 云原生安全威胁分析与能力建设白皮书(来源:中国联通研究院)动态应用安全检测能够对业界常见的安全漏洞类型检测,包括但不限于注入 类、失效身份验证和会话管理、敏感信息泄露、弱口令、XML 外部实体注入攻 击、失效的访问控制、安全配置错误、XSS、不安全的反序列化、任意文件上传、 读取及目录遍历、CSRF、未经验证的转发和重定向等。 (2)交互式应用安全检测 IAST 能力在业务测试时,模拟运行时可能遭遇的真实攻击,同时分析应用 云原生安全威胁分析与能力建设白皮书 53 程序的执 交互式应用安全检测能够对业界常见的安全漏洞类型检测,包括但不限于注 入类、失效身份验证和会话管理、敏感信息泄露、XML 外部实体注入攻击、失 效的访问控制、安全配置错误、XSS、不安全的反序列化、任意文件上传、读取 及目录遍历、CSRF、未经验证的转发和重定向、使用弱加密算法及弱随机数、 使用硬编码凭证、响应头截断、文件包含、jsonp 劫持、服务端模板注入、XPATH 注入、正则表达式拒绝服务攻击等。 4.2 运行时安全能力建设0 码力 | 72 页 | 2.44 MB | 1 年前3 云原生安全威胁分析与能力建设白皮书(来源:中国联通研究院)动态应用安全检测能够对业界常见的安全漏洞类型检测,包括但不限于注入 类、失效身份验证和会话管理、敏感信息泄露、弱口令、XML 外部实体注入攻 击、失效的访问控制、安全配置错误、XSS、不安全的反序列化、任意文件上传、 读取及目录遍历、CSRF、未经验证的转发和重定向等。 (2)交互式应用安全检测 IAST 能力在业务测试时,模拟运行时可能遭遇的真实攻击,同时分析应用 云原生安全威胁分析与能力建设白皮书 53 程序的执 交互式应用安全检测能够对业界常见的安全漏洞类型检测,包括但不限于注 入类、失效身份验证和会话管理、敏感信息泄露、XML 外部实体注入攻击、失 效的访问控制、安全配置错误、XSS、不安全的反序列化、任意文件上传、读取 及目录遍历、CSRF、未经验证的转发和重定向、使用弱加密算法及弱随机数、 使用硬编码凭证、响应头截断、文件包含、jsonp 劫持、服务端模板注入、XPATH 注入、正则表达式拒绝服务攻击等。 4.2 运行时安全能力建设0 码力 | 72 页 | 2.44 MB | 1 年前3
共 1 条
- 1













