Знакомство с OWASP: Стандарты, инструменты, подход
• В своих прошлых постах я рассказывал про инструменты для пентеста, разработанные OWASP, сегодня мы узнаем про эту организацию подробнее.
• OWASP (Open Worldwide Application Security Project) — международная некоммерческая организация, нацеленная на улучшение безопасности ПО. Она предоставляет открытые инструменты, руководства, методологии и базы знаний, помогающие пентестерами и безопасникам.
• Самый известный проект от OWASP — это OWASP Top 10. Это список десяти наиболее критичных рисков безопасности веб-приложений, обновляемый каждые несколько лет. Это не просто список уязвимостей, а руководство по рискам, отражающим текущие реальные угрозы.
• Кратко рассмотрим Топ 10 за 21 год.
• A01 - Broken Access Control: Обход авторизации через URL-манипуляции
• A02 - Cryptographic Failures: Отсутствие шифрования, слабые алгоритмы
• A03 - Injection: SQL, OS, LDAP инъекции
• A04 - Insecure Design: Архитектурные ошибки, отсутствие угроз-моделей
• A05 - Security Misconfiguration: Открытые админки, лишние заголовки, ошибки в настройках
• A06 - Vulnerable and Outdated Components: Использование библиотек с уязвимостями
• A07 - Identification and Authentication Failures: Уязвимости в логине, сессиях и токенах
• A08 - Software and Data Integrity Failures: Подмена зависимостей, отсутствие проверки подписей
• A09 - Security Logging and Monitoring Failures: Отсутствие логирования или алертов
• A10 - Server-Side Request Forgery (SSRF): SSRF-атаки на внутренние сервисы
• Вот список других проектов OWASP, некоторые из них я уже обозревал.
• OWASP ASVS (Application Security Verification Standard): стандарт для тестирования безопасности приложений.
• OWASP MASVS: аналог ASVS для мобильных приложений.
• OWASP ZAP (Zed Attack Proxy): инструмент для динамического анализа веб-приложений.
• OWASP Dependency-Check: инструмент для анализа зависимостей и выявления библиотек с уязвимостями.
• OWASP Cheat Sheets: набор кратких и конкретных рекомендаций по различным аспектам безопасной разработки.
• OWASP Amass: инструмент для разведки сети и картографирования инфраструктуры.
• Удачи!
• Поддержать автора монеткой: @v_meshke
