İçeriğe geç
academia.sh

Kurs Orta

Güvenli Kodlama

Bu kursun sonunda

Kursa başla

01

Girdi ve Çıktı Güvenliği

Dışarıdan gelen verinin kod tabanındaki noktalarının sayılması ve savunmanın kapsamasının ölçülmesi: giriş noktası envanteri, izin listesi temelli doğrulamanın kendiliğinden kapattığı nokta, dört çıktı bağlamında kaçışlama, parametreli sorgu arayüzünün kapsamadığı tanımlayıcı yeri, şablona ulaşan kullanıcı verisi, dosya yükleme denetim katmanları, giden istek hedeflerinin iç ağa ulaşması ve seri durumdan çıkarmada güvenilir tür kümesi.

  1. 01 Girdi Doğrulama Kalıpları Doğrulamanın kapsadığı nokta sayısının ölçülmesi: bölgesel ölçüm ağının beş giriş noktasındaki on beş alan noktasının her birine kendi bildirimini bozan bir sonda gönderilir, izin listesi temelli doğrulamanın, ret listesinin ve uç başına elle yazılmış denetimin kaç noktayı kapattığı sayılır ve envantere yeni bir uç ile yeni bir alan türü eklendiğinde kapsamanın nasıl değiştiği ölçülür.
  2. 02 Çıktı Kodlama Bağlama göre kaçışlamanın kapsamasının ölçülmesi: altı meşru abone notu dört çıktı bağlamına dört ayrı kodlayıcıyla yerleştirilir, on altı eşlemede geri okunamayan yerleştirme sayılır, on dört çıkış noktalı bir envanterde çağrı yerinde kodlayıcı seçen biçim ile bağlamdan türeten biçim karşılaştırılır ve iç içe iki bağlamda kodlayıcı sırasının kaç değeri bozduğu ölçülür.
  3. 03 Enjeksiyon Savunması Sorgu noktalarında kapsamanın ölçülmesi: on altı sorgu noktası aynı değer kümesiyle koşturulup değerin sorgu metnine ulaştığı nokta sayılır, parametreli sorgu arayüzünün yapısal olarak kapattığı yer ile tanımlayıcı yerinin neden kapatılamadığı ayrılır ve dört yeni sorgu eklendiğinde katı katmanla esnek katmanın kapsaması karşılaştırılır.
  4. 04 Şablon ve İfade Enjeksiyonu Sunucu tarafı değerlendirme riskinin yüzey olarak ölçülmesi: değerlendirme ortamında çözülebilen ad sayısı ortamın kendisinden üretilen sondalarla sayılır, on iki şablonlu bir envanterde kaçının kullanıcı verisini yalnız değer olarak, kaçının ifade olarak aldığı ayrılır ve gövdesi dışarıdan gelen şablonların toplam değerlendirme yüzeyi üç kurulumda karşılaştırılır.
  5. 05 Dosya Yükleme Güvenliği Yükleme akışının denetim katmanı olarak sayılması: on yükleme kalemi beş denetim katmanından tek tek ve katman katman geçirilir, hangi denetimin tek başına yetmediği ve hangisi eksik kaldığında kaç beklenmedik kalemin geçtiği ölçülür, saklama yerinin doğrudan adreslenebilir olmasının açtığı nokta sayılır ve yükleme noktası sayısı arttığında elle yazılan denetim sayısı karşılaştırılır.
  6. 06 Sunucu Tarafı İstek Sahteciliği Giden istek hedeflerinin kısıt kümesinden geçirilmesi: on iki hedef dört kısıt biçiminden geçirilip kaçının iç ağa ulaşabildiği gerçek adres aritmetiğiyle sayılır, kısıtın yalnız ilk adımda uygulanmasının yeniden yönlendirme zincirinde kaç isteği iç adrese vardırdığı ölçülür ve denetim ile bağlanma arasında ad çözümlemesinin tekrarlanmasının açtığı nokta gösterilir.
  7. 07 Güvensiz Seri Durumdan Çıkarma Seri durumdan çıkarmanın güvenilir tür kümesi cinsinden ölçülmesi: altı iletideki tür etiketli düğümler her derinlikte sayılır, açık tür kaydı ile izin listesinin kabul ettiği tür ve kurduğu düğüm sayısı karşılaştırılır, etiketsiz bir veri biçiminin yapı kurma noktasını sıfıra indirmesi ve karşılığında getirdiği eşleme noktası ölçülür, kod tabanına üç yeni tür eklendiğinde kabul kümesinin nasıl değiştiği çıkarılır.

02

Kimlik, Oturum ve Yetki Hataları

Kimliğin belirlendiği ve kimin ne yapabileceğine karar verilen noktalarda kapsamanın ölçülmesi: yanıt süresi farkının ve ayrık hata mesajının sızdırdığı kullanıcı varlığı, oturum kimliğinin girişte yenilenmemesi ve çıkışta geçersiz kılınmaması, yalnız rol denetimi yapan uç sayısı, akış sırasının atlanabildiği yollar ve eşzamanlı isteklerin aynı kontrolden kaç kez geçtiği.

  1. 01 Kimlik Doğrulama Gerçekleştirim Hataları Gerçekleştirim hatasının sızdırılan bilgi cinsinden ölçülmesi: sekiz kimlik doğrulama noktasında ayrık hata mesajı, kayıt yokken atlanan iş ve ilk uyuşmazlıkta çıkan karşılaştırma üç kanal olarak sayılır ve beşi sızdırır, yanıt süresi farkı ham süre yazılmadan bant denetimiyle gösterilir, tek kanalı kapatan önlem beşten yalnız birini kapatır, üç kanalı birden kapatan merkezî doğrulayıcı dokuzuncu noktayı kendiliğinden örter ve dördüncü kanal sayıma katıldığında aynı kalıbın dışarıda bıraktığı nokta ikiye çıkar.
  2. 02 Oturum Yönetimi Hataları Oturum kararlarının akış kümesi üzerinde sayılması: yedi akışın dördü oturumun yetki düzeyini yükseltir ve ikisi kimliği yenilemediği için sabitleme noktasıdır, üç geçersiz kılma akışının ikisi sunucu tarafında hiçbir kaydı silmediği için sekiz oturum yaşamaya devam eder, merkezî oturum kalıbı bu sayıyı ikiye indirir, sekizinci akış eklendiğinde dağıtık kurulumda dışarıda kalan akış beşe çıkar ve kalıbı hiç çağırmayan devir akışının yalnız yetki sürümüne bağlı bir kalıpla kapsandığı ölçülür.
  3. 03 Bozuk Erişim Denetimi Yetki matrisinde nesne düzeyinde denetimi olmayan uç sayısının çıkarılması: on dört ucun beşi yalnız rol denetimi yapar, rol denetimini geçen yetmiş iki isteğin on dördü başkasının nesnesine ulaşır, öntanımlı ret üzerine kurulu merkezî kapı bu sayıyı sıfıra indirirken on meşru isteği durdurur ve ölçüt bildirmeden eklenen on beşinci uç dağıtık denetimde yanlış geçeni on yediye çıkarırken merkezî kapıda hiçbir yeni yol açmaz.
  4. 04 İş Mantığı Açıkları İş mantığı açığının akış sırası olarak modellenmesi: beş adımlı bir itiraz ve iade akışında dört adımlık altı yüz yirmi beş yolun beş yüz biri adım başına yetkilendirmede kural dışı sonuç verir, üç yüz altmış dokuzu ödeme yapar ve yüz on üçü kotayı aşar; durum makinesi bu sayıları sıfıra indirip ödeme yapan yolu bire düşürür, geçişi bildirilmemiş altıncı adım eklendiğinde adım başına kurulumda kural dışı yol bin yüz yetmiş ikiye çıkarken durum makinesinde sıfır kalır ve dizi uzunluğu büyüdükçe kural dışı yolların payı yüzde altmıştan yüzde doksana yükselir.
  5. 05 Yarış Koşulları Aynı kontrolün eşzamanlı isteklerde kaç kez geçtiğinin ölçülmesi: tek kullanımlık bir kotada on altı eşzamanlı istek denetimsiz kurulumda on altı kez geçer, kilit ve tek yazarlı kuyruk bunu kotaya indirir, yeniden denemesiz atomik koşullu güncelleme kota üçken yalnız bir isteği geçirerek iki meşru isteği reddeder; yedi kontrol noktasının dördü korumasızdır ve sekiz eşzamanlı istekte yirmi yedi fazla geçiş üretir, tek yazarlı kuyruk bunu sıfıra indirir ve sekizinci nokta eklendiğinde dağıtık kurulumda fazla geçiş otuz dörde çıkar.

03

Kod İçinde Sırlar

Kodun dayandığı anahtar, üreteç ve bağımlılık kalemlerinin kapsama ölçüsü: kriptografi çağrı noktalarından kaçının merkezî katmandan geçtiği, aynı başlangıç değerini yeniden kullanmanın ve bütünlük etiketi olmamanın somut sonucu, zayıf üretecin tohum bilindiğinde ne kadarını önceden verdiği, kurgu depo geçmişinde kaç işlemde sır kaldığı ve tarihçe temizlemenin neyi kurtarmadığı, hata mesajı ile günlük satırlarındaki sızıntı kalemlerinin merkezî maskeleme katmanıyla kapanan ve dışarıda kalan bölümü, bağımlılık çizgesinde geçişli derinlik ile tek bileşenin etkilediği paket sayısı.

  1. 01 Kriptografi Kötüye Kullanımı Kriptografi çağrı noktalarının kapsaması ve yanlış kullanımın somut sonucu: on dört çağrı noktasının yedisinin merkezî katmanın dışında kalması, aynı anahtarla aynı başlangıç değerini yeniden kullanmanın kırk konumu okunur hâle getirmesi, bütünlük etiketi olmayan şifrelemede biçim denetiminin yirmi dört değişiklikten dördünü kaçırması ve ilkel çağrı tek dosyaya kapatıldığında yeni noktanın kendiliğinden kapsanması.
  2. 02 Rastgelelik Zayıf üreteç ile kriptografik olarak güvenli üretecin aynı ölçekte karşılaştırılması: tohum bilindiğinde on bin değerin tamamının önceden hesaplanması, on bin dört haneli koddan yalnız 903'ünün ayrı çıkması, baytı bölme kalanıyla basamağa eşlemenin ürettiği 1,04'lük sapma ve dokuz belirteç üretim noktasının altısının zayıf üreteç çağırması.
  3. 03 Kodda Gömülü Sırlar Kurgu bir depo geçmişinde sırrın açık kaldığı işlem sayısı ve desen taramasının kapsaması: beş sırrın çalışma ağacında 124, geçmişte 223 işlem görünmesi, tarihçe temizlemenin on dokuz kopyanın on sekizine erişememesi, anlık görüntü taramasının beş sırdan yalnız birini görmesi ve aynı kuralın geçmişte 76,8 kat bulgu ile 0,69 yanlış alarm oranı üretmesi.
  4. 04 Hata Mesajları ve Günlük Sızıntısı Hata yanıtı ve günlük satırındaki sızıntının kalem olarak sayılması: sekiz ucun doğrudan kipte kırk kalem-yanıt çifti taşıması, merkezî hata işleyicinin altı ucu örtüp iki ucu dışarıda bırakması, on bir günlük kaleminden üst düzey ad listesinin üçünü, her düzeyde çalışan listenin sekizini, biçime göre maskelemenin dokuzunu kapatması ve serbest metin ile bağlantı sorgusundaki iki kalemin hiçbir listeyle kapanmaması.
  5. 05 Bağımlılık Kaynaklı Riskler Bağımlılık çizgesinin kapsama ölçüsü: bildirim dosyasında sekiz ad geçerken süreçte otuz dört paketin bulunması, geçişli derinliğin altıya çıkması, tek bir bileşenin yirmi paketi etkilemesi, sekiz doğrudan bağımlılığın üçünün hiç çağrılmaması ve aynı önem derecesiyle gelen altı açık kaydının dördünün erişilebilir, ikisinin erişilmeyen bileşende olması.

Aramak için yazmaya başlayın.

↑↓ Esc gezin · aç · kapat