TGViewer
.NET Kings .NET Kings @netskings · 7.39K subscribers
Post #730 394
👁‍🗨Hello world~

Когда проблема не в коде, а в замысле. OWASP A06: Insecure Design

• Insecure Design (небезопасное проектирование) — это широкая категория, где нужные защитные механизмы отсутствуют или неэффективны уже на уровне проектирования и архитектуры. Сюда входят и ошибки бизнес-логики, например когда не определено, какие изменения состояния приложения недопустимы.

• В OWASP Top 10:2025 Insecure Design занимает шестое место, опустившись с четвёртого, при этом OWASP отмечает, что с 2021 года отрасль стала заметно активнее применять моделирование угроз.

• Важно отличать ошибку проектирования от ошибки реализации, у них разные причины, они возникают на разных этапах разработки и исправляются по-разному.

• Безопасный дизайн тоже может содержать ошибки реализации, но небезопасный дизайн идеальным кодом не исправить, потому что нужные меры защиты в нём просто не были созданы.

• Один из сценариев OWASP, восстановление доступа через "секретный вопрос":

if answer == user.secret_answer:
allow_password_reset()


• Код написан без ошибок и делает ровно то, что задумано, но проблема в самой идее. Ответ может знать не только владелец аккаунта, поэтому такие вопросы нельзя считать подтверждением личности. NIST 800-63b и OWASP ASVS их запрещают, а саму функцию нужно заменить более безопасным решением.

• Ещё один сценарий: сеть кинотеатров даёт скидки на групповое бронирование и требует депозит только для групп больше пятнадцати человек.

• Атакующий может проверить, получится ли несколькими запросами забронировать шестьсот мест сразу во всех кинотеатрах, что приведёт к серьёзным потерям дохода. Ошибок в коде здесь может не быть, правила просто никто не проверил на злоупотребление.

• Суть threat modeling сводится к четырём вопросам: над чем мы работаем, что может пойти не так, что с этим делать и достаточно ли хорошо справились.

• Безопасный дизайн нельзя добавить к готовому продукту как надстройку или инструмент, это культура и методология, которая начинается ещё до написания кода, с требований и проектирования. Удачи!

#OWASP #ВебБезопасность

• Поддержать автора монеткой: @v_meshke
  • 🦄 5
  • ❤ 3
  • 👍 2
More from @netskings
  1. Oct 3, 2026👁‍🗨Hello world~ Изучаем сеть: Как коммутатор запоминает устройства • Коммутатор передаёт…
  2. Oct 2, 2026👁‍🗨Hello world~ Парадокс дней рождения: почему коллизии хешей находить проще, чем кажетс…
  3. Oct 1, 2026👁‍🗨Hello world~ Как работает антивирус: Hell’s Gate • В прошлом посте мы разобрали Direc…
  4. Sep 30, 2026🖥 2 полезных канала для тех, кто увлечён ИБ и разведкой по открытым источникам: 😈 STEIN:…
  5. Sep 30, 2026👁‍🗨Hello world~ GEOINT: Как увидеть интернет и мобильную сеть на карте • Мы привыкли, чт…
  6. Sep 28, 2026👁‍🗨Hello world~ SOCMINT: Как связать аккаунты по никнейму, аватару и активности • В прош…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →