セキュリティ · 中級
すべての監査で繰り返す十の失敗
一行でいうと: ほとんんどの発見は洗練されていない:サーバーでチェックされない権限、クエリに入る入力、古いライブラリ。
よくある容疑者
壊れたアクセス制御——識別子を交換して別のユーザーのデータにアクセスする。
インジェクション——分離なしにクエリ、システムコマンド、テンプレートエンジンに届く入力。
弱い認証——試行制限なし、二要素なし、悪用可能なパスワード回復。
既知の脆弱性を持つ古いコンポーネント。
誤設定——デフォルト値、露出した管理インターフェース、オープンなストレージ権限。
エラーメッセージとログでの情報露出。
タイプチェックなし、分離なしのファイルアップロード。
監視なし——誰も見ていなかったため何ヶ月も続く侵害。
リストをどう使うか
すべての重要なリリースでチェックリストとして確認する。ほとんどの組織は二〜三のオープンな項目を見つけ、それらを閉じることは購入される新しいツールより価値がある。
さらに深く
自動テストでアクセス制御をチェックする:すべてのルートで別のユーザーでアクセスを試み、拒否を確認する。これは最も一般的な失敗であり、自動的にカバーするのも最も簡単だ——しかしほとんど誰もしない。