01
Uygulama Güvenliği
Güvenilmeyen verinin uygulamada karşılandığı yer: doğrulama ile kodlamanın sınırda uygulanması, enjeksiyon sınıfı açıkların kaynağındaki dizge birleştirme kararı, kaynaklar arası erişimin sunucuda doğru yapılandırılması, güvenlik başlıkları ile taşıma katmanı sertleştirme, gizli değerin saklanması ve döndürülmesi, bağımlılık riskinin sürüm politikasıyla yönetilmesi, izlenebilirlik için denetim kaydı ve bot, kaba kuvvet ile numaralandırmaya karşı kötüye kullanım savunması.
- 01 Girdi Doğrulama ve Kodlama Güvenilmeyen veri sınırının gerçekleştirilmesi: yirmi iki isteklik bir kümede izin listesiyle engelleme listesinin yanlış geçme ve yanlış kalma sayıları, doğrulamanın uçta, serviste ve depoda durmasının yan etki maliyeti, tek kodlayıcının üç çıktı bağlamında bozduğu değer sayısı ve tek satırlık bir ayarın sessizce açtığı alan.
- 02 Enjeksiyon Sınıfı Açıklar Sorgu, komut ve şablon enjeksiyonunun tek bir kökten ölçülmesi: on meşru arama girdisinin birleştirilmiş sorguda kaç beklenmeyen sonuç ürettiği, altı rapor etiketinin tek dizge olarak geçirildiğinde kaçının bozulduğu, beş not metninin şablon gövdesine yazıldığında kaçının değiştiği ve on iki çağrı yerinin kaçının birleştirme kullandığı.
- 03 Kaynaklar Arası Erişim Denetimi Kaynaklar arası paylaşımın sunucu tarafındaki yapılandırması: yedi kökenin dört ayar altında kaç tanesinin yanıtı kullanabildiği, joker ayarın açtığı köken sayısı, kimlik bilgisi taşıyan istekte joker ayarın sunucuda 200 döndürüp istemcide sessizce atılması, ön denetim isteğinin gidiş-dönüş maliyeti ve politikanın kaç uçta kayıtlı olduğu.
- 04 Güvenlik Başlıkları ve TLS Taşıma katmanı sertleştirmesinin sunucu tarafındaki ölçüsü: altı güvenlik başlığının on uçta kaç kayıt noktasında durduğu, tek katmana taşımanın dokunduğu on bir dosya, eksik başlık ile yazılmış ama etkisiz değerin hata üretmeden düşürdüğü yükümlülük sayısı ve aktarılan protokol başlığının üç ayar altında ürettiği yanlış geçme ile yanlış kalma.
- 05 Gizli Değer Yönetimi Üretimdeki gizli değerin üç ölçüsü: döndürme sırasında iki anahtarın birlikte geçerli olduğu pencerede kaç isteğin hangi sürümle doğrulandığı, temizleme adımı atlandığında sızan değerin ne kadar geçerli kaldığı ve kodda kalan sabit değeri arayan taramanın yanlış geçme ile yanlış kalma sayıları.
- 06 Bağımlılık Riski Sürüm politikası bir yapılandırma kararıdır: beş politika aynı bağımlılık ağacında koşturulur ve biriken açık günü ile kırılan yükseltme sayısı sayılır; gevşek sürüm aralığının sessiz sonucu, aynı kaynak sürümünün iki dağıtımı arasında ayrışan paket sayısıyla ölçülür.
- 07 Denetim Kaydı İzlenebilirlik gereksiniminin dört ölçüsü: hangi karar noktasının kaydedildiği ve buna bağlı olarak kaç sorunun yanıtlanabildiği, zincirleme özetin yakaladığı değişiklik ile yakalayamadığı kuyruk kesme, kaydın kendi taşıdığı kişisel veri ve saklama süresinin hacme etkisi.
- 08 Kötüye Kullanım Savunması Kötüye kullanım savunmasının iki yapılandırma kararı: sınırın hangi anahtara uygulandığı (istemci, hesap, kaynak) ve yanıtın bir kaydın varlığını ele verip vermediği; kilitlemenin durdurduğu deneme ile dışarıda bıraktığı doğru üye aynı koşumda sayılır.