Опубликован 2011 CWE/SANS Top 25 Most Dangerous Software Errors

Ваш отзыв

Была выложена в открытый доступ обновленная версия рейтинга наиболее опасных с точки зрения  безопасности дефектов программного обеспечения.


В качестве основных изменений в публикации нужно упомянуть:

  • использование для ранжирования CWSS, системы оценки дефектов (Common Weakness Scoring System), созданой по аналогии с гораздо более широко известной системой оценки уязвимостей CVSS;
  • дефекты кода связанные с межсайтовым скриптингом (XSS) и подделкой межсайтовых запросов (CSRF) были вытеснены с первых мест SQL и кодовой инъекциями;
  • выросло число дефектов (с 11 до 7 места) связаных с жестко закодированными данными учетных записей (CWE-798, Hard-coded Credentials), с данным дефектом чаще всего приходится сталкиваться испытательным лабораториям в России;
  • в список впервые попало отсутствие использования «соли» в хэшах (CWE-759, Use of a One-Way Hash without a Salt), это вероятнее всего обусловлено ростом популярности rainbow-таблиц и высокоскоростных систем перебора хэшей, основанных на GPU;
  • сам документ был значительно расширен с помощью  выдержек из CWE, содержащих подробные описания условий возникновения дефектов, их последствий, а также рекомендаций с целью их избежания.

 

Possibly Related Posts:


Рубрика: Новости. Вы можете следить за отзывами через RSS 2.0. Вы можете оставить отзыв, или трекбек со своего сайта.

  1. Отзывов нет