中图网(原中国图书网):网上书店,尾货特色书店,30万种特价书低至2折!

歡迎光臨中圖網 請 | 注冊
> >
新型網絡安全人才培養叢書應用軟件安全代碼審查指南

包郵 新型網絡安全人才培養叢書應用軟件安全代碼審查指南

出版社:電子工業出版社出版時間:2017-02-01
開本: 其他 頁數: 264
中 圖 價:¥23.4(4.0折) 定價  ¥59.0 登錄后可看到會員價
加入購物車 收藏
開年大促, 全場包郵
?新疆、西藏除外
溫馨提示:5折以下圖書主要為出版社尾貨,大部分為全新(有塑封/無塑封),個別圖書品相8-9成新、切口
有劃線標記、光盤等附件不全詳細品相說明>>
本類五星書更多>

新型網絡安全人才培養叢書應用軟件安全代碼審查指南 版權信息

新型網絡安全人才培養叢書應用軟件安全代碼審查指南 內容簡介

本書分為兩大部分,共15章。靠前部分包含~4章,介紹了安全代碼審查的作用和方法,以及在軟件安全開發生命周期(S-SDLC)代碼審查過程中查找安全漏洞的方法。第二部分包含第5~15章,介紹2013年版《OWASP Top 10》中提出的安全風險的處理方法和技術,以及其他漏洞處理的方法和技術。本書適合軟件研發組織機構的高層管理人員、專業技術負責人、開發人員、測試人員和軟件安全人員,以及高等院校軟件工程、網絡安全專業的師生等閱讀學習。

新型網絡安全人才培養叢書應用軟件安全代碼審查指南 目錄

第1章 如何使用《應用軟件安全代碼審查指南》 1
第2章 安全代碼審查 4
2.1 為什么代碼有漏洞 5
2.2 代碼審查和安全代碼審查之間的區別是什么 6
2.3 什么是安全代碼審查 6
2.4 確定安全代碼審查的范圍 7
2.5 我們不能破解自己的安全性 9
2.6 安全代碼審查和滲透測試耦合 11
2.7 安全代碼審查對開發實踐的好處 13
2.8 安全代碼審查的技術 15
2.9 安全代碼審查與合規性 15
第3章 安全代碼審查的方法論 18
3.1 制定安全代碼審查流程時需要考慮的因素 19
3.1.1 風險 19
3.1.2 目的與背景 19
3.1.3 代碼行數 19
3.1.4 編程語言 20
3.1.5 資源、時間和期限 20
3.2 在S-SDLC中集成安全代碼審查 20
3.3 何時進行安全代碼審查 21
3.4 敏捷和瀑布開發中的安全代碼審查 23
3.5 基于風險的安全代碼審查方法 23
3.6 安全代碼審查準備 26
3.7 安全代碼審查發現和信息收集 28
3.8 靜態代碼分析 30
3.9 應用威脅建模 34
3.10 度量指標和安全代碼審查 42
3.11 代碼爬行 45
第4章 安全代碼審查注意事項 47
第5章 A1注入攻擊 49
5.1 概述 50
5.2 概覽 50
5.3 SQL盲注 51
5.3.1 SQL查詢參數化 51
5.3.2 安全的字符串拼接 52
5.3.3 運用靈活的參數化語句 53
5.3.4 PHP SQL注入 54
5.3.5 Java SQL注入 55
5.3.6 .NET SQL注入 55
5.3.7 參數集合 56
5.4 要點回顧 57
5.5 OWASP參考資料 57
5.6 其他參考資料 58
第6章 A2失效的身份認證和會話管理 59
6.1 失效的身份認證 60
6.1.1 概述 60
6.1.2 概覽 60
6.1.3 如何審查 60
6.1.4 參考資料 62
6.1.5 被遺忘的密碼 62
6.1.6 驗證碼 64
6.1.7 帶外通信 66
6.2 A2會話管理 68
6.2.1 概述 68
6.2.2 概覽 68
6.2.3 審查的內容 69
6.2.4 會話超時 70
6.2.5 會話注銷和結束 71
6.2.6 會話管理的服務器端防御 72
第7章 A3跨站腳本攻擊(XSS) 74
7.1 什么是跨站腳本攻擊(XSS) 75
7.2 概覽 75
7.3 如何審查 75
7.3.1 安全代碼審查需要詳盡 75
7.3.2 工具介紹 76
7.4 OWASP參考資料 77
7.5 其他參考資料 77
第8章 A4不安全的直接對象引用 79
8.1 概述 80
8.2 概覽 80
8.3 如何審查 80
8.3.1 SQL注入 80
8.3.2 HTTP POST請求 81
8.3.3 間接引用映射 81
8.3.4 數據綁定技術 82
8.3.5 安全設計建議 82
8.3.6 審查準則 82
8.4 安全代碼審查人員應該做什么 82
8.5 MVC.NET中的綁定問題 83
8.5.1 相應的視圖(HTML) 83
8.5.2 建議 84
8.6 參考資料 84
第9章 A5安全配置錯誤 85
9.1 Apache Struts 86
9.2 Java企業版聲明配置 87
9.3 JEE注釋 91
9.4 框架特定配置:Apache Tomcat 92
9.5 框架特定配置:Jetty 93
9.6 框架特定配置:JBoss AS 94
9.7 框架特定配置:Oracle WebLogic 94
9.8 程序配置:JEE 95
9.9 Microsoft IIS 97
9.10 框架特定配置:Microsoft II 99
9.11 程序配置:Microsoft IIS 102
9.12 進一步的IIS配置 103
9.12.1 過濾請求和URL重寫 103
9.12.2 參考資料 111
9.13 強名稱 111
9.13.1 如何使用強名稱 112
9.13.2 參考資料 115
9.14 Round Tripping 115
9.14.1 混淆的重要性 116
9.14.2 使用混淆 116
9.14.3 ASPNetCon?gs 116
9.14.4 參考資料 118
9.15 .NET驗證控件 118
第10章 A6敏感數據暴露 124
10.1 加密控制 125
10.1.1 概述 125
10.1.2 審查內容:傳輸保護 127
10.1.3 審查內容:存儲保護 129
10.1.4 加密、哈希和鹽值 135
10.1.5 參考資料 138
10.2 減少攻擊面 139
10.2.1 概述 139
10.2.2 審查內容 140
10.2.3 參考資料 141
第11章 A7功能級權限控制缺失 142
11.1 授權 143
11.2 概述 144
11.3 注意事項 146
11.4 訪問控制備忘單 148
11.4.1 硬編碼方法 148
11.4.2 防御訪問控制攻擊 148
第12章 A8跨站請求偽造(CSRF) 150
12.1 概述 151
12.2 CSRF的工作原理 152
12.3 注意事項 153
12.3.1 無效的防御措施 153
12.3.2 高風險功能 154
12.3.3 防御CSRF攻擊 154
第13章 A9使用含有已知漏洞的組件 159
13.1 概述 160
13.2 注意事項 160
第14章 A10未經驗證的重定向和轉發 162
14.1 概述 163
14.2 注意事項 164
14.3 參考資料 166
第15章 其他技術 167
15.1 HTML5 168
15.1.1 概述 168
15.1.2 注意事項:Web信息傳遞 168
15.1.3 注意事項:跨源資源共享 169
15.1.4 注意事項:WebSockets 170
15.1.5 注意事項:服務器推送事件 172
15.2 同源策略 172
15.2.1 概述 172
15.2.2 注意事項 173
15.3 審計日志代碼 174
15.3.1 概述 174
15.3.2 注意事項 175
15.3.3 參考資料 176
15.4 錯誤處理 177
15.4.1 概述 177
15.4.2 注意事項 178
15.4.3 注意事項:安全的失敗 180
15.4.4 注意事項:潛在漏洞代碼 180
15.4.5 注意事項:IIS錯誤處理 183
15.4.6 注意事項:在Apache中處理錯誤 185
15.4.7 注意事項:領先的實踐錯誤處理 186
15.4.8 注意事項:捕獲異常的順序 187
15.4.9 注意事項:釋放資源和良好的資源管理 188
15.4.10 參考資料 190
15.5 查看安全警報 190
15.5.1 概述 190
15.5.2 注意事項 192
15.6 檢查主動防御 193
15.6.1 概述 193
15.6.2 注意事項 194
15.6.3 參考資料 196
15.7 競爭條件 196
15.7.1 概述 196
15.7.2 注意事項 197
15.7.3 參考資料 198
15.8 緩沖區溢出 198
15.8.1 概述 198
15.8.2 注意事項:緩沖區溢出 200
15.8.3 注意事項:格式函數溢出 201
15.8.4 注意事項:整數溢出 202
15.8.5 參考資料 204
附錄A 軟件安全開發生命周期圖表 205
附錄B 安全代碼審查清單 210
附錄C 威脅建模示例 214
C.1 威脅建模示例步驟1:分解應用 214
C.2 威脅建模示例步驟2:威脅分類 219
C.3 威脅建模示例步驟3:確定對策 221
附錄D 代碼爬蟲 224
D.1 在.NET中搜索代碼 224
D.2 在Java中搜索代碼 230
D.3 在經典ASP中搜索代碼 234
D.4 在JavaScript和Ajax中搜索代碼 236
D.5 在C++和Apache中搜索代碼 236
附錄E 參考資料 239

展開全部

新型網絡安全人才培養叢書應用軟件安全代碼審查指南 作者簡介

OWASP基金會是一個開源的、非盈利的全球性安全組織,致力于應用軟件的安全研究,在業界具有一流的影響力和**性。作為OWASP面向中國的區域分支,OWASP中國自2006年正式啟動,目前已擁有來自互聯網安全專業領域和政府、電信、金融、教育等相關領域的會員5000多名,形成了強大的專業技術實力和行業資源聚集能力,有力推動了安全標準、安全測試工具、安全指導手冊等應用安全技術在中國的發展,成為了積極推動中國互聯網安全技術創新、人才培養和行業發展的中堅力量。作為OWASP中國的運營中心,互聯網安全研究中心(Security Zone,簡稱SecZone)是國內**獨立、開源的互聯網安全研究機構。中心始終秉持引入、吸收、創新的發展宗旨,專注于互聯網安全前沿技術和OWASP項目的深度研究,常年組織開展各類開源培訓及沙龍活動,致力于通過對國內外技術、資源的整合、應用和創新,更好地服務業界同仁、服務行業發展,更有力地推動國內互聯網安全技術的進步與升級。

商品評論(0條)
暫無評論……
書友推薦
本類暢銷
編輯推薦
返回頂部
中圖網
在線客服
主站蜘蛛池模板: 北京网站建设首页,做网站选【优站网】,专注北京网站建设,北京网站推广,天津网站建设,天津网站推广,小程序,手机APP的开发。 | 厂房出租_厂房出售_产业园区招商_工业地产 - 中工招商网 | 骨灰存放架|骨灰盒寄存架|骨灰架厂家|智慧殡葬|公墓陵园管理系统|网上祭奠|告别厅智能化-厦门慈愿科技 | 石家庄网站建设|石家庄网站制作|石家庄小程序开发|石家庄微信开发|网站建设公司|网站制作公司|微信小程序开发|手机APP开发|软件开发 | 数码管_LED贴片灯_LED数码管厂家-无锡市冠卓电子科技有限公司 | SDI车窗夹力测试仪-KEMKRAFT方向盘测试仪-上海爱泽工业设备有限公司 | 密封无忧网 _ 专业的密封产品行业信息网 | 标准品网_标准品信息网_【中检计量】 | 深圳工程师职称评定条件及流程_深圳职称评审_职称评审-职称网 | 气动隔膜泵-电动隔膜泵-循环热水泵-液下排污/螺杆/管道/化工泵「厂家」浙江绿邦 | 篷房[仓储-婚庆-展览-活动]生产厂家-江苏正德装配式帐篷有限公司 | 美甲贴片-指甲贴片-穿戴美甲-假指甲厂家--薇丝黛拉 | 注塑模具_塑料模具_塑胶模具_范仕达【官网】_东莞模具设计与制造加工厂家 | 螺旋压榨机-刮泥机-潜水搅拌机-电动泥斗-潜水推流器-南京格林兰环保设备有限公司 | 垃圾压缩设备_垃圾处理设备_智能移动式垃圾压缩设备--山东明莱环保设备有限公司 | 橡胶粉碎机_橡胶磨粉机_轮胎粉碎机_轮胎磨粉机-河南鼎聚重工机械制造有限公司 | 自清洗过滤器_全自动过滤器_全自动反冲洗过滤器_量子过滤器-滑漮滴 | 东莞螺杆空压机_永磁变频空压机_节能空压机_空压机工厂批发_深圳螺杆空压机_广州螺杆空压机_东莞空压机_空压机批发_东莞空压机工厂批发_东莞市文颖设备科技有限公司 | 钢化玻璃膜|手机钢化膜|钢化膜厂家|手机保护膜-【东莞市大象电子科技有限公司】 | 自清洗过滤器-全自动自清洗过反冲洗过滤器 - 中乂(北京)科技有限公司 | 电液推杆生产厂家|电动推杆|液压推杆-扬州唯升机械有限公司 | 桨叶搅拌机_螺旋挤压/方盒旋切造粒机厂家-无锡市鸿诚输送机械有限公司 | 步进驱动器「一体化」步进电机品牌厂家-一体式步进驱动 | 西门子伺服控制器维修-伺服驱动放大器-828D数控机床维修-上海涌迪 | 办公室家具公司_办公家具品牌厂家_森拉堡办公家具【官网】 | 低粘度纤维素|混凝土灌浆料|有机硅憎水粉|聚羧酸减水剂-南京斯泰宝 | 沈阳庭院景观设计_私家花园_别墅庭院设计_阳台楼顶花园设计施工公司-【沈阳现代时园艺景观工程有限公司】 | 横河变送器-横河压力变送器-EJA变送器-EJA压力变送器-「泉蕴仪表」 | 派克防爆伺服电机品牌|国产防爆伺服电机|高低温伺服电机|杭州摩森机电科技有限公司 | 球磨机 选矿球磨机 棒磨机 浮选机 分级机 选矿设备厂家 | 合肥展厅设计-安徽展台设计-合肥展览公司-安徽奥美展览工程有限公司 | 深圳天际源广告-形象堆头,企业文化墙,喷绘,门头招牌设计制作专家 | arch电源_SINPRO_开关电源_模块电源_医疗电源-东佑源 | 生物风-销售载体,基因,质粒,ATCC细胞,ATCC菌株等,欢迎购买-百风生物 | 杭州货架订做_组合货架公司_货位式货架_贯通式_重型仓储_工厂货架_货架销售厂家_杭州永诚货架有限公司 | 亳州网络公司 - 亳州网站制作 - 亳州网站建设 - 亳州易天科技 | 上海办公室设计_办公楼,写字楼装修_办公室装修公司-匠御设计 | 广西正涛环保工程有限公司【官网】| 飞歌臭氧发生器厂家_水处理臭氧发生器_十大臭氧消毒机品牌 | GAST/BRIWATEC/CINCINNATI/KARL-KLEIN/ZIEHL-ABEGG风机|亚喜科技 | 宿舍管理系统_智慧园区系统_房屋/房产管理系统_公寓管理系统 |