www.狠狠干-精品国产91-狠狠操天天干-91伊人网-色偷偷超碰-91av视频在线

軟件安全:漏洞和缺陷的區(qū)別

2013-10-28 17:02:04 TechTarget中國  點擊量:483 評論 (0)
  導致安全問題的軟件缺陷主要有兩種:部署中的漏洞和設計中的缺陷?,F(xiàn)在軟件安全市場中的大部分重點都放在發(fā)現(xiàn)和修復漏洞上,這主要是因為自動代碼審查工具讓這個過程變得很簡單。但其實軟件設計和架構中的
     導致安全問題的軟件缺陷主要有兩種:部署中的漏洞和設計中的缺陷?,F(xiàn)在軟件安全市場中的大部分重點都放在發(fā)現(xiàn)和修復漏洞上,這主要是因為自動代碼審查工具讓這個過程變得很簡單。但其實軟件設計和架構中的缺陷問題也占據(jù)很大比率,它占所有安全問題的50%。

  在這篇文章中,我們將探討漏洞和缺陷之間的差異。更重要的是,我們將介紹架構風險分析(ARA)程序,經(jīng)證明,該程序能夠很好地發(fā)現(xiàn)和修復漏洞。

  那么,漏洞和缺陷的區(qū)別是什么?也許我們可以從一些例子中得出結論。

  漏洞

  漏洞存在于軟件代碼(源代碼或二進制)中。一個最經(jīng)典的漏洞是緩沖區(qū)溢出漏洞,這個漏洞根本上涉及濫用C中某些字符串處理函數(shù)功能。其中最臭名昭著的函數(shù)功能是gets(),這是一個系統(tǒng)調用,它從用戶獲取輸入直到用戶決定點擊回復。我們把一個固定大小的緩沖區(qū)想象成一個空水杯,然后想像一下,你設置了方法來從杯中取水以避免滿杯(攻擊者則在不斷“倒水”)。如果倒太多水到杯子里,水溢出來,就回灑在臺面上。在C中的緩沖區(qū)溢出的情況下,太多輸入會覆蓋堆,或者甚至覆蓋堆棧,從而破壞程序的堆棧,造成程序崩潰或使程序轉而執(zhí)行其它指令以進行攻擊。簡單的漏洞,可怕的后果。面對gets()的問題,我們特別容易在源代碼中找到漏洞。

  C中有數(shù)以百計的系統(tǒng)調用,如果使用不當?shù)脑挘鼈兛赡軙е掳踩┒?,包括從字符串處理功能到整?shù)溢出和整數(shù)下溢等問題。當然,在Java和其他語言中也有一樣多的錯誤。另外,在Web應用程序(例如跨站腳本或者跨站請求偽造)中也有常見漏洞以及與數(shù)據(jù)庫相關的漏洞(例如SQL注入漏洞)。

  面對這么多可能存在的漏洞,我們有必要部署和使用一些工具來查找它們?,F(xiàn)在市面上有很多商業(yè)源代碼審查工具,比如惠普的Fortify、IBM的AppScan Source、Coverity公司的Quality Advisor,以及Klocwork的Clocwork Insight。目前源代碼審查的最新突破是直接整合漏洞查找到每個開發(fā)人員的集成開發(fā)環(huán)境(IDE)中,這樣我們就能盡可能在最開始發(fā)現(xiàn)漏洞。比如,Cigital的SecureAssist就是這種原理。

  缺陷

  除了漏洞之外,我們還會看到缺陷問題。缺陷存在于軟件架構和設計中。這里有一個非常簡單的缺陷的例子:忘記驗證用戶。這種錯誤通常無法在代碼審查中被發(fā)現(xiàn),但這是一個極其嚴重的問題。你的進程是以root身份運行嗎?最好確定誰在使用它!

  其它關于缺陷的例子包括“中間攻擊人”問題,它使得攻擊者能在組件、網(wǎng)絡層、機器或者網(wǎng)絡之間進行篡改或者竊聽;另外,還有與糟糕協(xié)議有關的“重放攻擊”問題。

  為了更好地說明缺陷,我們在這里列出了一些常見的與Java相關的缺陷問題:錯誤使用密碼系統(tǒng)、設計中的分區(qū)問題、特權塊保護故障(DoPrivilege())、災難性安全故障(脆弱性)、類別安全混淆錯誤、不安全的審計、損壞或不合邏輯的訪問控制(網(wǎng)絡層上的RBAC)、方法覆蓋問題(子類問題)、對不該信任的組件給予太多信任(客戶端)。(關于這些問題的更多信息,請參閱McGraw的《保護Java》一書)。

  缺陷問題與漏洞一樣常見。事實上,大多數(shù)研究表明,漏洞和缺陷各占50%。當然,本文中我們討論的是這二者的統(tǒng)一體。還有一些棘手的情況可能被同時歸類為漏洞和缺陷,這就取決于你如何看待它。但是,在一般情況下,學習區(qū)分漏洞和缺陷對你很有意義。

大云網(wǎng)官方微信售電那點事兒

責任編輯:和碩涵

免責聲明:本文僅代表作者個人觀點,與本站無關。其原創(chuàng)性以及文中陳述文字和內容未經(jīng)本站證實,對本文以及其中全部或者部分內容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關內容。
我要收藏
個贊
?
主站蜘蛛池模板: 天堂8资源在线官网资源 | 99精彩免费观看 | 国产成年人视频 | 蝴蝶成人世界第八影院 | www.久久视频 | 高h原耽肉汁动漫视频 | 黄到让你下面湿的视频 | 69国产成人综合久久精品91 | 亚洲国产精品久久日 | 99久久精品视香蕉蕉er热资源 | 黄网在线观看免费网站台湾swag | 欧美成亚洲| 国产真实乱子伦精品视手机观看 | 亚洲视频二| 欧美日韩中文字幕在线视频 | 天天看夜夜看 | 欧美日韩在线观看区一二 | 91寡妇天天综合久久影院 | 在线免费观看日本视频 | 九九99九九在线精品视频 | 91香蕉国产观看免费人人 | 国产一区二区三区免费播放 | 国内自拍第1页 | 韩国一级特黄毛片大 | 免费成人一级片 | 成年人免费毛片 | 国产成人aaa在线视频免费观看 | 欧美亚洲国产精品久久久 | 97免费视频免费视频 | 成人免费观看一区二区 | 日韩高清在线播放不卡 | 欧美日本色 | www国产| 日韩亚| 国产成人综合一区精品 | 亚洲免费一区 | 欧美精品一区二区三区免费播放 | 男女免费观看在线爽爽爽视频 | 足恋玩丝袜脚视频免费网站 | 亚洲国产大片 | 午夜性福 |