

2024 iThome 鐵人賽

WEB仔也要懂資安嗎 系列


鐵人鍊成 | 共 30 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 21

21/Identification and Authentication Failures

Identification and Authentication Failures 指的是程式在驗證身分以及授權上出現漏洞,讓攻擊者有機會可以透過手段攻破驗證...

2024-10-05 ‧ 由 rei1997 分享
DAY 22

22/Software and Data Integrity Failures-Inclusion of Functionality from Untrusted Control Sphere

Software and Data Integrity Failures 主要指的是程式或資料在迭代更新的過程中遭到污染的情況,最常聽到的就是supply ch...

2024-10-06 ‧ 由 rei1997 分享
DAY 23

23/Software and Data Integrity Failures-Download of Code Without Integrity Check

CWE-494: Download of Code Without Integrity Check跟上一個Inclusion of Functionality...

2024-10-07 ‧ 由 rei1997 分享
DAY 24

24/Software and Data Integrity Failures-Deserialization of Untrusted Data

Deserialization of Untrusted Data將未受信任的資料直接反序列化後使用,可能會導致系統遭到RCE攻擊(Remote Code Ex...

2024-10-08 ‧ 由 rei1997 分享
DAY 25

25/Security Logging and Monitoring Failures-Improper Output Neutralization for Logs

Security Logging and Monitoring Failures,指的是系統的LOG沒做好規劃或缺乏監控機制等相關弱點。 OWASP 同樣也列舉...

2024-10-09 ‧ 由 rei1997 分享
DAY 26

26/Security Logging and Monitoring Failures-Omission of Security-relevant Information

Omission of Security-relevant Information系統在記載log時忽略了紀錄重要的訊息,可能導致受到攻擊後無法及時掌握情況,像...

2024-10-10 ‧ 由 rei1997 分享
DAY 27

27/Security Logging and Monitoring Failures-Insertion of Sensitive Information into Log File

Insertion of Sensitive Information into Log File是指將機敏資料寫進Log當中的弱點。由於一般來說系統的log並沒...

2024-10-11 ‧ 由 rei1997 分享
DAY 28

28/Security Logging and Monitoring Failures-Insufficient Logging

Insufficient Logging 跟 Omission of Security-relevant Information的概念相似,都是log紀錄不足的...

2024-10-12 ‧ 由 rei1997 分享
DAY 29

29/Insertion of Sensitive Information Into Sent Data

CWE-201: Insertion of Sensitive Information Into Sent Data指的是系統在傳輸資料過程之中將包含了對方不應...

2024-10-13 ‧ 由 rei1997 分享
DAY 30

30/Security Header

當客戶端瀏覽器發送Request到網站Server之後,Server會回應頁面資訊給瀏覽器來作呈現,回應的其中一種資訊就是http header,透過新增、調整...

2024-10-14 ‧ 由 rei1997 分享