Domande con tag 'appsec'

2
risposte

Informazioni identificabili personalmente nel parametro di query per il servizio REST di Tomcat

Ho un'API REST in esecuzione in un contenitore Tomcat con un endpoint che accetta un indirizzo email del cliente come parametro di query. È qualcosa del genere: /[email protected] Gli indirizzi email dei clienti sono una risorsa c...
posta 15.07.2015 - 10:38
1
risposta

Come determinare le valutazioni del rischio per le app mobili di terze parti

Dopo aver implementato telefoni e tablet aziendali, disponiamo di MDM che ci consente di distribuire centralmente le app a tutti i nostri utenti e di eseguire la cancellazione remota in caso di perdita di un dispositivo, ecc. di qualsiasi utiliz...
posta 30.01.2015 - 13:39
4
risposte

Protezione contro CSRF quando un modulo viene inviato tramite una chiamata AJAX

Uso i token anti-CSRF su tutti i miei moduli per prevenire gli attacchi CSRF. Inoltre, i token vengono salvati nella variabile $ _COOKIE per convalidare il valore ottenuto dal modulo. Sto reimpostando il token ogni volta che viene caricato un mo...
posta 10.09.2012 - 22:59
3
risposte

Come gestire le informazioni personali identificabili (PII) come avvio?

La mia startup si trova finalmente di fronte alla potenziale responsabilità della gestione delle PII, e ci preoccupiamo di farlo correttamente dal punto di vista del rischio ma anche di farlo correttamente. Quale sarebbe l'approccio migliore...
posta 25.09.2017 - 20:07
5
risposte

I test di penetrazione hanno segnalato vulnerabilità ZERO. Questo significa che la mia app web è sicura?

Ho trascorso molte ore sui test di whitebox per assicurarmi che il mio codice fosse sicuro. Da un punto di vista teorico, il codice DOVREBBE essere sicuro. Ho quindi utilizzato diversi strumenti di test ampiamente noti (incluso uno che costa $ 3...
posta 07.01.2014 - 08:22
2
risposte

Come memorizzare IV e chiave temporaneamente ma in modo sicuro

Sto usando .NET 4.0 per sviluppare un servizio Windows che memorizzerà temporaneamente dati crittografati in un database. I dati verranno crittografati quando vengono inseriti, quindi decrittografati, elaborati e cancellati una volta elaborati....
posta 23.02.2012 - 14:52
2
risposte

Come faccio a sapere se i miei strumenti non sono stati compromessi? [chiuso]

Dopo aver letto diversi articoli, in particolare / riguardo: Se l'NSA ha hackerato tutto, come mai nessuno li ha visti venendo? Hack di Ken Thompson (più il concetto che le specifiche) Mi chiedo: come posso essere sicuro che i miei...
posta 02.02.2015 - 09:32
1
risposta

Dovrebbero essere usati Javascript e IFrames per aggiornare le sessioni quando vengono utilizzati i domini dei cookie master?

Supponiamo di avere 3 siti in cui voglio avere SSO, site1.com, site2.com e auth.com. SSL è sempre richiesto. In base a come cookie SiteMinder sono descritti qui , uno di quei domini sarebbe il dominio "master cookie" associato e altri reindi...
posta 09.08.2014 - 13:15
3
risposte

Come faccio a proteggermi dagli attacchi in questo script php?

A causa di una vulnerabilità nel modo in cui è stato installato PHP (VPS condiviso con PHP installato come modulo Apache invece di CGI) e quindi come è stato configurato OSCommerce (con sicurezza di 777 su determinate directory), ho trovato un c...
posta 06.07.2011 - 00:52
3
risposte

Esiste un nome comune per un difetto software che porta a un trasferimento imprevisto di segreti sul filo?

Supponiamo che in un programma C ++ io usi un'area di memoria per archiviare temporaneamente una chiave di crittografia e non sovrascrivere quella regione in seguito. Quindi il mio programma vuole inviare un pacchetto di dati attraverso la rete....
posta 10.08.2011 - 12:32