Back to "Turvallisuus monimuotoisuuden kautta - miksi en pidä Validiteettipyynnöstä"

This is a viewer only at the moment see the article on how this works.

To update the preview hit Ctrl-Alt-R (or ⌘-Alt-R on Mac) or Enter to refresh. The Save icon lets you save the markdown file to disk

This is a preview from the server running through my markdig pipeline

Imported mostlylucidcouk

Turvallisuus monimuotoisuuden kautta - miksi en pidä Validiteettipyynnöstä

Sunday, 04 July 2004

Tiedän, että tämä on melko kiistanalainen näkökulma, Minun pitäisi selittää joitakin omia taustojani edeltäjänä tälle. Huonoina aikoina olin läpäisytestaaja; pyöritin omaa pientä yritystäni, joka tarjosi tätä palvelua useille asiakkaille, minun tehtäväni oli murtaa / muilla tavoin rikkoa verkkosivuja ja "muita" verkkoja. Omana aikanani kynätestaajana yksi ärsyttävimmistä asioista oli vikoja, jotka saattoivat vaikuttaa valtavaan määrään sivustoja / installaatioita samaan aikaan, klassikoita olivat Ciscon salasanaviat, Perlin ja PHP:n tietoturvaviat ja, mikä pahinta, verkkosovellusten takaovet. Joten, kun aika on edennyt ja siirryin enemmän oikeasti kirjoittaviin sovelluksiin kuin niiden rikkomiseen, olen aina ollut tietoinen siitä, että sovellusturvajärjestelmiin ei pitäisi luottaa luonnostaan, vaikka epätodennäköisemmin ne eivät ole puutteellisia kuin jokin ad hoc -toteutus, tämä virhe voi olla mahdollisesti vakavampi, koska se tulee lähes varmasti laajalti tunnetuksi ja hyväksikäytetyksi hyvin lyhyessä ajassa. Se on osa ongelmaa, joka minulla on Validiteettipyynnön kanssa, se tarjoaa kainalosauvan, oikotien laiskalle kehittäjälle. OK, se on hyödyllinen, se estää kaikki saapuvat 'html' kuten pyyntötiedot - ja estää näin ollen monet XSS (Cross Site Scripting) -hyökkäykset, jotka voivat olla melko vakavia. Ongelmana on, vikoja on jo löytynyt tästä ja paikka ei ole ilmeinen / helppo löytää (olitko kuullut siitä aiemmin?) - Joten ei ole asiaa, joka vaikuttaisi ALL ASP.NET 1.1 sivustoja, jotka luottavat tämän ominaisuuden suojellakseen niitä XSS-hyökkäyksiltä. Vielä pahempaa on, kuinka monen sivuston luulet tekevän lisävarotoimia tämän lisäksi suojellakseen niiden syötteitä - tiedätkö, suojaako se sinua SQL Ruiskutushyökkäykset, Bufferin ylivirtaushyökkäykset ja useita muita (kuten korut, kuten yksinkertaiset takaovet, Evästekaappaus ja vastaavat).

Minun näkemykseni on, että vastuu sovellusturvallisuudesta pitäisi olla kehittäjällä - heidän pitäisi ymmärtää ja suunnitella sovellussuunnittelussa tekemiensä valintojen seuraukset. Lue kirja kuten Michael Howard's Writing Secure Code [Yhdysvallat] - Ota selvää, missä hakemuksesi haavoittuvuudet voivat olla ja kompensoi niitä. Lyhyesti sanottuna, älä luota Validiteettipyynnön kaltaisiin asioihin ainoana puolustuslinjanasi - käytä sitä kaikin keinoin, se estää monia asioita pääsemästä läpi, mitä et ehkä halua - mutta opi mitä se oikeasti tekee Ja mitä se ei tee.

Mitä esimerkiksi teet, kun haluat vain tiettyjen tunnisteiden menevän läpi eikä muiden? jotain tällaista(Kirjoitin tämän jokin aika sitten - en väitä, että se olisi täysin tai edes osittain idioottivarmaa - vain todiste konseptista).

Näkemykset ovat kuitenkin aina tervetulleita - kuinka paljon sovellusturvallisuutta sinun pitäisi delegoida kehykseen - onko kukaan muu keksinyt omia "turvallisia" lelujaan, joilla he validoivat käyttäjän syötteitä?

PÄIVITYS: Unohdin mainita, että jos olet yhä IIS 5.0 -ohjelmassa, muista tarkistaa IIS-lukitus - sinun täytyy asentaa tämä, se auttaa sinua välttämään valtavan määrän turva-aukkoja, tiedossa / tulevaisuudessa... jos sinulla on IIS 6.0 , se on jo olemassa, mutta varmista, että Katso tätä jotta vältyttäisiin kehitysongelmilta...

logo

© 2026 Scott Galloway — Unlicense — All content and source code on this site is free to use, copy, modify, and sell.