【发布时间】:2009-08-17 15:28:44
【问题描述】:
我正在使用一个开源电子商务应用程序,并将很快将该应用程序(包括我自己的一些修改)推送到生产环境,即互联网。鉴于代码和数据结构可在线免费获得,部署此类软件时的安全注意事项/最佳实践是什么?
【问题讨论】:
标签: .net security language-agnostic open-source
我正在使用一个开源电子商务应用程序,并将很快将该应用程序(包括我自己的一些修改)推送到生产环境,即互联网。鉴于代码和数据结构可在线免费获得,部署此类软件时的安全注意事项/最佳实践是什么?
【问题讨论】:
标签: .net security language-agnostic open-source
了解数据结构和代码不应使您的产品固有安全性降低。就像大多数开源倡导者认为的那样,让应用开源在某些方面使其更加安全。
真的,您应该像对待任何应用程序的安全性一样对待它。当然,了解代码和数据结构可以更轻松地入侵网站,但这并不意味着网站或多或少是安全的。
例如,一个 XSS 漏洞,无论你有没有来源,它仍然是一个漏洞。拥有来源只是意味着黑客可以知道该漏洞(而您可能不知道)。
一个好的开始是确保您的网站防范OWASP's Top 10 漏洞列表。这些是一定要遵循的大问题。如果开源产品不能保护所有这些,您可以自己做这件事并将其回馈给社区,这样每个人都会更加安全。
【讨论】: