《電子技術(shù)應(yīng)用》
您所在的位置:首頁(yè) > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 低代碼/無(wú)代碼的十大安全風(fēng)險(xiǎn)

低代碼/無(wú)代碼的十大安全風(fēng)險(xiǎn)

2022-11-05
來(lái)源:安全419
關(guān)鍵詞: 安全風(fēng)險(xiǎn) 代碼

  隨著低代碼/無(wú)代碼開(kāi)發(fā)平臺(tái)激增以及被企業(yè)廣泛使用,產(chǎn)業(yè)界提出了一個(gè)明確而緊迫的需求,即建立依賴(lài)此類(lèi)平臺(tái)開(kāi)發(fā)的應(yīng)用程序相關(guān)的安全和隱私風(fēng)險(xiǎn)意識(shí)。《OWASP 低代碼十大安全風(fēng)險(xiǎn)清單》(以下簡(jiǎn)稱(chēng)“《清單》”)是為希望采用和開(kāi)發(fā)低代碼(可視化少量代碼開(kāi)發(fā))、無(wú)代碼(可視化無(wú)需編程開(kāi)發(fā))應(yīng)用程序的企業(yè)提供幫助和指導(dǎo)。

  LCNC-SEC-01:身份冒充

  無(wú)代碼/低代碼開(kāi)發(fā)的應(yīng)用程序可能內(nèi)嵌任何應(yīng)用程序用戶(hù)隱式冒充的用戶(hù)身份。這為權(quán)限提升創(chuàng)建了一條攻擊路徑,允許攻擊者隱藏在另一個(gè)用戶(hù)的身份背后來(lái)繞過(guò)傳統(tǒng)的安全控制。

  LCNC-SEC-02:授權(quán)濫用

  在大多數(shù)無(wú)代碼/低代碼的平臺(tái)中,服務(wù)連接都是頭等對(duì)象。這意味著應(yīng)用程序、其他用戶(hù)或整個(gè)企業(yè)之間的連接。應(yīng)用程序也可能被共享給無(wú)權(quán)訪問(wèn)基礎(chǔ)數(shù)據(jù)的用戶(hù)。

  LCNC-SEC-03:數(shù)據(jù)泄漏和意外后果

  無(wú)代碼/低代碼應(yīng)用程序通常會(huì)跨多個(gè)系統(tǒng)同步數(shù)據(jù)或觸發(fā)操作,這為數(shù)據(jù)跨越企業(yè)邊界創(chuàng)造了一條攻擊路徑。這就意味著,在一個(gè)系統(tǒng)內(nèi)的操作可能對(duì)另一個(gè)系統(tǒng)中造成意想不到的后果。

  LCNC-SEC-04:身份驗(yàn)證和安全通信失效

  無(wú)代碼/低代碼應(yīng)用程序通常通過(guò)業(yè)務(wù)用戶(hù)設(shè)置的連接來(lái)連接到關(guān)鍵業(yè)務(wù)數(shù)據(jù),這往往會(huì)導(dǎo)致不安全的通信。

  LCNC-SEC-05:安全配置錯(cuò)誤

  配置錯(cuò)誤往往會(huì)導(dǎo)致匿名訪問(wèn)敏感數(shù)據(jù)或操作,以及不受保護(hù)的公共端點(diǎn)、密鑰泄漏和過(guò)度共享。

  LCNC-SEC-06:注入處理失效

  無(wú)代碼/低代碼應(yīng)用程序以多種方式接收用戶(hù)提供的數(shù)據(jù),包括直接輸入或從各種服務(wù)中檢索用戶(hù)提供的內(nèi)容。此類(lèi)數(shù)據(jù)可能會(huì)包含給應(yīng)用程序帶來(lái)風(fēng)險(xiǎn)的惡意有效載荷。

  LCNC-SEC-07:脆弱和不可信的組件

  無(wú)代碼/低代碼應(yīng)用程序嚴(yán)重依賴(lài)于市場(chǎng)或web上現(xiàn)有組件,以及由開(kāi)發(fā)人員構(gòu)建的自定義連接器。這些組件通常是非托管的,缺乏可見(jiàn)性,并使應(yīng)用程序面臨基于供應(yīng)鏈的風(fēng)險(xiǎn)。

  LCNC-SEC-08:數(shù)據(jù)和密鑰處理失效

  無(wú)代碼/低代碼應(yīng)用程序通常將數(shù)據(jù)或密鑰作為其“代碼”的一部分進(jìn)行存儲(chǔ),或者存儲(chǔ)在平臺(tái)提供的托管數(shù)據(jù)庫(kù)中,而這些數(shù)據(jù)必須按照法規(guī)和安全要求進(jìn)行適當(dāng)?shù)拇鎯?chǔ)。

  LCNC-SEC-09:資產(chǎn)管理失效

  無(wú)代碼/低代碼應(yīng)用程序易于創(chuàng)建開(kāi)發(fā),并且維護(hù)成本相對(duì)較低,這個(gè)特點(diǎn)使這些應(yīng)用程序在保持活動(dòng)狀態(tài)的同時(shí),企業(yè)也很容易棄用這些應(yīng)用程序。此外,內(nèi)部應(yīng)用程序可以在不解決業(yè)務(wù)連續(xù)性問(wèn)題的情況下迅速普及。

  LCNC-SEC-10:安全日志記錄和監(jiān)控失效

  無(wú)代碼/低代碼應(yīng)用程序通常依賴(lài)于供應(yīng)商來(lái)生成日志和監(jiān)視數(shù)據(jù)。在許多情況下,日志要么不足,要么沒(méi)有收集,從而阻礙了安全調(diào)查,并且無(wú)法滿(mǎn)足合規(guī)性要求。

  此外,應(yīng)用程序通常缺乏全面的審計(jì)跟蹤,從而阻礙了變更管理流程和查詢(xún),很難找出是誰(shuí)引入了一項(xiàng)變更。

  


更多信息可以來(lái)這里獲取==>>電子技術(shù)應(yīng)用-AET<<

二維碼.png


本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無(wú)法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問(wèn)題,請(qǐng)及時(shí)通過(guò)電子郵件或電話(huà)通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話(huà):010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 男女做www免费高清视频 | 欧美综合区自拍亚洲综合天堂 | 在线观看黄色网 | 免费在线视频一区 | 欧美日本在线一区二区三区 | 男女性爽大片视频男女生活 | 天天插天天射天天干 | 国产成人刺激视频在线观看 | 国产一级特黄aa大片在线 | 国产黄在线观看免费观看软件视频 | 欧美日韩高清观看一区二区 | 成年黄页网站大全免费动漫 | 男女情趣视频免费播放 | 人人澡人人草 | 午夜爽爽性刺激一区二区视频 | 欧美国产亚洲精品a第一页 欧美国产在线观看 | 日本精品一区 | 免费人成年短视频在线观看网站 | 亚洲国产精品91 | 成人免费福利片在线观看 | 国产高清在线精品一区在线 | 久久精品国产亚洲综合色 | 97午夜理伦影院在线观看 | 日韩15p| 中国野外性xxxx | 天天操天天谢 | 在线观看视频中文字幕 | 日本三级一区二区 | 99久久亚洲| 国产九九视频在线观看 | 成年人在线播放 | 国产精品久久久久国产精品三级 | 91老司机精品视频 | 天天爽天天爽 | 婷婷综合激情 | xxx性欧美 | 精品 日韩 国产 欧美在线观看 | 中文字幕2019年中文字幕 | 久久精品五月天 | 亚洲国产男人本色在线观看的a站 | 午夜视频高清在线aaa |