OWASP metodoloģiju prezentācija Slovākijas Tehniskajā universitātē

Andrej Šebeň prezentē OWASP metodoloģijas STU FEI studentiem

Mums bija gods uzstāties studentiem Slovākijas Tehniskajā universitātē Bratislavā (STU), Elektrotehnikas un informātikas fakultātē (FEI). Nodarbību organizēja profesore Katarína Žáková, un temats ir svarīgs ikvienam izstrādātājam un drošības speciālistam: PHP tīmekļa lietotņu ievainojamības un OWASP metodoloģijas.

Praktiska pieeja tīmekļa drošībai

Drošību vislabāk apgūst praksē. Tā vietā, lai runātu par teoriju, uzreiz ķērāmies pie reāliem uzbrukumiem un aizsardzības. Nodarbībā apskatījām trīs lietas.

1. Biežākās tīmekļa ievainojamības un OWASP metodoloģijas

Sākām ar drošības riskiem, kas visbiežāk skar PHP lietotnes. No SQL injekcijas līdz Cross-Site Scripting (XSS) – kā šīs ievainojamības rodas, kāpēc tās saglabājas gadiem un kā uzbrucēji tās izmanto.

2. Drošs un ievainojams PHP kods

Ar teoriju vien nepietiek, tāpēc rādījām koda piemērus. Analizējām ievainojamu PHP kodu, pārrunājām, kas tieši to padara bīstamu, un pēc tam izgājām cauri drošai versijai, kurā šī riska vairs nav.

3. Uzbrukuma demonstrācija tiešraidē

Nodarbības spilgtākais brīdis bija SQL injekcijas uzbrukuma demonstrācija tiešraidē. Kad uzbrukums notiek acu priekšā, kļūst redzams, kā neliela kļūda kodā noved pie nopietna drošības pārkāpuma.

Galvenie secinājumi

Drošība sākas koda līmenī

Drošas lietotnes izstrāde nav tikai labās prakses ievērošana. Tā prasa saprast, kā domā uzbrucējs. Ja risku pamana un novērš jau izstrādes laikā, ievainojamība nekad nenonāk līdz lietotājam.

Aizsardzība ir tikpat svarīga kā uzbrukums

Uzbrukuma paņēmieni palīdz saprast kļūdu būtību, taču mērķis ir noturīgas lietotnes. Drošība pieder izstrādes ciklam, nevis pēdējai piezīmei pirms nodošanas.

Metodoloģijas, ko rādījām studentiem, izmantojam arī ikdienas darbā: pārskats ir lapā ielaušanās testēšana atbilstoši OWASP metodoloģijai, savukārt par to, kur beidzas automatizācija un sākas manuālais darbs, stāsta raksts ievainojamību skenēšana vai ielaušanās tests.

Kiberdrošība nepārtraukti mainās, un izglītība ir veids, kā noturēties soli priekšā. Turpināsim veidot nākotni, kurā drošība ikvienam izstrādātājam ir pašsaprotama darba daļa.