Web 漏洞挖掘实战
王昊天
螣龙安科 CEO 兼创始人
14867 人已学习
新⼈⾸单¥59
登录后,你可以任选4讲全文学习
课程目录
已完结/共 44 讲
结束语 (2讲)
Web 漏洞挖掘实战
15
15
1.0x
00:00/00:00
登录|注册

导读|解读OWASP Top10 2021

你好,我是王昊天。今天我们来聊一聊安全行业内“知名”清单的前世今生。
2021 年,全新的 OWASP TOP 10 列表发布,相信只要是关注网络安全的同学,不管你是刚刚踏入安全行业不久,还是一名专业的渗透测试工程师,对于这个消息都不会感到陌生。它作为安全行业内的“知名”清单,不管是在系统开发,还是渗透测试中,一直都是 Web 安全领域的重点关注对象。
我们先来看下它的背景和定位,其重要性也就可见一斑了。
OWASP,致力于帮助企业和机构开发、购买和维护安全可信的应用和 API。他是一个非营利性的公益组织,所有与之相关的产品,像是工具、文档、视频和 PPT,都是免费开放给所有人的,如果你感兴趣也可以在课后去深入了解。
而 OWASP TOP 10 就是这个组织创立的一个认知型的文档清单,它帮助我们去了解,在目前的技术趋势下,Web 业务系统中那些最常见、最高危的十类安全风险和漏洞。安全业内有许多人将 OWASP TOP 10 作为一种 coding 或测试的标准,但也因为它只包含了最具影响力的十类安全风险,所以在这些方面其实并不详实,但它依旧可以作为一个好的起点,帮助你走上 Web 安全的漫漫长路。
这节课我们就把重点聚焦在这份清单上,看看 2021 年的这份新清单,和 2017 发布的上一份清单相比,都有哪些安全风险发生了变化,以此进一步理解这些安全风险变化与技术发展之间的关系,并通过这种方式加深你对 OWASP TOP 10 的认知。
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结

OWASP Top 10 2021清单发布,标志着安全行业内的重要事件。该清单反映了技术架构和安全趋势的演变,对于了解最新的安全风险和漏洞具有重要意义。与2017年的清单相比,2021年的清单出现了一些重大变化。曾经的安全风险之王“注入”和认证失败诱发的安全风险的排名有所下降,这主要是因为整个行业安全意识的提高和第三方安全和认证组件的成熟。而敏感信息泄露、失效的访问控制、安全误配置、存在安全缺陷的组件以及日志记录及监控不足等安全风险的排名上升,显示了当前Web安全开发及测试过程中需要重点关注的风险种类。此外,新增的安全风险包括不安全的设计、软件及数据完整性故障和服务端请求伪造,反映了自动化安全检测技术的提高和新形态威胁的出现。这些变化和新增的安全风险都需要引起安全从业者的重视,以更好地保护Web业务系统的安全。 OWASP Top 10 2021清单的发布对于了解最新的安全风险和漏洞,以及技术发展与安全风险变化之间的关系具有重要意义。 文章还介绍了如何将OWASP TOP 10应用到一个安全项目中。首先,需要认清安全项目的差距和目标,然后为安全开发生命周期做好计划,与开发团队一起实现安全开发过程,将过去和未来的应用迁移到当前的安全开发过程中,确保安全开发过程已经集成了OWASP TOP 10,并构建一个成熟的安全检测体系。这些步骤为读者提供了实际操作的指导,帮助他们将OWASP TOP 10的理论知识应用到实际工作中。 总的来说,本文通过介绍OWASP Top 10 2021清单的变化和如何将其应用到安全项目中,为读者提供了对最新安全风险和漏洞的了解,以及将理论知识转化为实际操作的指导。

仅可试看部分内容,如需阅读全部内容,请付费购买文章所属专栏
《Web 漏洞挖掘实战》
新⼈⾸单¥59
立即购买
登录 后留言

全部留言(10)

  • 最新
  • 精选
  • 庄风
    前几天的Log4J事件,应该属于“A06:2021- 易受攻击和过时的组件”吧。

    作者回复: 严格意义上呢,算一部分,因为log4j也不过时,hhh 如果你使用了老版本log4j但是就是不更新,那就算!

    2021-12-30
    2
  • DoHer4S
    CSRF / XSS / HTTP HEADER ATTACK 等~

    作者回复: 超棒哦,一看就是懂行的童鞋!(#^.^#)

    2021-12-20
    2
  • Geek_su
    社会工程学诱骗

    作者回复: hhh 现在很多HW或者攻防演练活动的主要使用手法之一 同学很棒哦(๑•̀ㅂ•́)و✧

    2021-12-31
    1
  • meta-algorithmX
    Ddos、CC攻击算么?

    作者回复: 当然算呀,在后续内容里有相关实操哦(๑•̀ㅂ•́)و✧

    2021-12-16
    1
  • e
    老师,文件上传漏洞算A01吗,不算的话算第几?

    作者回复: 从技术角度分析部分算是吧,但是从漏洞利用角度又可以独立为一类,正在考虑加餐部分要不要搞一发这个专题ヾ(◍°∇°◍)ノ゙

    2021-12-19
  • 待时而发
    不安全的加密存储,这个是不是也属于“不安全的设计”这一类的啊。我们之前有一个这个问题,就很典型的连接数据库,连接完后 没有清理掉内存中的数据库连接信息

    作者回复: 这个要看具体实现了哟,如果后续连接不再依赖数据库认证信息,清理掉内存的相关信息有助于低于内存拷贝攻击哦(๑•̀ㅂ•́)و✧

    2021-12-16
  • sugar
    回答思考题: 经典漏洞 clickjacking,点击劫持。在当年道哥的 白帽web安全 里就提到过

    作者回复: (๑•̀ㅂ•́)و✧棒棒的!正在考虑加餐部分要不要讲讲这个part!

    2021-12-15
  • 韩晔
    log4j使用低版本,虽然属于过时的组件但是没有漏洞,存在什么潜在风险呢。
    2022-02-08
    1
  • ifelse
    卧底,内鬼算吗?
    2023-03-03归属地:浙江
  • 几叶星辰
    威胁建模,安全设计会讲吗
    2022-02-15
收起评论
显示
设置
留言
10
收藏
沉浸
阅读
分享
手机端
快捷键
回顶部