安全 · 综合
每次审计都会重复出现的十个问题
一句话: 大多数发现并不高深:服务端没检查权限、输入进了查询、以及老旧的库。
惯犯名单
访问控制失效——换一个标识就访问到了别人的数据。
注入——输入在没有分离的情况下进入了查询、系统命令或模板引擎。
弱认证——没有尝试次数限制、没有双因素、密码找回可被利用。
带已知漏洞的过时组件。
配置错误——默认值、暴露的管理接口、开放的存储权限。
错误信息和日志中的信息泄漏。
文件上传没有类型校验、没有隔离。
没有监控——一次持续数月的入侵,只因为没人看过。
拿这份清单做什么
每次重要发布都把它当检查表过一遍。大多数组织会发现两三项还开着,而把它们关掉,比买任何新工具都值。
深入一层
用自动化测试来检查访问控制:对每条路由,都尝试用另一个用户去访问,并验证会被拒绝。这是最常见的问题,也是最容易自动覆盖的——但几乎没人做。