برنامه‌نویسی امن بر پایهٔ OWASP Top 10؛ رایج‌ترین آسیب‌پذیری‌های وب

مقررات و امنیتنویسنده: پارسا آقابراری۲ دقیقه مطالعهمنبع: OWASP
برنامه‌نویسی امن بر پایهٔ OWASP Top 10؛ رایج‌ترین آسیب‌پذیری‌های وب

۱مقدمه

پروژهٔ باز امنیت برنامه‌های وب (OWASP) سازمانی غیرانتفاعی است که به‌طور دوره‌ای فهرست ده خطر مهم امنیتی برنامه‌های وب را بر پایهٔ داده‌های واقعی منتشر می‌کند. این فهرست در بسیاری از استانداردها و ممیزی‌ها مرجع قرار می‌گیرد.

۲بررسی موضوع

در نسخهٔ ۲۰۲۱ این فهرست، «نقص در کنترل دسترسی» در رتبهٔ نخست قرار دارد؛ یعنی کاربر بتواند به داده یا عملکردی خارج از مجوز خود دسترسی یابد. خطاهای رمزنگاری، تزریق (مانند SQL Injection)، طراحی ناامن و پیکربندی نادرست امنیتی نیز از موارد مهم این فهرست‌اند.

راهکارهای پایه شامل بررسی مجوز در سمت سرور برای هر درخواست، استفاده از پرس‌وجوهای پارامتری، اعتبارسنجی ورودی‌ها، رمزنگاری دادهٔ حساس در انتقال و ذخیره، و به‌روزرسانی منظم کتابخانه‌هاست.

۳جمع‌بندی

امنیت باید از مرحلهٔ طراحی وارد شود، نه پس از تکمیل نرم‌افزار. مدل‌سازی تهدید، آموزش توسعه‌دهندگان و آزمون امنیتی خودکار در خط لولهٔ انتشار، هزینهٔ رفع آسیب‌پذیری را به کمترین مقدار می‌رساند.

اشتراک‌گذاری:تلگرامواتس‌اپلینکدین

منابع

  1. OWASP ↗
  2. سیویلیکا ↗
همفکران فناوری شریفاین مقاله خلاصه‌ای از منابع رسمی ذکرشده است که تیم همفکران فناوری شریف برای مدیران و تیم‌های مالی تهیه کرده است.
می‌خواهید این راهکارها را در سازمانتان ببینید؟درخواست دموی رایگان

مقالات مرتبط

مقررات و امنیتمعماری رویدادمحور و صف پیام در سامانه‌های پرداخت؛ پایداری در حجم بالاوقتی هزاران تراکنش در ثانیه جریان دارد، ارتباط مستقیم و هم‌زمان میان سرویس‌ها شکننده می‌شود. معماری رویدادمحور، اجزا را از هم جدا و سامانه را مقاوم می‌کند.مقررات و امنیتاستاندارد PCI DSS نسخهٔ ۴؛ امنیت دادهٔ کارت در عصر پرداخت دیجیتالهر سازمانی که دادهٔ کارت پرداخت را ذخیره، پردازش یا منتقل می‌کند، با الزامات PCI DSS روبه‌روست. نسخهٔ ۴ این استاندارد، رویکردی انعطاف‌پذیرتر و مبتنی بر ریسک ارائه می‌دهد.مقررات و امنیترمزنگاری در سامانه‌های مالی؛ از TLS تا مدیریت کلید و HSMرمزنگاری قوی تنها زمانی امنیت می‌آورد که کلیدها درست مدیریت شوند. بیشتر شکست‌های رمزنگاری، از الگوریتم نیست؛ از نگه‌داری نادرست کلید است.مقررات و امنیتمدیریت هویت و دسترسی (IAM)؛ اصل حداقل دسترسی در سازمان‌های مالیبیشتر رخدادهای امنیتی جدی از یک دسترسی بیش از اندازه آغاز می‌شوند. مدیریت هویت و دسترسی، تعیین می‌کند چه کسی، به چه چیزی، تا چه زمانی و با چه سطحی دسترسی داشته باشد.