【问题标题】:OWASP security guideline to protect restapi against clickjacking, are they acurate?OWASP 安全指南保护 rest api 免受点击劫持,它们准确吗?
【发布时间】:2018-12-18 08:50:24
【问题描述】:

我们有一个基于 java restapi 的 web 应用程序,我正在尝试对它进行渗透测试,我查看了 restapi 的 owasp 安全表:

https://www.owasp.org/index.php/REST_Security_Cheat_Sheet#Security_headers

正如 owasp 建议的那样,“此外,客户端应发送 X-Frame-Options:deny 以防止旧浏览器中的拖放点击劫持攻击。”, 但是,据我所知,服务器通常会发送此 x-frame-options,而不是客户端,是否是 owasp 的拼写错误?另外,对于rest api请求,怎么会被点击劫持,因为在浏览器中看不到restapi调用!?

【问题讨论】:

    标签: rest api security owasp clickjacking


    【解决方案1】:

    OWASP 指南是一项社区工作。显然,该声明是在 2012 年左右引入的,请参阅以下revision。这很可能是一个错字,因为服务器应该发送 X-Frame-Options 标头,而不是浏览器。

    在经典的 REST API 中,技术上无法执行点击劫持。如果您提供 HATEOAS API 并以 HTML 格式输出,这可能是一个非常牵强的想法。

    我想说的是继续关注其他安全方面,例如身份验证、授权和敏感数据泄露。尝试在准则之外进行思考。一旦我发现一个 API 也以 base64 格式返回用户密码,不是那么聪明......

    【讨论】:

      猜你喜欢
      • 2013-10-15
      • 2019-02-05
      • 2011-02-08
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2018-12-27
      相关资源
      最近更新 更多