Chráni klientsky kód, serverovú logiku, relácie, údaje, rozhrania a podpornú konfiguráciu pred neoprávneným prístupom, nebezpečnou interpretáciou vstupu, zneužitím dôvery prehliadača a inými zlyhaniami aplikačnej vrstvy. Rozsah zahŕňa návrh, implementáciu, nasadenie, testovanie, monitorovanie a nápravu — nie len perimeterové filtrovanie.
Webové aplikácie prechádzajú niekoľkými hranicami dôvery: prehliadač-server, jeden origin-druhý, aplikácia-dátové úložisko, služba-služba a kód-obsah-tretích-strán. Bezpečnosť závisí od zachovania týchto hraníc pri aplikovaní autorizácie a podnikových pravidiel na každú citlivú akciu.
Kľúčové body
Kľúčové kontrolyPoužiť bezpečné spracovanie relácií, serverovú autorizáciu, kontextovo-vhodné spracovanie vstupu a výstupu, chránený transport, bezpečné chybové správanie, najmenšie oprávnenia a riadenú integráciu so závislosťami.
Návrh informovaný o prehliadačiZohľadniť originy, cookies, framing, navigáciu, vykonávanie skriptov, načítanie obsahu, klientske úložisko a rozdiel medzi prehliadačom vymáhanou politikou a serverovými rozhodnutiami dôvery.
Verifikácia a prevádzkaKontrolovať architektúru a kód, testovať autentifikované roly a workflow, hodnotiť nasadzovaciu konfiguráciu, monitorovať zneužitie a zlyhania a prehodnocovať po zmenách aplikácie alebo platformy.
Dôležité obmedzenieSkener alebo firewall webových aplikácií môže detegovať alebo blokovať vybrané vzory, ale ani jeden nedokáže potvrdiť správnu podnikovú logiku, kompletnú autorizáciu, bezpečný návrh ani adekvátne pokrytie každého stavu aplikácie.