Главная→Блог→Новости→24 фев 2010→Меньше багов, программисты!
Некоммерческая организация MITRE и институт SANS опубликовали список из 25 наиболее распространенных ошибок в программировании, которые могут сыграть на руку хакерам.
Это уже второе издание в рамках проекта CWE (Common Weakness Enumeration), который осуществляется при поддержке американских служб внутренней безопасности. В отличие от прочих, он не ограничивается выявлением опасных уязвимостей в прикладном ПО, но заостряет внимание на ошибках, которые могут привести к их появлению, и предлагает конкретные меры по предотвращению таких ошибок.
В составлении перечня Top 25 по итогам 2009 года принимали участие свыше 20 европейских и американских компаний, специализирующихся в области сетевой безопасности. Отбор и оценка проводились на основе данных по характерным ошибкам, собранных MITRE-комьюнити, и результатов анализа кибератак и уязвимостей, проведенного SANS.
При составлении рейтинга эксперты в первую очередь обращали внимание на частотность программной ошибки и степень риска: простоту обнаружения злоумышленником, количество злоупотреблений, трудоемкость исправления ситуации. В итоговый список попали ошибки, которые использовались практически во всех крупных кибератаках, проведенных за последний год. Рейтинг возглавили те из них, что позволяют осуществлять XSS-атаки, SQL-инъекции и вызывать переполнение буфера.
|
24 фев 2010, 21:34
По-моему, в этой теме слишком много самопиара. Чуть ли не каждая вторая организация составляет список ошибок программистов, но только в одном случае из 100 делают хоть какое-то дельное предложение или выпускают какую-то нормальную статью-исследование. Печально :( |
|
0 |
Re: конкретные меры по предотвращению ошибок
RTFM, загляните в исходник:
профилактика ошибок и минимизация рисков (по каждой позиции списка) - http://cwe.mitre.org/top25/#Details;
общие рекомендации по обеспечению безопасности продуктов - http://cwe.mitre.org/top25/#Mitigations.
На сайте CWE есть еще такая страничка - http://cwe.mitre.org/top25/training.html
|
25 фев 2010, 22:18
С книгами от Лебланка, Хоглунда по этой теме и рядом не лежало по полезности для программиста :( |
|
0 |
Re:
ОК, тогда не заглядывайте :)
Этот материал Вам не пригодится. Только не надо пенять, что MITRE не предлагает рецептов.
|
0 |
Re:
А вот это будет полезный интрумент для проверки софта на этапе разработки - http://www.osp.ru/news/thematic/2010/0310/13000695/
|
12 мар 2010, 17:46
Re: Уважаемый Еж! Может, Вас смягчит обсуждение списка Top 25 в блоге SANS? - https://blogs.sans.org/appsecstreetfighter/ |
Ссылки по теме
Также в аналитике
В блоге