現時点では、すべての実装に取り組んでいますが、トップ10プロジェクト
のセキュリティリスクに対して安全である必要があります。トップ10
の#4の場合-安全でない直接オブジェクト参照OWASPはOWASPアプリケーションセキュリティ検証標準を参照します
だから私はV3ですべてを読んでいましたが、それを実装するためのいくつかの質問があります。
JavaEE6およびJSF2.0でJBoss-AS7.0.1を使用しています
V3.4セッションIDがCookieヘッダー以外で開示されないことを確認します。特にURL、エラーメッセージ、またはログで。これには、アプリケーションがセッションCookieのURL書き換えをサポートしていないことの確認が含まれます。
私はここにstackoverflowに関するいくつかの記事を読みました。ユーザーが初めてサイドにアクセスしたときにジェッションがURLに含まれるのを防ぐ方法...しかし、多くの答えは次のようなものです:URL書き換えを使用する...これはthedoes not support URL rewriting of session cookies
最初のエントリでjsessionsを処理する通常の方法は何ですか?それを処理するための保存方法は何ですか?
V3.10:アプリケーションフレームワークによって生成されたセッションIDのみがアプリケーションによって有効であると認識されることを確認します。
JSF2.0 / JavaEEでこれをどのように行いますか?
V3.12:認証されたセッショントークン/ IDを含むCookieのドメインとパスが、そのサイトに対して適切に制限された値に設定されていることを確認します。
これは何を意味するのでしょうか?FirebugでCookieを調べると、URL http:// localhost:8080 / projectname /
からWebアプリケーションを実行し、Cookieで次
のように取得します。パス:/ projectname
は、OWASPの意味have their domain and path set to an appropriately restrictive value for that site.
ですか?
ありがとうございました!