Russian
Интернет находится в нормальном состоянии, крупных эпидемий и других серьезных инцидентов службой мониторинга «Лаборатории Касперского» не зафиксировано. Уровень опасности: 1

Меньше багов, программисты!

0
 

Некоммерческая организация MITRE и институт SANS опубликовали список из 25 наиболее распространенных ошибок в программировании, которые могут сыграть на руку хакерам.

Это уже второе издание в рамках проекта CWE (Common Weakness Enumeration), который осуществляется при поддержке американских служб внутренней безопасности. В отличие от прочих, он не ограничивается выявлением опасных уязвимостей в прикладном ПО, но заостряет внимание на ошибках, которые могут привести к их появлению, и предлагает конкретные меры по предотвращению таких ошибок.

В составлении перечня Top 25 по итогам 2009 года принимали участие свыше 20 европейских и американских компаний, специализирующихся в области сетевой безопасности. Отбор и оценка проводились на основе данных по характерным ошибкам, собранных MITRE-комьюнити, и результатов анализа кибератак и уязвимостей, проведенного SANS.

При составлении рейтинга эксперты в первую очередь обращали внимание на частотность программной ошибки и степень риска: простоту обнаружения злоумышленником, количество злоупотреблений, трудоемкость исправления ситуации. В итоговый список попали ошибки, которые использовались практически во всех крупных кибератаках, проведенных за последний год. Рейтинг возглавили те из них, что позволяют осуществлять XSS-атаки, SQL-инъекции и вызывать переполнение буфера.


6 комментариев

старые сверху
«дерево»
 

Мягкий Еж

24 фев 2010, 21:34
0
 

По-моему, в этой теме слишком много самопиара. Чуть ли не каждая вторая организация составляет список ошибок программистов, но только в одном случае из 100 делают хоть какое-то дельное предложение или выпускают какую-то нормальную статью-исследование. Печально :(

Татьяна Никитина

25 фев 2010, 02:51
0
 

Re: конкретные меры по предотвращению ошибок

RTFM, загляните в исходник:
профилактика ошибок и минимизация рисков (по каждой позиции списка) - http://cwe.mitre.org/top25/#Details;
общие рекомендации по обеспечению безопасности продуктов - http://cwe.mitre.org/top25/#Mitigations.

На сайте CWE есть еще такая страничка - http://cwe.mitre.org/top25/training.html

Мягкий Еж

25 фев 2010, 22:18
0
 

С книгами от Лебланка, Хоглунда по этой теме и рядом не лежало по полезности для программиста :(

Татьяна Никитина

26 фев 2010, 00:13
0
 

Re:

ОК, тогда не заглядывайте :)
Этот материал Вам не пригодится. Только не надо пенять, что MITRE не предлагает рецептов.

Татьяна Никитина

11 мар 2010, 22:48
0
 

Re:

А вот это будет полезный интрумент для проверки софта на этапе разработки - http://www.osp.ru/news/thematic/2010/0310/13000695/

Татьяна Никитина

12 мар 2010, 17:46
0
 

Re:

Уважаемый Еж! Может, Вас смягчит обсуждение списка Top 25 в блоге SANS? - https://blogs.sans.org/appsecstreetfighter/
Здесь есть некоторые соображения о причинах этих сакраментальных ошибок и полезные идеи, как их избежать.

Для добавления комментариев необходимо


Bookmark and Share
Закладки

Ссылки по теме

Также в аналитике

В блоге