软件开发培训班 >> 网络技术 >> 网络安全
你的网站安全吗?WEB应用安全总结 |
|
本文标签:网站安全 RASP 有关技术 当前 RASP 还处于一个进展的阶段,尚未像防火墙等常见的安全产品一样有十 清晰确的 性能边界(scope),我个人认为这样的技术甚至十分有可能会和 WAF 构成 定然的 交融 。 因此这里介绍主要是记录自己的 了解为主,考量到 AppSensor 和 Shadowd 的思路并不一样, 离开记录 。 AppSensor 当前 AppSensor 进展到了第二版,OWASP 这个 名目 指标一方面是给出 完全的指南,另一方面也 盼望能提供一个 完全的实现 。当前 AppSensor 的 2.0 版以 Application-Specific Real Time Attack Detection & Response 核心 。下面是 AppSensor 的一些核心文档 可以看看 。 OWASP AppSensor Getting Started OWASP AppSensor Guide v2.0.1 EN OWASP AppSensor Reference Implementation AppSensor DetectionPoints 梳理了 AppSensor 集成到 利用后提供实现的监测点,安全人员 可以利用这些监测点达到实时监测 突击行为 。 AppSensor ResponseActions 梳理了 AppSensor 集成到 利用后提供实现的监测点,安全人员 可以利用这些监测点达到实时响应 突击行为 。 组成 部分 AppSensor 一开始 听从的设计理念就包括:语言无关、插件式、为“As A Service” 设计 。 因此,包括 Analysis Engine 在内的各个 部分都 可以被替换 。 AppSensor Core:必选组件 。这个是 AppSensor 的核心,对外提供了 AppSensor 的各种接口 。 Analysis Engine:必选组件 。这是用来推断是不是为 突击行为,如何对此行为进行响应的核心组件,当前还仅仅是个示例的实现 。 Storage:用来存储数据的组件 。 Configuration:用来对客户端和服务端配置的组件 。 Access Controller:仅 使用 SOAP、REST 的时候为必须 。主要用于对接口进行 拜访操纵 。 Reporting:可选组件 。这是用于对 AppSensor 进行治理很主要的组件,假如需求利用 其余的系统猎取 AppSensor 的数据,就需求 使用 Reporting 组件 。当前 支撑 Simple Logging、WebSockets、REST API 的 模式对外提供数据输出 。 部署 模式 当前 支撑四种部署 模式: REST Web Service SOAP Web Service Thrift Local (Embedded Java) Shadow Daemon Shadow Daemon 还是个十分早期的 名目,当前给自己的定位还是 WAF ,通过嵌入到 WEB 利用中的代码来收集信息,通过这些信息来推断某次 拜访是不是为 歹意行为并作出推断 。 组成 部分
Shadow Daemon 当前由三 部分组成 。 Shadow Daemon Connector:和语言有关,主要是利用语言 特点嵌入到 WEB 利用中收集数据,放到 Shadowd 中进行 解决 。 shadowd:收集 Shadow Daemon Connector 的数据,依据配置和 规定进行响应 。 shadow_ui: Shadow Daemon 的消费者界面 。 |