אבטחת מידע · מעורב

אבטחת ממשקים ציבוריים

בשורה אחת: ממשק פתוח לאינטרנט נבדק אוטומטית מהיום הראשון — הניחו שכל מסלול ייקרא, בכל סדר, עם כל קלט.

הבסיס

אימות בכל מסלול, כולל אלה שנראים לא מעניינים. בדיקת הרשאה על המשאב ולא רק על החיבור. מגבלת קצב לכל צרכן. וגודל בקשה מוגבל, כולל עומק מבנה מקונן.

חשיפה שקטה

רשימות שמחזירות יותר שדות מהנדרש, ספירת תוצאות שחושפת קיום, והודעות שגיאה שמבדילות בין "לא קיים" ל"אין הרשאה". שלושתם מאפשרים מיפוי של המערכת בלי לפרוץ דבר.

החזירו רק את מה שדרוש, והשוו התנהגות בין מקרי סירוב.

ניהול מפתחות לצרכנים

מפתח לכל צרכן, הרשאות מוגדרות, יכולת ביטול מיידית, ורישום שימוש. ומסמך שאומר בפירוש מה מותר לעשות עם הממשק ומה לא.

לעומק

הפעילו רישום של בקשות דחויות והתריעו על דפוסים: סריקת מסלולים, ניסיונות מזהים עוקבים, קצב חריג ממקור אחד. רוב ניסיונות הניצול נראים ברעש הזה הרבה לפני שהם מצליחים.