2017 OWASP Top 10十大安全漏洞候選出爐,你怎麼看?
OWASP(開放式Web應用程序安全項目)近日公布2017 OWASP Top10(十大安全漏洞列表),增加了2個新分類。
背景介紹
OWASP項目最具權威的就是其"十大安全漏洞列表"。這個列表總結了Web應用程序最可能、最常見、最危險的十大漏洞,可以幫助IT公司和開發團隊規範應用程序開發流程和測試流程,提高Web產品的安全性。
OWASP Top 10是啥
OWASP Top 10提供:
10大最關鍵Web應用安全隱患列表
針對每個安全隱患,OWASP Top 10將提供:
描述
示例漏洞
示例攻擊
防範指南
OWASP參考源及其他相關資源
新增分類
本周OWASP公布了2017 OWASP Top10第一波候選名單,與2013年的列表相比,最大的不同點在於新出現的兩種漏洞分類:
「不充足的攻擊檢測與預防」
「未受保護的API」
2017 OWASP Top 10撤掉了「未驗證的重定向」這一分類。該分類是在2010年新增的,在2013的列表當中排在第十位。
新分類「不充足的攻擊檢測與預防」將被放置在第7位。為了給這個分類騰出位置,OWASP想要合并當前的第四項「不安全的直接對象引用」和第七項「函數級訪問控制缺失」,將兩者歸入「失效的訪問控制」,而「失效的訪問控制」則是2004列表中原有的分類。
以下是OWASP提供的新分類描述:
「不充足的攻擊檢測與預防」
:「大多數應用和API缺乏基本的能力,來檢測、預防和響應人工和自動化攻擊。攻擊防護遠不僅限於基本的輸入驗證,它還包含自動檢測、記錄、響應甚至阻止利用行為。應用程序所有者還需能快速部署補丁以防止攻擊。」「未受保護的API」
:「現代的應用常常涉及富客戶端應用程序和API,比如瀏覽器和移動App中的JavaScript,連接到其他某種API(SOAP/XML、REST/JSON、RPC、GWT等)。這些APT通常未受保護且存在多種漏洞。」討論
上已經就新列表發起討論,有些用戶表示「不充足的攻擊檢測與預防」不應該被歸類為漏洞。不知道會不會有足夠多的用戶能夠讓OWASP改變新增這一分類的想法。
如果大家對這個提案有什麼意見,都可以通過郵件向OWASP-TopTen(at)lists.owasp.org或者dave.wichers(at)owasp.org(私人評論)提交,時間截止至6月30日。2017 OWASP Top10最終版本將於7月或8月公布。FreeBuf也將繼續跟進這一列表的後續動態。
*參考來源:securityaffairs、securityweek,FB小編kuma編譯,轉載請註明來自FreeBuf.COM
※【FB TV】一周「BUF大事件」:NSA方程式有更多黑客工具下載了;Word曝0day漏洞
※CIA Vault7泄露文檔第五波:多平台入侵植入和管理控制工具HIVE
※什麼是集中管控式大數據安全架構?
※基於ArduinoLeonardo板子的BadUSB攻擊實戰
TAG:FreeBuf |
※每一家都想去住!Dezeen評選出2018全球TOP10設計酒店
※我們選出了2018年Air Jordan正代的Top 10,"康扣"11排在了第二位
※你有幾雙?Nicekicks 評選出 2018 上半年 25 佳球鞋
※MetaCritic評選出2018年發售的最差的10個遊戲
※潮流 | ?Collider評選出Netflix 2018影集Top 10,你看了哪幾部?
※《What HiFi》選出「2018年慕尼黑高級音響展」15款最佳新品
※2018冰淇淋TOP30 出爐,10000人選出了最好吃的30種冰淇淋!
※DPReview 評選出2018年最佳相機和鏡頭,富士 X-T3 最佳
※知名建築媒體評選出2018全球TOP10設計酒店,有你住過的嘛?
※Cover:從MTV到Netflix,《滾石》選出千禧一代 100 個代表物
※Physics World 評選出2018年度十大科學突破
※2019年情人節評選出最受歡迎的ANIME CP!
※南韓小姐姐選出的PD404預想12人,有你的菜嘛?
※權威評選出爐:2018電視行業大事件TOP10
※美國媒體《IndieWire》挑選出的2018年十佳劇集
※2018年Steam大獎提名開始 快來選出你的最愛
※蘋果選出了2018年最好的6個App,你玩過幾個?
※韓國節目公布了2019年現役偶像選出的臉蛋天才TOP5!
※Science期刊評選出2018年三大年度負面事件
※1090位專家團及1193位讀者共同遴選出2018年1月到4月最具突破性的8篇CNS文章