì vậy mà tác hại nó gây ra có thể không để lại hậu quả gì hoặc gây ra thiệt hại vô cùng lớn. Để xác định rủi ro, cần phải đánh giá các khả năng liên quan đến từng tác nhân gây nguy hiểm, hướng tấn công, điểm yếu về bảo mật, mặt kĩ thuật (lập trình) và tác động kinh doanh đối với tổ chức của bạn.



                    OWASP Top 10 tập trung vào việc xác định những rủi ro nghiêm trọng nhất cho môt loạt các tổ chức dựa trên OWASP Risk Rating Methodology





                    1. A1:2017 Injection
                    2. A2:2017 Broken Authentication
                    3. A3:2017 Sensitive Data Exposure
                    4. A4:2017 XML External Entities (XXE)
                    5. A5:2017 Broken Access Control
                    6. A6:2017 Security Misconfiguration
                    7. A7:2017 Cross-Site Scripting (XSS)
                    8. A8:2017 Insecure Deserialization
                    9. A9:2017 Using Components with Known Vulnerabilities
                    10. A10:2017 Insufficient Logging and Monitoring

                    Nhận xét

                    Bài đăng phổ biến từ blog này

                    OWASP Top 10 Project - A3:2017 Sensitive Data Exposure

                              Khi người dùng nhập bất kỳ thông tin trên ứng dụng web như thông tin thẻ VISA, Credit Card, hồ sơ bệnh án... đó đều là những dữ liệu nhạy cảm cần được máy chủ bảo vệ.           Hiện nay có rất nhiều ứng dụng web, lỗ hổng để truy cập dữ liệu nhạy cảm (Sensitive Data) ngày tăng.           Nguyên nhân dẫn đến các lỗ hổng trên là do: Không mã hóa dữ liệu nhạy cảm. Cài đặt mật khẩu để truy cập vào database chứa dữ liệu nhảy cảm yếu (độ dài mật khẩu, yêu cầu về các ký tự, chữ cái và các con số). Thực tế khách quan, một nhân viên bất mãn với các chính sách của công ty đặt nhiều mỗi đe dọa hơn bất kỳ người nào nào nhằm mục đích cá nhân khi có quyền truy cập vào những dữ liệu quan trong của công ty. Nếu dữ liệu được lưu trữ đám mây và nó không được bảo về đúng cách rất dễ ràng để đối tượng xấu lạm dụng. Hoặc có thể bạn vô tình ấn va

                    OWASP Top 10 Project - A2:2017 Broken Authentication

                              Những đoạn chương trình kiểm tra danh tính và quản lý phiên làm việc của người sử dụng thường hay được làm qua loa không đúng cách. Vì vậy cho phép kẻ tấn công từ bên ngoài có thể truy cập vào những tài nguyên nội bộ trái phép (admin page, inside, control page …).           Những kẻ tấn công có quyền truy cập vào chỉ một vài tài khoản hoặc chỉ một tài khoản quản trị để xâm phạm hệ thống. Tùy thuộc vào miền của ứng dụng, điều này có thể cho phép rửa tiền, gian lận bảo mật xã hội và trộm cắp danh tính hoặc tiết lộ thông tin nhạy cảm được bảo vệ một cách hợp pháp.           Ví dụ: - Hiển thị phiên ID trong url:  http://example.com/sale/saleitems;jsessionid=2P0OC2JSNDLPSKHCJUN2JV?dest=Hawaii - Thời gian chờ của ứng dụng không được đặt chính xác: Khi bạn truy cập máy tính của thư viện. Thay vi ấn đăng xuất ứng dụng, bạn chỉ đóng tab ứng dụng và bỏ đi. Kẻ xấu có thể truy cập và ứng dụng với tài khoản và mật khẩu của bạn.