Protection of Applications
| English | ไทย |
|---|---|
| secure by design/sɪˈkjʊə baɪ dɪˈzaɪn/ | ปลอดภัยด้วยการออกแบบ |
| secure by default/sɪˈkjʊə baɪ dɪˈfɒlt/ | ปลอดภัยโดยค่าเริ่มต้น |
| input sanitization/ˈɪnpʊt ˌsænɪtaɪˈzeɪʃn/ | input sanitization |
| control characters/kənˈtrəʊl ˈkærɪktəz/ | ตัวควบคุม |
ปลอดภัยโดยธรรมชาติและการตั้งค่าเริ่มต้น
- ปลอดภัยโดยธรรมชาติ (Secure by design) สร้างความปลอดภัยเข้าไปในทุกขั้นตอนของการพัฒนา
- ปลอดภัยโดยค่าเริ่มต้น (Secure by default) ส่งมอบผลิตภัณฑ์มาพร้อมคุณสมบัติด้านความปลอดภัยที่เปิดใช้งานอยู่แล้ว
- อุปกรณ์ควรมีความปลอดภัยตั้งแต่แรกออกจากกล่อง
การตรวจสอบและลบข้อมูลนำเข้า
- การตรวจสอบและลบข้อมูลนำเข้า (Input sanitization) ลบหรือปฏิเสธ ตัวควบคุมที่เป็นอันตราย
- Apostrophe (อโพลสทราฟ), quotation marks (เครื่องหมายคำพูดคู่) และ semicolon สามารถใช้จัดการระบบได้
- โปรแกรมที่ดีจะตรวจสอบข้อมูลนำเข้าก่อนนำไปประมวลผล
Does input sanitization block this attack?
การทำให้ปลอดภัย (Sanitization) ช่วยกำจัดตัวควบคุมที่เป็นอันตราย ป้องกัน SQL injection, XSS และการเข้าถึงโฟลเดอร์ระดับสูง
"Secure by default" means a product ships with...
Secure by default = safe out of the box.
การป้องกันแบบ single defense ใดที่阻拦 SQL injection, XSS, AND directory traversal?
Input sanitization stops all three.
ตัวอักษรที่อันตราย เช่นเครื่องหมายอโอสตrophe และจุดกึ่งกลางเรียกว่า ตัวอักษร ____
Control characters can manipulate a system.
Input sanitization protects against which attacks? (Choose all)
Jamming เป็นโจมตีผ่านระบบไร้สาย ไม่ใช่การโจมตีจากอินพุต
การป้องกันหนึ่งชนิด vs การโจมตีหลายรูปแบบ
- การตรวจสอบและลบข้อมูลนำเข้าช่วยหยุดการโจมตี SQL injection
- ช่วยหยุดการโจมตี XSS
- ยังช่วยหยุดการโจมตีแบบ directory-traversal ได้ด้วย
"ปลอดภัยโดยค่าเริ่มต้น" สำคัญเพราะผู้ใช้ส่วนใหญ่ไม่เปลี่ยนการตั้งค่าเริ่มต้น หากผลิตภัณฑ์ถูกส่งมอบมาโดยมีความปลอดภัย ปิด การติดตั้งส่วนใหญ่จะยังคงไม่ปลอดภัยตลอดกาล ค่าเริ่มต้นที่ปลอดภัยต้องเปิดอยู่ตั้งแต่วินาทีแรก
การออกแบบด้วยความปลอดภัย (Secure by design) สร้างระบบป้องกันตั้งแต่ขั้นตอนแรกของการพัฒนา
ความปลอดภัยคือหลักการออกแบบ ไม่ใช่ส่วนเสริม
ฟอร์มเว็บนำข้อมูลผู้ใช้ไปรันเป็นส่วนหนึ่งของคำสั่งฐานข้อมูล หากแอปพลิเคชัน ตรวจสอบและลบข้อมูลนำเข้า — ล้างเครื่องหมายคำพูดและเครื่องหมายกึ่งจุดออก — แล้ว ' OR '1'='1 จะกลายเป็นไร้ภัย ความการตรวจสอบและลบข้อมูลนำเข้าแบบเดียวกันนี้ยังช่วยบล็อกแท็ก XSS <script> และการ traverses ในไดเร็กtory ../ ได้ในครั้งเดียว
ปกป้องแอปพลิเคชันด้วย ปลอดภัยโดยธรรมชาติ (ความปลอดภัยในทุกขั้นตอน) และ ปลอดภัยโดยค่าเริ่มต้น (ฟีเจอร์เปิดอยู่ตั้งแต่แรกออกจากกล่อง) การตรวจสอบและลบข้อมูลนำเข้า — การลบ ตัวควบคุมที่เป็นอันตราย — คือการป้องกันเพียงหนึ่งเดียวที่ช่วยหยุด SQL injection, XSS และ directory traversal ได้พร้อมกัน