登入帳戶  | 訂單查詢  | 購物車/收銀台(0) | 在線留言板  | 付款方式  | 聯絡我們  | 運費計算  | 幫助中心 |  加入書簽
會員登入 新註冊 | 新用戶登記
HOME新書上架暢銷書架好書推介特價區會員書架精選月讀2023年度TOP分類閱讀雜誌 香港/國際用戶
最新/最熱/最齊全的簡體書網 品種:超過100萬種書,正品正价,放心網購,悭钱省心 送貨:速遞 / EMS,時效:出貨後2-3日

2024年10月出版新書

2024年09月出版新書

2024年08月出版新書

2024年07月出版新書

2024年06月出版新書

2024年05月出版新書

2024年04月出版新書

2024年03月出版新書

2024年02月出版新書

2024年01月出版新書

2023年12月出版新書

2023年11月出版新書

2023年10月出版新書

2023年09月出版新書

『簡體書』软件安全开发指南——应用软件安全级别验证参考标准

書城自編碼: 3157185
分類: 簡體書→大陸圖書→計算機/網絡信息安全
作者: [美国]OWASP基金会
國際書號(ISBN): 9787121338496
出版社: 电子工业出版社
出版日期: 2018-03-01
版次: 1
頁數/字數: 152/160000
書度/開本: 16开 釘裝: 平装

售價:NT$ 234

我要買

share:

** 我創建的書架 **
未登入.



新書推薦:
心智的构建:大脑如何创造我们的精神世界
《 心智的构建:大脑如何创造我们的精神世界 》

售價:NT$ 380.0
美国小史(揭秘“美国何以成为美国”,理解美国的经典入门读物)
《 美国小史(揭秘“美国何以成为美国”,理解美国的经典入门读物) 》

售價:NT$ 380.0
中国古代北方民族史丛书——东胡史
《 中国古代北方民族史丛书——东胡史 》

售價:NT$ 576.0
巨人传(插图珍藏本)
《 巨人传(插图珍藏本) 》

售價:NT$ 3289.0
地下(村上春树沙林毒气事件的长篇纪实)
《 地下(村上春树沙林毒气事件的长篇纪实) 》

售價:NT$ 358.0
偿还:债务与财富的阴暗面
《 偿还:债务与财富的阴暗面 》

售價:NT$ 374.0
清华大学藏战国竹简校释(壹):《命训》诸篇
《 清华大学藏战国竹简校释(壹):《命训》诸篇 》

售價:NT$ 440.0
封建社会农民战争问题导论(光启文库)
《 封建社会农民战争问题导论(光启文库) 》

售價:NT$ 319.0

建議一齊購買:

+

NT$ 490
《 网络空间安全战略思考 》
+

NT$ 1937
《 美国网络安全战略与政策二十年 》
+

NT$ 312
《 网络安全科学本质论 》
+

NT$ 384
《 应用软件安全代码审查指南 》
內容簡介:
本书系统性地介绍了OWASP安全组织研究总结的应用安全验证标准,为软件开发过程中的安全控制措施开发提供直接指导与必要参考。全书分为两大部分:*部分介绍了应用安全验证要求的使用方法和参考案例。第二部分详细介绍了19项安全控制措施的验证要求,并针对每种安全验证介绍了不同级别的控制目标和详细要求。本书旨在帮助相关软件开发企业机构和团队提升有关应用软件安全开发的相关意识;并在应用软件设计、开发和测试过程中,能明确对功能性和非功能性安全控制的要求。本书适合软件开发企业的管理人员和执行人员,从事软件安全开发相关的专业人员,以及高等院校软件工程、信息安全、信息管理等专业的研究生、本科生学习和参考。
關於作者:
OWASP是一个开源的、非盈利的全球性安全组织,致力于应用软件的安全研究,在业界具有一流的影响力和权威性。作为OWASP面向中国的区域分支,OWASP中国自2006年正式启动,目前已拥有来自互联网安全专业领域和政府、电信、金融、教育等相关领域的会员5000多名,形成了强大的专业技术实力和行业资源聚集能力,有力推动了安全标准、安全测试工具、安全指导手册等应用安全技术在中国的发展,成为了积极推动中国互联网安全技术创新、人才培养和行业发展的中坚力量。作为OWASP中国的运营中心,互联网安全研究中心(Security Zone,简称SecZone)是国内首个独立、开源的互联网安全研究机构。中心始终秉持引入、吸收、创新的发展宗旨,专注于互联网安全前沿技术和OWASP项目的深度研究,常年组织开展各类开源培训及沙龙活动,致力于通过对国内外技术、资源的整合、应用和创新,更好地服务业界同仁、服务行业发展,更有力地推动国内互联网安全技术的进步与升级。
目錄
第一篇ASVS概述
第1章使用应用安全验证标准2
1.1应用安全验证级别3
1.2如何使用这个标准4
1.3在实践中应用ASVS7
第2章 评估软件是否达到验证水平10
2.1使用指导11
2.2自动渗透测试工具的作用12
2.3渗透测试的作用12
2.4用作详细的安全架构指导13
2.5用作现有安全编码清单的替代13
2.6用作自动化单元和集成测试指南14
2.7用作安全开发培训14

第二篇ASVS详解
第3章V1:架构、设计和威胁建模16
3.1控制目标17
3.2验证要求17
3.3参考文献19
第4章V2:认证20
4.1控制目标21
4.2验证要求21
4.3参考文献24
第5章V3:会话管理26
5.1控制目标27
5.2验证要求27
5.3参考文献29
第6章V4:访问控制30
6.1控制目标31
6.2验证要求31
6.3参考文献33
第7章V5:恶意输入处理34
7.1控制目标35
7.2验证要求35
7.3参考文献38
第8章V6:密码学安全40
8.1控制目标41
8.2验证要求41
8.3参考文献43
第9章V7:错误处理和日志记录44
9.1控制目标45
9.2验证要求46
9.3参考文献48
第10章V8:数据保护49
10.1控制目标50
10.2验证要求51
10.3参考文献52
第11章V9:通信安全53
11.1控制目标54
11.2验证要求54
11.3参考文献56
第12章V10:HTTP安全配置58
12.1控制目标59
12.2验证要求59
12.3参考文献60
第13章V11:恶意控件62
13.1控制目标63
13.2验证要求63
13.3参考文献64
第14章V12:业务逻辑65
14.1控制目标66
14.2验证要求66
14.3参考文献67
第15章V13:文件和资源68
15.1控制目标69
15.2验证要求69
15.3参考文献70
第16章V14:移动应用程序71
16.1控制目标72
16.2验证要求72
16.3参考文献74
第17章V15:Web服务75
17.1控制目标76
17.2验证要求76
17.3参考文献78
第18章V16:安全配置79
18.1控制目标80
18.2验证要求80
18.3参考文献81

第三篇ASVS实践案例分析
第19章ASVS的实践案例83
19.1案例1:作为安全测试指南使用84
19.2案例2:作为SDLC的实施指导86
附录
附录A名词解释89
附录B参考文献95
附录C标准映射97
附录DASVS术语表99
附录E采用ASVS的OWASP项目104
附录FOWASP安全编码规范快速参考指南106
內容試閱
序1
关于标准
本书是根据《OWASP应用程序安全验证标准》翻译编写的。《OWASP应用程序安全验证标准》是架构师、开发人员、测试人员、安全专业人员及用户可以使用的应用程序安全性要求或测试的列表,以定义安全的应用程序。
版权和许可证
版权所有?20082016 OWASP基金会。本文档依照《知识共享署名授权许可协议3.0》发布。对于任何重用或分发,必须向他人明确这项工作的许可条款。
发布历史
第3.0.1版《OWASP应用程序安全验证标准》发布于2016年,该项目由Daniel Cuthbert和Andrew van der Stock领导。
? 2014年8月,第2.0版《OWASP应用程序安全验证标准》发布。
? 2015年9月,第3.0版《OWASP应用程序安全验证标准》发布。
? 2016年6月,第3.0.1版《OWASP应用程序安全验证标准》发布。
2015年第3.0版的贡献者
项目负责人 主要作者 贡献者和审稿人
Andrew van der Stock
Daniel Cuthbert Jim Manico Abhinav Sejpal
Ari Kes?niemi
Boy Baukema
Colin Watson
Cristinel Dumitru
David Ryan
Fran?ois-Eric Guyomarch
Gary Robinson
Glenn Ten Cate
James Holland
Martin Knobloch
Raoul Endres
Ravishankar S
Riccardo Ten Cate
Roberto Martelloni
Ryan Dewhurst
Stephen de Vries
Steven van der Baan
2014年第2.0版的贡献者
项目负责人 主要作者 贡献者和审稿人
Daniel Cuthbert
Sahba Kazerooni Andrew van der Stock
Krishna Raja Antonio Fontes
Archangel Cuison
Ari Kes?niemi
Boy Baukema
Colin Watson
Dr Emin Tatli
Etienne Stalmans
Evan Gaustad
Jeff Sergeant
Jerome Athias
Jim Manico
Mait Peekma
Pekka Sillanp??
Safuat Hamdy
Scott Luc
Sebastien Deleersnyder
2009年第1.0版的贡献者
项目负责人 主要作者 贡献者和审稿人
Mike Boberski
Jeff Williams
Dave Wichers Jim Manico Andrew van der Stock
Barry Boyd
Bedirhan Urgun
Colin Watson
Dan Cornell
Dave Hausladen
Dave van Stein
Dr. Sarbari Gupta
Dr. Thomas Braun
Eoin Keary
Gaurang Shah
George Lawless
Jeff LoSapio
Jeremiah Grossman
John Martin
John Steven
续表
项目负责人 主要作者 贡献者和审稿人
Ken Huang
Ketan Dilipkumar Vyas
Liz Fong Shouvik Bardhan
Mandeep Khera
Matt Presson
Nam Nguyen
Paul Douthit
Pierre Parrend
Richard Campbell
Scott Matsumoto
Stan Wisseman
Stephen de Vries
Steve Coyle
Terrie Diaz
Theodore Winograd
序2
欢迎使用《OWASP应用程序安全验证标准(ASVS)》第3.0.1版。ASVS是通过OWASP团队努力建立而成的安全要求和控制框架,其侧重于在应用程序设计、开发和测试时所需的功能和非功能安全控制。
本版本被认为是识别和采用的最佳实践经验。这将有助于新兴标准计划采用ASVS中的内容,同时协助现有的企业学习他人的经验。
OWASP ASVS项目组预计这个标准可能永远不会达到100%的完善并被认同。风险分析在某种程度上是主观的,这在尝试以适合所有标准的尺度进行泛化时,会产生挑战。但是,OWASP ASVS项目组希望本版本的最新更新是朝着正确的方向迈出的一步,并期望能为行业引入这一重要的概念。
第3.0.1版有什么新功能
(1)在第3.0.1版本中,ASVS增加了几个部分,包括配置、Web服务等,使本标准更适用于现代应用,如HTML5前端或移动客户端、使用SAML身份验证来调用一组RESTful Web服务。
(2)为确保使用人员不需要多次重复验证相同的项目,第3.0.1版ASVS删除了重复的标准。
第3.0.1版ASVS提供了一个映射到CWE常见弱点的枚举(CWE)字典。CWE映射可以用于识别信息利用的可能性,成功地利用这一结果。广义地说,如果不使用或实施安全控制及如何缓解弱点,那么还可以洞悉将来有可能出现的问题。
最后,在2015年OWASP AppSec欧洲大会期间,OWASP ASVS项目组与其他项目组、专家进行了评审,并在2015年的OWASP AppSec美国大会进行了最后的工作会议,纳入大量反馈意见。OWASP ASVS项目组希望读者能找到对本书有用的更新,并以项目组所能想象的方式使用它。
前 言
背景
2016年和2017年是我国网络安全行业飞速发展的两年。自2016年年底至2017年,国家先后发布并实施《网络空间安全战略》《网络安全法》《关于加强网络安全学科建设和人才培养的意见》等涉及网络安全方面的法律法规和政策文件。同时,WannCry勒索病毒Structs2漏洞Office高危漏洞等这样的全球性网络安全事件也不时刺痛着人们的神经。越来越多的网络安全研究机构、软件研发机构、专家学者逐渐认识到没有软件安全,就没有网络安全安全不仅是网络安全专家的责任,更是每个软件开发从业人员的责任。
那么,软件研发机构如何开发出安全的应用程序呢?安全的应用程序应该符合哪些标准呢?软件研发机构需要验证应用程序的哪些方面呢?本书是在这样的背景下翻译出版的。
ASVS简介
OWASP应用程序安全验证标准(ASVS)项目是OWASP全球安全组织的成功项目之一。该项目的主旨如下:为执行Web应用程序安全验证提供一套可行的标准,以规范应用程序的安全验证覆盖范围和安全级别。该项目的研究成果,即《OWASP应用程序安全验证标准(ASVS)》,最新版本为第3.0.1版。
该成果不仅为Web应用程序技术安全控制提供了测试参考标准,还为应用程序开发人员提供了一系列安全开发需求建议。为测试应用程序技术安全控制及依赖于测试环境中的任何技术安全控制提供了参考依据,以消除应用程序受到跨站脚本(XSS)、SQL注入等软件安全威胁的影响。此外,该成果还可用于标识应用程序的安全信任级别。
该成果可根据读者或使用人员的需要,作为度量标准、安全指导和采购要求。
(1)度量标准:为应用程序开发人员和应用程序所有者提供一个参考标准,以评估应用程序的可信任程度。
(2)安全指导:为应用程序中安全控制的开发人员提供有关构建安全控制的指导建议,以满足应用程序的安全开发需求。
(3)采购要求:为应用程序的采购合同,提供应用程序安全验证需求的参考标准。
读者对象
本书的主要读者对象包括但不限于:
(1)软件研发组织机构的技术专业负责人和项目主管。
(2)软件安全开发服务咨询与验证的相关人员。
(3)网络安全基础核心领域研究的专家学者。
(4)高等院校软件工程专业和网络安全专业的教育工作者。
(5)对软件安全开发感兴趣的个人。
内容结构
本书分为3篇,共19章。第一篇由第1、2章组成,对ASVS及其评估软件的使用方式进行了介绍。第二篇由第3~18章组成,分别介绍了16类验证关键点。第三篇由第19章组成,表述了ASVS的实践案例。
全书由王颉负责总体架构设计和质量控制,由Rip、张家银担任翻译顾问,由包悦忠、李旭勤负责技术指导。第1章由王颉翻译,第2章由王厚奎翻译,第3~10章由王厚奎和吴楠共同翻译,第11~18章由吴楠翻译,第19章及附录由王厚奎翻译。全文由赵学文负责统稿与编排。
致谢
特别感谢OWASP总部对OWASP中国组织本中文版ASVS相关工作予以的支持。
感谢OWASP中国和SecZone自OWASP Application Security Verification Standard(V2.0)发布以来对该项目持续的跟进、翻译、研究与分享。同时,也对该项目的参与人员表示感谢。
OWASP中国将对OWASP ASVS项目保持跟进,持续完善和深化本书。
中文版说明
(1)本书为OWASP Application Security Verification Standard(V3.0.1)的中文版。本书尽量保留原版本的格式与风格,但部分语言风格调整为中文表述。其中存在的差异,敬请谅解。
(2)为方便读者阅读和理解本书中的内容,本书对原英文版中明确内容为空的章节进行了删除,并对原英文版中的部分章节内容进行了顺序调整,致使本书的章节编号与原英文版中的章节编号不同。
(3)本书中的表格包含每条描述项的序号,以及其在原英文版中的原描述项序号,以方便读者进行匹配。
(4)由于译者团队水平有限,存在的错误敬请指正。
(5)如果您有关于本书的任何意见或建议,可以通过以

 

 

書城介紹  | 合作申請 | 索要書目  | 新手入門 | 聯絡方式  | 幫助中心 | 找書說明  | 送貨方式 | 付款方式 香港用户  | 台灣用户 | 海外用户
megBook.com.tw
Copyright (C) 2013 - 2024 (香港)大書城有限公司 All Rights Reserved.