标签: owasp

将 REST 服务的 CSRF 令牌作为 Http 响应标头包含在内是否安全?

我有一组 REST 服务,它们使用类似于 OWASP 的同步器令牌模式 ( https://www.owasp.org/index.php/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet ) 的方式受 CSRF 保护。* REST 使用 Java 和 JAX-RS 实现 * 安全性使用 Spring Security CSRF 令牌实现 * HTTP PUT、POST 和 DELETE 受到保护

在我的 Web 应用程序启动时,我在 HTML 页面中写入正确的 CSRF 令牌,然后应用程序将令牌作为“X-CSRF-HEADER”包含在每个请求的请求标头中。

我还有直接访问 URL 的客户端(例如,curl 命令行和其他)。

备用客户端需要以某种方式获取 CSRF 令牌(当然是在经过身份验证之后)。

将令牌作为 GET 请求的 HTTP 响应标头包含在内是否安全?如果是这样,那么我可以将其包含在响应标头中,并且客户端可以将其读出并将其包含在将来的请求标头中。

这样安全吗?

java rest csrf spring-security owasp

3
推荐指数
1
解决办法
1944
查看次数

如何验证使用随机盐散列的密码?

我正在开发一个网络应用程序。现在从安全角度来看,密码从客户端发送到服务器时需要加盐散列。 现在我的问题是,如果我随机生成一个盐,将它附加到密码并散列组合,如何验证这个密码。由于生成的盐是随机的,盐+密码组合的哈希值每次都会不同。 如果我将生成的盐和用户凭据一起发送到服务器,这将暴露盐。暴露的盐会造成类似的麻烦,因为试图破解密码的人可以在暴露的盐上附加不同的密码以获取哈希值并进行匹配。我已经检查了许多网站和有关堆栈溢出的问题,但没有完全符合我的需要。

有一些工具可以读取浏览器的内存并窃取输入的密码。因此,客户端也需要加盐哈希。

javascript sha256 owasp saltedhash penetration-testing

3
推荐指数
2
解决办法
4576
查看次数

XSS预防:客户端还是服务器端?

预防存储型 XSS的最佳方法是什么?

第一个解决方案的问题是数据可能被修改(字符编码、部分或全部删除......)。这可能会改变应用程序的行为,尤其是对于显示问题。

security xss owasp

3
推荐指数
1
解决办法
2773
查看次数

ColdFusion 通过 Java 执行 OWASP esapi

我有一些旧的 ColdFusion 代码。它最初是为 CF9 编写的,但现在在 CF 2016 上运行。

应用程序.cfc

  local.esapi = createObject("java", "org.owasp.esapi.ESAPI");
  application.esapiEncoder = local.esapi.encoder()
Run Code Online (Sandbox Code Playgroud)

很久以后

常规页面

  form.Reason = application.esapiEncoder.encodeForHtml(form.Reason);
Run Code Online (Sandbox Code Playgroud)

我正在考虑用

  form.Reason = encodeForHTML(form.Reason);
Run Code Online (Sandbox Code Playgroud)

这些功能一样吗?

coldfusion owasp esapi coldfusion-2016

3
推荐指数
1
解决办法
223
查看次数

NVD JSON 源、标签含义及其用途

我开始从 NVD XML feed 转向 JSON feed(因为从 2019 年 10 月起将不再支持 XML)。现在我很难理解标签及其使用目的。

例如:

  1. “配置”中的“操作员”标签有什么用途?

  2. “affects”标签列出了与该 CVE-ID 关联的所有易受攻击的库,那么“configuration”标签有什么用呢?因为它们内部指定的信息似乎只是影响标签的重复,除了 cpeId 之外,cpeId 也可以在影响标签内指定。

我尝试在 NVD 网站上搜索任何此类相关文档,但没有找到。JSON 模式没有提及细节或目的(如预期)。

请指出是否创建了任何相关文档。

security owasp

3
推荐指数
1
解决办法
2387
查看次数

OWASP ZAP 扫描将“应用程序错误披露”返回给 javascript 库。是假阳性吗?如何证明或修复?

使用 OWASP ZAP 2.8.0 进行自动扫描后,我有带有 javascript 文件(moxiejs 库)的“应用程序错误披露”。网站基于 wordpress 更新到最新版本。如何修复这个漏洞?还是误报?

Medium (Medium) Application Error Disclosure
Description 
This page contains an error/warning message that may disclose sensitive information like the location of the file that produced the unhandled exception. This information can be used to launch further attacks against the web application. The alert could be a false positive if the error message is found inside a documentation page.

URL http://x.x.x.x/wordpress/wp-includes/js/plupload/moxie.min.js?ver=1.3.5
Method  GET
Evidence    Internal Server Error
Instances   1
Solution    
Review …
Run Code Online (Sandbox Code Playgroud)

security owasp zap

3
推荐指数
1
解决办法
3678
查看次数

OWASP 依赖项检查和 Jenkins 管道

我正在尝试将依赖项检查添加到我的 JenkinsFile 中,但没有成功。

插件安装和配置完成。
全局工具配置
名称:Vulnerability5
自动安装(选中)
版本:dependency-check 5.2.4

pipeline {

   agent any

    tools {
       nodejs "node8"
       dependency-check "vulnerability5"
    }

   stages {
       stage('Install Deps') {
        steps {
            //Install dependecies
            sh 'yarn install'
        }
      }
      stage('Dependency Check') {
        steps {
            // Run OWASP Dependency Check
            dependencyCheck additionalArguments: '-f "HTML, XML,CSV" -s .'
        }
      }
   }
}
Run Code Online (Sandbox Code Playgroud)

在工具中添加依赖项检查会破坏管道文件。知道我缺少什么吗?

dependencies owasp jenkins jenkins-pipeline owasp-dependency-check

3
推荐指数
1
解决办法
1万
查看次数

OWASP ZAP docker 进行 Selenium 脚本执行扫描

我知道一种方法是使用“https://dzone.com/articles/automate-zap-security-tests-with-selenium-webdrive-1”

但是是否有直接命令可以通过 OWASP ZAP 扫描我们的 selenium 应用程序执行情况?

  1. 在后台运行代理的 OWASP ZAP。
  2. 执行我们独立的selenium脚本来执行。(特别是涵盖登录)。
  3. 如果可能的话,进行蜘蛛收集,否则收集报告。

我认为这应该是一个完整的项目。很少有网站可以公开访问或无需登录。

shell owasp selenium-webdriver zap zapier-cli

3
推荐指数
1
解决办法
1186
查看次数

如何在开发的应用程序运行时删除 https://optimizationguide-pa.googleapis.com 调用执行?

我已经运行 OWASP ZAP 工具来识别使用Angular 10spring-boot开发的应用程序中的漏洞问题。我发现以下 URL缺少反点击劫持标头漏洞。

https://optimizationguide-pa.googleapis.com/downloads?name=236676787&target=OPTIMIZATION_TARGET_LANGUAGE_DETECTION

我需要知道如何通过停止此调用或任何其他方法来解决此问题。

security google-api owasp typescript angular

3
推荐指数
1
解决办法
1万
查看次数

反正有没有让Rails/Rack应用程序告诉Web服务器断开连接

有许多安全原因导致人们想要删除没有响应的HTTP连接(例如,OWASP的SSL最佳实践).如果可以在服务器级别检测到这些,那么这没什么大不了的.但是,如果您只能在应用程序级别检测到这种情况呢?

Rails,或者更普遍的Rack,是否有任何标准方法告诉服务器在没有响应的情况下断开连接?如果没有,是否有一些标准的标题可以在常见的Web服务器中实现(我在想Nginx或Apache)?即使没有标准头,是否有合理的方法来配置该行为?这是傻瓜的差事吗?

security rack ruby-on-rails nginx owasp

2
推荐指数
1
解决办法
898
查看次数