【问题标题】:Examples of well designed and secure web applications精心设计且安全的 Web 应用程序示例
【发布时间】:2009-08-20 00:13:50
【问题描述】:

大多数人都会知道OWASP WebGoat 或Foundstone 的Hacme BooksHacme Bank。这些是故意不安全的应用程序,旨在向初学者介绍常见的安全漏洞。

相反,我无法找到任何有意安全的应用程序。诚然,没有这样的应用程序是完全安全的,但是否有任何应用程序可以实现大多数其他应用程序应该遵循的最佳实践集合?

PS:为了澄清我的需求,我正在寻找 Webgoat 的“安全等价物”,或者更好的是安全的Pet Store 应用程序。在论文/网站/博客中讨论的安全性设计权衡将是一个奖励。

PPS:现在是社区维基,特别是因为可以/可能有几个正确答案 - 这不是特定于语言的。

【问题讨论】:

    标签: security


    【解决方案1】:

    OWASP 指南包含此信息。

    【讨论】:

    • 同意。但我正在寻找可以研究的应用程序源代码。人们在解释信息时会犯错误:)
    • 或者就此而言,并非所有安全属性都可以合并到应用程序中。我对在实施过程中采取的权衡取舍同样感兴趣。
    • 还不错;我想还没有人敢说“这是终极安全的银行应用程序” :) 也许建议它,把它作为一个 OWASP 项目来工作。这可以说是一个有趣的想法。
    • 我对密码学的了解为零,但恕我直言,“安全”是一个相对术语......今天安全的东西明天可能不安全,暴力攻击可能会破坏之前认为安全的东西年。这同样适用于算法,例如 ENIGMA 中发现的弱点
    【解决方案2】:

    我认为一个更有趣的问题是“你能给我展示一个可以安全地执行 X 和 Y 的代码吗” - 可重用的安全代码 sn-ps,它接受一些输入并产生经过安全验证的输出。

    【讨论】:

    • 感谢您的回复。问题是针对完整的应用程序而不是代码的 sn-ps 的原因,更多的是因为在构建应用程序期间,人们可能会认为特定的 sn-p 代码在某些情况下比其他代码更安全。例如,一些用 Java 构建的应用程序(桌面应用程序)将仅使用字节数组存储和管理密码(比几乎总是在 Web 应用程序中找到的字符串更安全)。任何安全的 Java Web 应用程序都必须承受该漏洞。一段 sn-p 代码通常不会暴露这一点。
    猜你喜欢
    • 2010-09-19
    • 2010-09-26
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-07-04
    • 2010-09-10
    相关资源
    最近更新 更多