精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

如何將OWASP Top 10應用到無服務器中以增加安全性

譯文
開發 前端 通信技術
本文和您討論如何將OWASP Top 10應用到無服務器的應用程序中,以降低風險、并增加安全性。

【51CTO.com快譯】引言:本文和您討論如何將OWASP Top 10應用到無服務器的應用程序中,以降低風險、并增加安全性。

無服務器模型

無服務器計算,有時也被稱為“功能即服務”(Function as a Service,FaaS),它能夠讓您編寫出一些能夠獨立運行的自包含函數。其基本模型如下:

也就是說,您的函數(Function)接收到一些輸入后,根據各種輸入、存儲、以及獲取到的狀態進行計算,然后產生相應的輸出。當然,普通的代碼也能如此運作,那么它們的新穎之處又體現在哪里呢?

FaaS架構最大的創新之處在于:將一些安全責任從您的后端轉向了您對應的FaaS平臺提供商處。你們各自的責任分工如下圖所示:

藍色部分是您應用程序的“轄區”,而黃色部分則屬于FaaS平臺。這顯然起到了極大的減負效果,即您只需編寫某個函數,而由他人來負責剩下的繁瑣工作,包括:找到運行它的各種服務器;保持這些服務器的更新;當服務器被攻擊時,執行清理;當負載過高時自動增加服務器;判斷一臺服務器上能夠運行多少個函數;按需重新分配負載;為各個函數及其支持的所有服務之間構建通信網絡。

當然,這種轉變也會帶來安全之上的繁瑣,即:您現在必須重點關注、并保護您自己的程序代碼。也就是說,由于不同的開發人員可以將某個函數與其他函數相關聯,而那些未經嚴格“消毒”的輸入數據很可能就來自于某些攻擊者,因此您的各種函數需要有一定的自保能力。而事實上,向無服務器應用程序提供的輸入數據會更加廣泛。除了那些定義良好的函數鏈之外,您可能還需要應對REST over HTTP、不同類型的消息隊列、和每一次發布所引入的可擴展協議。

新的風險

無服務器計算模型會帶來新的風險,而傳統的工具并不能保證有效地處置這些風險及其擴展。被業界常用的OWASP top 10是保護各種應用程序的絕佳參考框架,當然它所針對的攻擊,主要是基于運行在服務器上的應用程序,同時您的責任不僅限于自己的代碼,而且會包括整個運行平臺。

各種風險總是有著相似之處。攻擊者要么試圖將惡意數據注入到您應用程序本身的代碼里(如:SQL/數據庫注入攻擊),要么直接將數據注入某個函數之中。而這些函數往往是被賦予了過多的權限,或是沒有實施足夠的強認證。和其他類型的代碼一樣,函數的脆弱性取決于那些易攻擊的組件、不當的設計。

各種API、隊列中的事件、甚至是存儲系統中的事件所觸發的某些函數,都會給無服務器體系結構增加新的風險。因此,這就會造成了:無服務器應用程序的執行流程不夠清晰,而攻擊面則較為復雜和多樣。同時,現有的安全工具尚未適應函數的多種按需輸入的特性。各種靜態、動態和交互式的應用安全測試(Static/Dynamic/ Interactive Application Security Testing,SAST/DAST/IAST),常被大家運用在對于一些公認的、經典的HTTP接口的測試中。

其實,當各種事件能夠相互觸發、和調用彼此的各種無服務器函數時,使用分析工具來對每一種處理流程進行安全分析變成了所謂的NP-hard難題(譯者注:非確定性多項式的數論難題,如著名的推銷員旅行問題)。

作為分析安全性的一個視角,讓我們來看看如何將OWASP top 10應用到無服務器的計算中。

1. 注入

通常,攻擊者會向應用程序發送不可信的數據,通過在無服務器架構里運行,并過于頻繁地調用其函數,以達到對應用程序的攻擊效果。從概念上說,雖然使用API​​網關能夠明確地處置對于某個函數的請求,但是無服務器平臺卻能允許存儲事件(如:新建、或修改某些文件、或數據庫的字段)、或消息隊列去直接啟動它們所請求的函數。可見,由于任何一種事件的觸發,都可能包含攻擊者的輸入代碼,因此,注入攻擊是無服務器計算的一個首要安全問題。

2. 失效的身份認證

根據前面提到的漏洞,認證失效在無服務器函數中的“曝光率”則更高。傳統應用程序的認證授權機制,通常能夠作用到整個應用之中。例如:在應用程序中的所有函數,都統一使用一個令牌。即使是在微服務的環境中,我們也能通過統一的認證架構來對應用程序、及其所有函數進行控制訪問。而當微服務被進一步分解成為具有更多函數模塊的納服務(nanoservice)時,它們就有了自己的一套訪問控制機制。因此,當用戶經由多個服務、去訪問某個API端點、并寫入存儲的時候,該訪問鏈上的每個環節,都會需要具有自己的認證機制。

3. 敏感數據泄漏

無服務器應用程序也可能會暴露一些受到薄弱保護的敏感數據。因此,我們在保護無服務器應用程序的安全性時,可能面對的一種挑戰是:由于需要確保敏感數據對于多種函數是可用的,因此我們必須在橫跨多個函數的情況下,共享不同的API密鑰、加密密鑰、或對外部服務的信任憑證,而它們的安全性顯然難以得到保證。雖然,如今一些云服務供應商能夠通過提供“密鑰庫(key vault)”系統,并實現在整個應用程序的范圍內共享密鑰,但是此概念尚屬新潮,且不一定能被廣大開發團隊所理解。

4. 外部實體(XXE)

在許多無服務器應用程序的構建中,它們使用的是比XML更簡單的數據格式(如JSON),因此,對于新的應用程序而言,OWASP top 10在此的風險倒沒有那么顯著。

5. 失效的訪問控制 和 6 安全配置錯誤

與OWASP top 10的其他項相比,這兩點威脅在無服務器計算中,比傳統應用更為突出。一個典型的無服務器應用程序,一般是由一“串”函數所構成。某個函數的一個輸入數據,往往會與若干外部數據的存儲進行交互,進而產生相應的輸出。這就是前面我們提到過的模型圖。如果我們在FaaS平臺上去構建一個完整的應用程序,那么它的流程圖就應該是如下所示:

可見,由于每一種函數與所有的服務之間都存在著交互關系,因此要想根據安全部署的原則,正確地為每一個方面配置出函數,是非常困難的!幾年前,Rapid7(譯者注:全球領先的安全風險信息解決方案提供商)曾發文聲稱他們發現了近2000個開放的S3 buckets,而且每個都可能包含有某個函數鏈的輸出(請參見:https://blog.rapid7.com/2013/03/27/open-s3-buckets/)。這就意味著攻擊者可以潛入到某個函數之中,獲取其輸出數據。顯然,您需要通過限制每個函數的使用權限,并配置為最低權限,以完成各種復雜的任務。

6. 跨站腳本

由于普通攻擊者的目標仍然是那些最終用戶、和他們的瀏覽器,因此就算是建立在無服務器的平臺上,那些基于Web的應用程序仍然可能遭受到XSS攻擊(請參見https://blog.tcell.io/2017/08/why-is-cross-site-scripting-so-hard)。因此,我們在無服務器上的部署、實施應用程序時,不可擅自修改、或未經測試地予以發布,以免帶來XSS攻擊的隱患。

7. 不安全的反序列化

和XXE(外部實體)攻擊類似,反序列化攻擊是通過在有效載荷中嵌入代碼,以實施攻擊。由于無服務器的函數可以按照任意順序被調用,而且我們也無法“消毒”用戶的輸入,因此我們應當在無服務器的應用中,采取更加廣泛的數據“消毒”方式,畢竟任何函數都無法信任它的任意輸入。

8. 使用含有已知漏洞的組件

在這一項上,無服務器與傳統應用的做法相同,即:只有了解您的應用程序會依賴到哪些軟件包,才能更好地管理各種潛在的風險。

9. 不足的日志記錄和監控

該項位居OWASP top 10末位的原因是因為:我們通常都會構建一套記錄系統,來跟蹤控制所有的代碼。隨著無服務器平臺、和云平臺的普及,您完全可以依賴云平臺本身的各種日志函數服務。當然,目前業界尚未對云平臺(更別提無服務器了)的日志“落地”形成最佳實踐。因此,您既可以依靠云平臺所提供的日志工具,也可以自己動手,為應用程序構建和定制日志記錄。當然,無論是哪一種方式,普遍的日志分析工具都還尚未達到云感知(cloud-aware)式日志記錄的水平。

原文標題:Serverless and the OWASP Top 10 ,作者:Matthew Gast

【51CTO譯稿,合作站點轉載請注明原文譯者和出處為51CTO.com】

責任編輯:趙寧寧 來源: 51CTO.com
相關推薦

2023-12-12 16:46:44

AI云團隊云管理

2022-06-14 23:34:10

Linux安全服務器

2010-09-14 19:29:00

2017-02-28 08:48:11

科技早新聞

2018-08-26 06:06:33

網絡安全容器無服務器

2012-02-10 09:38:48

JMP工業工程

2009-07-13 18:00:00

惠普思杰虛擬化

2021-04-14 10:58:54

OWASP Top 1web安全身份驗證

2010-12-01 10:27:48

2020-03-25 11:06:46

無服務器開源安全工具

2019-04-30 10:27:46

無服務器云計算安全

2010-01-05 09:55:43

2011-02-25 11:29:26

Proftpd

2020-03-02 00:52:04

OWASP軟件安全漏洞

2017-09-13 07:23:03

2020-10-09 07:00:00

無服務器應用監控架構

2009-06-16 15:23:53

2014-03-31 11:29:14

虛擬服務器安全性合規性

2009-07-07 15:49:04

root命令歷史記錄安全性 

2011-08-08 18:11:46

點贊
收藏

51CTO技術棧公眾號

久青青在线观看视频国产| 九九热在线免费观看| 成人豆花视频| 亚洲线精品一区二区三区八戒| 国产自产精品| 一区二区视频网| 亚洲欧洲日韩| 亚洲欧美中文在线视频| 在线一区二区不卡| 欧美久久天堂| 亚洲欧美一区二区三区久本道91| 国产亚洲精品久久飘花| 一区二区三区精| 99亚洲伊人久久精品影院红桃| 在线成人中文字幕| 大尺度在线观看| 国产精品美女午夜爽爽| 亚洲成人激情自拍| 天天综合中文字幕| 四虎电影院在线观看| 国产一区二区三区视频在线| 亚洲6080在线| 亚洲黄色网址在线观看| 黄色在线视频观看网站| 成人高清视频在线观看| 成人在线观看视频网站| 无码人妻精品一区二区50| 欧美日韩三级| 日韩视频一区在线| 国产在线观看h| 精品综合久久88少妇激情| 91精品国产乱码久久蜜臀| 成人亚洲视频在线观看| 91福利在线尤物| 一区二区三区欧美| 老汉色影院首页| 日本中文字幕视频在线| 久久精品在这里| 精品乱码一区| 天天摸天天碰天天爽天天弄| 国产不卡在线视频| 91嫩草在线| 怡春院在线视频| 日韩电影免费一区| 国产精品av在线播放| 4438国产精品一区二区| 伊人久久久大香线蕉综合直播| 欧美成年人视频网站| 国精产品视频一二二区| 欧洲杯什么时候开赛| 精品视频久久久| 日本丰满少妇裸体自慰 | 国产成人精品一区| 国产精品久久久久久久久久久久久久久久久 | 中文字幕在线观看精品| 日韩精品一二区| 国产mv免费观看入口亚洲| www.毛片.com| 久久久精品性| 国产精品第一第二| 国产精品第6页| 蜜桃一区二区三区四区| 国产噜噜噜噜久久久久久久久| 中文字幕理论片| 久久99热这里只有精品| 成人黄色免费在线观看| 国产毛片在线视频| 国产成a人无v码亚洲福利| 国产精品v欧美精品v日韩精品| 女人18毛片一区二区三区| 国产91精品久久久久久久网曝门| 国产精品yjizz| 三级在线观看| 国产精品久久久久三级| 亚洲区成人777777精品| 国产美女福利在线观看| 欧美日韩中文字幕日韩欧美| 欧美日韩在线成人| 精品亚洲二区| 精品视频久久久久久| 亚洲av无码国产精品麻豆天美| 清纯唯美亚洲综合一区| 欧美裸体xxxx极品少妇| 男女视频免费看| 日日夜夜精品视频免费| 91久久精品视频| 国产成人手机在线| 国产农村妇女精品| 黄色三级中文字幕| 性欧美18一19sex性欧美| 欧美日韩精品欧美日韩精品 | 91一区二区在线观看| 秋霞在线观看一区二区三区| 国产一二区在线| 午夜精品一区二区三区电影天堂 | 国产精品 日产精品 欧美精品| 国产精品视频一区二区三区经| 四虎电影院在线观看| 中文字幕日韩精品一区| 国产一区二区网| 精品国产欧美日韩一区二区三区| 日韩欧美在线网站| av无码av天天av天天爽| 亚洲天天影视网| 欧美伊久线香蕉线新在线| 91在线观看喷潮| 91丨porny丨最新| 蜜臀在线免费观看| 久久夜夜操妹子| 亚洲第一福利视频| 黄色一级大片在线免费观看| 老鸭窝亚洲一区二区三区| 91在线视频一区| 国产黄色片在线播放| 亚洲高清免费一级二级三级| 亚洲激情在线看| 亚洲专区视频| 久久久久久国产精品三级玉女聊斋| 少妇又紧又色又爽又刺激视频| av亚洲精华国产精华精华| 一区中文字幕在线观看| 欧美黄色网页| 亚洲精品久久久久久久久久久久久| www日韩在线| 日本成人在线一区| 久久免费看av| 蜜乳av一区| 日韩视频在线你懂得| 亚洲色图欧美色| 久久激情一区| 国产亚洲福利社区| 毛片在线网址| 日韩手机在线导航| 亚洲欧美小视频| 毛片一区二区三区| 神马影院我不卡| 色尼玛亚洲综合影院| 日韩av一区二区在线| 国产真实的和子乱拍在线观看| 国产综合成人久久大片91| 亚洲图片欧洲图片日韩av| 在线成人视屏| 伊人久久精品视频| 波多野结衣理论片| 国产日韩欧美精品电影三级在线| 国产极品美女高潮无套久久久| 西瓜成人精品人成网站| 久久免费观看视频| 欧美在线精品一区二区三区| 亚洲高清在线精品| 人体私拍套图hdxxxx| 99人久久精品视频最新地址| 久久久久综合一区二区三区| 国产无遮挡裸体视频在线观看| 日韩av在线免费播放| 日本中文字幕在线免费观看| 91丨porny丨在线| 欧美日韩第二页| 精品视频日韩| 国产欧美日韩中文| 爆操欧美美女| 亚洲国产成人精品女人久久久| 久久久精品99| 91在线国产观看| 国产精品天天av精麻传媒| 成人情趣视频| 亚洲va久久久噜噜噜| 国内老司机av在线| 国产视频在线一区二区| 无码人妻精品一区二区蜜桃色欲| 中文字幕欧美激情一区| 亚洲视频在线不卡| 在线看片一区| 欧美日韩高清免费| 久久久免费人体| 欧美日韩国产二区| 亚洲人午夜射精精品日韩| 在线中文字幕一区二区| 久草视频手机在线| 成人国产精品免费网站| 男人舔女人下面高潮视频| 91欧美在线| 国模精品一区二区三区| 成人国产激情| 欧美激情亚洲激情| 国产日产精品久久久久久婷婷| 91麻豆精品91久久久久久清纯| 自拍偷拍欧美亚洲| 国产精品三级久久久久三级| 日本久久久久久久久久| 日日摸夜夜添夜夜添精品视频| 艳母动漫在线观看| 亚洲第一福利社区| 91免费综合在线| 三级在线看中文字幕完整版| 日韩综合视频在线观看| 欧美一级在线免费观看| 欧美精选午夜久久久乱码6080| 亚欧洲精品在线视频| 欧美国产日本韩| 精品影片一区二区入口| 久久99精品一区二区三区| 欧美成人免费在线观看视频| 97视频热人人精品免费| 九九99玖玖| 日韩一区二区三区精品视频第3页| 欧美在线播放视频| 99视频免费在线观看| 国产一区二区三区高清在线观看| 秋霞视频一区二区| 制服丝袜成人动漫| 91丨九色丨海角社区| 亚洲国产欧美另类丝袜| 婷婷社区五月天| 国产香蕉久久精品综合网| 亚洲欧美日韩色| 黑人巨大精品欧美一区| 国产日韩成人内射视频| 亚洲经典三级| 久久香蕉视频网站| 欧美xxxxx视频| 日韩经典在线视频| 神马久久影院| 国产青春久久久国产毛片 | 精品国产乱码久久久久久丨区2区 精品国产乱码久久久久久蜜柚 | 污污动漫在线观看| 国产精品尤物| 大伊香蕉精品视频在线| 亚洲91精品| 夜夜爽99久久国产综合精品女不卡| 秋霞在线一区| 国产一区二区三区四区五区在线 | 欧美18—19sex性hd| 欧美国产精品va在线观看| 老司机在线看片网av| 中文字幕欧美精品在线| 成人精品福利| 亚洲性视频网址| 九色在线视频蝌蚪| 亚洲欧美中文字幕在线一区| 你懂的在线网址| 亚洲欧美日本精品| 欧美一区二区少妇| 精品一区二区三区三区| 神马久久高清| 亚洲精选一区二区| 欧美成人免费| 中文字幕亚洲情99在线| 波多野结衣在线影院| 中文字幕日韩欧美| 日本综合在线| 久99久在线视频| 国产高清在线a视频大全| 欧美激情2020午夜免费观看| av日韩国产| 18性欧美xxxⅹ性满足| 亚洲精品mv| 国产精品久久久久久久久久久久| 亚洲电影有码| 成人在线精品视频| 亚洲一二av| 国产一区在线免费| 久久av超碰| 亚洲国产午夜伦理片大全在线观看网站| 国产一区二区三区电影在线观看| 日韩中文字幕一区二区| 日韩1区在线| 超碰10000| 在线视频精品| 一区二区三区视频在线观看免费| 久久99久久久久| 老熟女高潮一区二区三区| 99久久国产综合精品麻豆| 91精品人妻一区二区三区蜜桃欧美| 国产欧美精品日韩区二区麻豆天美| 蜜桃av免费观看| 亚洲精品久久久蜜桃| 久久久久久久久久免费视频| 91黄色在线观看| 国产乱叫456在线| 亚洲成人动漫在线播放| 国产资源在线播放| 欧美日韩国产第一页| 亚洲精品福利电影| 国产在线久久久| 人人精品亚洲| 国产日韩第一页| 亚洲永久网站| 国产免费中文字幕| 91丨porny丨中文| 卡通动漫亚洲综合| 日韩欧美在线中文字幕| 99久久国产热无码精品免费| 日韩电视剧在线观看免费网站| 91美女视频在线| 国语自产在线不卡| 男人天堂久久| 蜜臀久久99精品久久久久久宅男| 欧美成人片在线| 国产视频亚洲精品| 搞黄网站在线观看| 97国产精品免费视频| 成人一区视频| 国产精品一区二区不卡视频| 欧美日韩伦理| 国产九九九九九| 国产一区二区在线看| 一二三不卡视频| 亚洲精品免费在线播放| 国产精品va无码一区二区三区| 91精品国产丝袜白色高跟鞋| 黄色的视频在线免费观看| 欧美激情亚洲激情| 国产精品久一| 亚洲精品美女久久7777777| 国产精品日本| yjizz视频| 一区二区国产视频| 91久久国语露脸精品国产高跟| 亚洲人a成www在线影院| 99riav视频在线观看| 亚洲一区二区三区四区视频| 成人在线免费视频观看| 大肉大捧一进一出好爽视频| 成人综合婷婷国产精品久久蜜臀| 午夜精品久久久久99蜜桃最新版| 色综合一区二区| 天堂成人在线观看| 欧美激情免费在线| 国产一区 二区| 国产成年人在线观看| 蜜臀av在线播放一区二区三区 | 亚洲素人在线| 日韩中文字幕在线视频观看| 成人深夜视频在线观看| 久久久国产成人| 日韩一级片在线播放| 成人免费网站在线观看视频| 国产欧美一区二区| 日韩欧美高清| 中文字幕av不卡在线| 国产精品天天摸av网| 伊人精品在线视频| 在线视频中文亚洲| 在线一区视频观看| 丝袜足脚交91精品| 奇米一区二区三区av| 在线免费观看视频| 欧美在线观看禁18| 成人影视在线播放| 国产精品三级网站| 四虎国产精品免费观看| 九九九九九国产| 亚洲日穴在线视频| a级片在线免费看| 欧美日韩福利视频| 卡通动漫精品一区二区三区| 日韩欧美视频网站| 国产三区在线成人av| 中文字幕欧美人妻精品一区蜜臀| 中文字幕精品一区久久久久| 天堂久久一区| 国产成人一区二区三区别| 波多野结衣视频一区| 国产精品100| 中文字幕无线精品亚洲乱码一区 | 同产精品九九九| 精品国产av 无码一区二区三区 | 精品国精品国产| 超碰成人av| 欧美一区1区三区3区公司 | 五月综合激情网| 免费在线观看一级毛片| 国产精品欧美亚洲777777 | 91成人在线观看喷潮教学| 91美女在线视频| 中文字幕一区二区人妻痴汉电车| 久久精品亚洲国产| 91精品久久久久久综合五月天| 乱妇乱女熟妇熟女网站| 国产欧美日韩卡一| 国产情侣在线播放| 69影院欧美专区视频| 成人毛片免费看| 黄色激情在线观看| 在线一区二区视频| av文字幕在线观看| 久久久久久久久四区三区| 麻豆精品在线看| 日韩免费av片| 色婷婷久久av| 欧美日韩看看2015永久免费 | 国产精品一二三在线观看| zzijzzij亚洲日本少妇熟睡| 瑟瑟视频在线免费观看| 久久久久久久久国产| 欧美码中文字幕在线| 俄罗斯黄色录像| 欧美性猛交一区二区三区精品| 欧美男男video|