当前位置:主页>产 业>业界新闻>

2017 OWASP 10大安全漏洞初版提案出炉:新增2大漏洞类型

  4月10日,开放网页应用安全计划(OWASP)发布了其2017年10大安全漏洞提案初版,提出了2个新的漏洞类型。
 


 

  2个新分类分别是:“攻击检测与预防不足”和“未受保护的API”。

  给“未受保护的API”让位的,是在2010年进入“10大”的“未经验证的重定向和转发”,该分类在当前(2013)列表中排名第10。

  “攻击检测与预防不足”被添加到第7的位置,通过合并当前排名第4的“不安全直接对象引用”和排名第7的“函数级访问控制缺失”腾出空间,合并后的分类被命名为“失效的访问控制”——恢复到2004年的分类名。
 


 

  OWASP对新“攻击防护不足”分类的描述是:“大多数应用和API缺乏检测、预防和响应手动或自动化攻击的能力。攻击防护远不止基本输入验证,涉及自动化检测、记录、响应,甚至封锁漏洞利用尝试。应用所有者还要能快速部署安全补丁以防护攻击。”

  Reddit上的讨论中,有用户称“攻击防护不足”不应该被归为漏洞。是否有足够的用户支持让OWASP改变创建新分类的想法,还有待观察。

  至于“未受保护的API”分类,OWASP称:“现代应用常涉及富客户端应用程序和API,比如浏览器和手机App中连接某种形式(SOAP/XML、REST/JSON、RPC、GWT等)API的JavaScript。这些API往往是未受保护的,且内含大量漏洞。”

  6月30日之前,可往OWASP-TopTen@lists.owasp.org或dave.wichers@owasp.org(私信)发送邮件,提交针对 2017年10大安全漏洞的评论。最终版本将在今年7月或8月正式公布。
 


 

  前10大风险因素汇总

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

担心"被加密"?这些免费解密工具任你选

担心"被加密"?这些免费解密工具任你选

在过去九个月以来,卡巴斯基实验室一直在发布一些打击勒索软件的工具。最近来自卡巴斯...[详细]

2017 OWASP 10大安全漏洞初版提案出炉:新

2017 OWASP 10大安全漏洞初版提案出炉:新增2大漏洞类型

4月10日,开放网页应用安全计划(OWASP)发布了其2017年10大安全漏洞提案初版,提出了2...[详细]

态势感知与数据共享 美国政府拟用分析打赢

态势感知与数据共享 美国政府拟用分析打赢网络安全战

有了更多实时信息共享的大型分析项目,网络防御便可从“疫苗”发展成“免疫系统”,进...[详细]

DNS记录可防止 未经授权的SSL证书

DNS记录可防止 未经授权的SSL证书

公开信任的证书颁发机构,将允许域所有者指定谁允许为其域发布SSL证书,开始尊重特定的...[详细]

英国情报中心如何做好网络安全初创公司加速

英国情报中心如何做好网络安全初创公司加速器

上周,为期3个月的网络安全加速器项目(Wayra)在切尔滕纳姆宣告结束。该加速器项目,见...[详细]

返回首页 返回顶部