下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、安全代码编写规范编写目的为加强武汉楚烟信息技术有限公司在软件开发中的安全规范要求,减少应用上线后带来潜在的安全风险,特拟定安全代码编写规范。2、 使用范围本规范适用于武汉楚烟信息技术有限公司承建的各类开发类的软件类项目。3、 应用安全设计在总体架构设计阶段,需明确与客户方沟通确认甲方对于软件安全的相关要求,对于有明确安全要求的(例如授权管理要求、用户认证要求、日志审计要求等),须在设计文档中予以详细说明。对于互联网应用,务必明确网络安全、应用安全、数据安全相关的安全防护手段。在技术架构上,应采用表现层、服务层、持久层分类的架构,实现对底层业务逻辑进行有效隔离,避免将底层实现细节暴露给最终用户。
2、在部署架构上,应采用应用服务器、数据库服务器的分离部署模式,在应用服务器被攻击时,不会导致核心应用数据的丢失。如软件产品具备有条件时,应优先采用加密数据传输方式(例如https协议)在外部接口设计方面,应采用最小接口暴露的原则,避免开发不应共同商必要的服务方法带来相关安全隐患,定第三方接入的身份认证方式和手段。应用安全编码4.1. 输入验证对于用户输入项进行数据验证,除常见的数据格式、数据长度外,还需要对特殊的危险字符进行处理。特殊字符包括<>"'%()&+'"等对于核心业务功能,除在客户端或浏览器进行数据验证外,还必须在服务器端对数据进
3、行合法性检验,规避用户跳过客户端校验,直接将不合规的数据保存到应用中。对于浏览器重定向地址的数据,需要进行验证核实,确认重定向地址是否在可信,并且需要对换行符(r或n)进行移除或者替换。4.2. 数据输出对需要输出到用户浏览器的任何由用户创造的内容,应在输出到浏览器之前或持久化存储之前进行转义(至少对<>转义为<>)以防止跨站攻击脚本(XSS)对于无法规避的HTML片段提交,需对<script>、<iframe>标签进行检查处理,避免应用被挂马的可能性。在程序中应尽量规避SQL的拼接处理,优先推荐使用iBatis/MyBaits框
4、架,其次推荐使用SQL的参数化查询方法,在无法避免使用SQL拼接时,因对SQL参数值进行编码处理(至少对单引号进行编码)。4.3. 会话管理不要在URL错误信息或日志中暴露会话标识符。会话标识符应当只出现在HTTPcooki战信息中。比如,不要将会话标识符以GET参数进行传递。将cookie设置为HttpOnly属性,除非在应用程序中明确要求了客户端脚本程序读取或者设置cookie的值。从Cookie或者Session中获取之前保存的数据进行应用时,须增加必要的数据检验。对于敏感的业务操作,通过在每个请求或每个会话中使用强随机令牌或参数,为高度敏感或关键的操作提供标准的会话管理。4.4. 访问
5、控制应用必须具备授权访问控制功能,能够限制在最小的范围内使用系统功能。同时限制只有授权的用户可以访问受保护的URL。4.5. 文件管理在文件上传处理中,应限制符合要求格式的文件,尽量避免用户直接上传可执行文件或在服务器端限制可执行文件的执行权限。在文件下载时,应规避直接列举服务器上的文件,同时规避将服务器端的路径作为参数进行传递,避免用户非法获取服务器端文件。4.6. 数据加密原则上在程序代码中不能直接写入用户和密码,对于无法规避的情况,应当对使用的用户名、密码进行加解密处理,在程序中使用加密后的内容。4.7. 错误处理不要在错误响应将服务器的信息暴露给最终用户,例如:服务器的IP地址、操作系统的类型和版本、会话标识符、账号信息等.在错误处理时,因在后台统一进行日志记录,避免显示调试或堆栈跟踪信息,建议使用通用的错误消息并使用定制的错误页面。4.8. 其它通用规范审核应用使用的第三方开发框架、第三方代码或类库文件,以确定业务的需要,并验证功能
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025至2030年中国篱笆修剪机数据监测研究报告
- 福州市老旧社区公共空间的适老性评价研究
- 2025年度智慧医疗系统开发与应用合同4篇
- 二零二五年度新能源汽车充电桩土地租赁合同3篇
- 2025年个人水利工程建设与维护承包合同模板3篇
- 2025年度报刊亭承揽加工安装与绿色出行倡导合同4篇
- 二零二五年度生态农业项目种植与加工承包合同4篇
- 2025年度诚意金协议模板:新能源汽车采购预付款协议4篇
- 2023年-2024年公司项目部负责人安全教育培训试题及答案【易错题】
- 二零二五年IT运维团队绩效考核合同3篇
- 乳腺癌的综合治疗及进展
- 【大学课件】基于BGP协议的IP黑名单分发系统
- 2025年八省联考高考语文试题真题解读及答案详解课件
- 信息安全意识培训课件
- 2024年山东省泰安市初中学业水平生物试题含答案
- 美的MBS精益管理体系
- 中国高血压防治指南(2024年修订版)解读课件
- 2024安全员知识考试题(全优)
- 2024年卫生资格(中初级)-中医外科学主治医师考试近5年真题集锦(频考类试题)带答案
- 中国大百科全书(第二版全32册)08
- 医院出入口安检工作记录表范本
评论
0/150
提交评论