Előadás az OWASP módszertanairól a Szlovák Műszaki Egyetemen

Andrej Šebeň előadást tart az OWASP módszertanairól a Szlovák Műszaki Egyetemen

Megtiszteltetés volt előadást tartani a pozsonyi Szlovák Műszaki Egyetem (STU) Villamosmérnöki és Informatikai Karának (FEI) hallgatói előtt. Katarína Žáková professzor meghívására olyan téma került terítékre, amely minden leendő fejlesztőnek és biztonsági szakembernek szól: PHP-webalkalmazások sérülékenységei és az OWASP módszertanai.

Gyakorlat, nem elmélet

A biztonságot gyakorlatban lehet a legjobban megtanulni. Elméleti áttekintés helyett ezért rögtön valódi támadásokkal és a védekezés eszközeivel kezdtünk. Három dolgot vettünk végig.

1. A leggyakoribb webes sérülékenységek

Azokkal a kockázatokkal indultunk, amelyek a PHP-alkalmazásokat a leggyakrabban érintik. Az SQL-injekciótól a Cross-Site Scriptingig (XSS): hogyan keletkeznek ezek a sérülékenységek, miért maradnak meg a kódban, és hogyan használja ki őket a támadó.

2. Biztonságos és sérülékeny PHP-kód

Az elmélet önmagában kevés. Kódpéldákon néztük meg, mi választja el a sérülékeny megoldást a biztonságostól: elemeztük a hibás PHP-kódot, megbeszéltük, mi teszi veszélyessé, majd végigmentünk azon a megvalósításon, amely a kockázatot megszünteti.

3. Élő bemutató

Az előadás egyik csúcspontja egy SQL-injekciós támadás élő bemutatása volt. Ha a támadás valós időben bomlik ki a szemünk előtt, sokkal érthetőbb, hogyan vezet egyetlen figyelmetlen kódsor komoly biztonsági incidenshez.

Két tanulság

A biztonság a kódnál kezdődik. Az alkalmazás nemcsak attól lesz biztonságos, hogy valaki követi a jó gyakorlatokat, hanem attól is, hogy érti, hogyan gondolkodik a támadó. A fejlesztés közben felismert és kijavított hiba nem válik kihasználható sérülékenységgé.

A védekezés ugyanolyan fontos, mint a támadás. A támadási technikák megértése eszköz, nem cél: a cél az ellenálló alkalmazás. A biztonság a szoftverfejlesztés része, nem utólagos kiegészítés.

Az órán bemutatott módszertanokkal a gyakorlatban is dolgozunk: erről szól az OWASP-alapú penetrációs teszt. Azt pedig, hogy hol ér véget az automatizálás és hol kezdődik a kézi munka, a sérülékenységvizsgálat vagy penetrációs teszt című cikkben szedtük össze.

A kiberbiztonság folyamatosan változik, és a lépéstartás oktatással kezdődik. Építsük tovább azt a jövőt, amelyben a biztonság minden fejlesztő számára magától értetődő.

Nézzük meg az OWASP módszertana szerint, mit talál egy támadó az alkalmazásában!

Ingyenes konzultációt kérek