Archivos para web
2011/07/12 a 16:44 · Archivado en seguridad, web ·Etiquetado aplicaciones, colaboración,, google, internet, seguridad, web
En [PDF] Security Whitepaper. Google Apps Messaging and Collaboration Products. Introduction un documento de Google con directrices generales, con su declaración inicial:
The security of online services is a topic of increasing interest to enterprises as the number of third party hosted service offerings has expanded in recent years. The emergence of various “cloud computing” concepts and definitions has highlighted not only questions about data ownership and protection, but also how various vendors of cloud computing technologies build and implement their services. Security experts, end-users and enterprises alike are all considering the security implications of the cloud computing model.
Y los consejos ya vistos tantas veces, pero que no se si están calando:
… the Google Security Team maintains an engineering outreach and education program that currently includes:
- Security training for new engineers.
- The creation and maintenance of extensive documentation on secure design and coding practices.
Entrenamiento sobre diseño seguro para los nuevos ingenieros.
Permalink
2011/03/21 a 20:40 · Archivado en seguridad, web ·Etiquetado consejos, desarrollo, diseño, internet, listas, programación, seguridad, web
En 5 Key Design Decisions That Affect Security in Web Applications algunos puntos para tener en cuenta. Ya he dicho en vidas anteriores que a mi las listas me asustan mucho (sobre todo por lo que puedan dejarse; también porque fijan la atención en unas cosas y, por lo tanto, la alejan de otras) pero estoy seguro de que algunos aprenderán cosas con esta y otros las recordarán:
- Replicación de sesiones
- Contexto de autorización
- Etiquetas vs código en las vistas
- Elección del entorno de desarrollo
- Registro y monitorización
Permalink
2009/12/16 a 17:29 · Archivado en desarrollo, programación, web ·Etiquetado cabeceras, desarrollo, headers, internet, navegadores, programación, web
Un artículo curioso en Language Detection: A Witch’s Brew? donde nos dan pistas de cómo comportarnos (nuestra aplicación, claro) cuando alguien se conecta y tenemos un sistema en varios idiomas:
* Use Accept-Language – it just works
* Use IP detection as a fallback for language, or a separate test to determine jurisdiction
* Cookie your visitors’ language preferences, so you are consistent
* Provide a simple way to switch language, everywhere
* Treat language and compliance issues as two entirely separate problems
A mi me parece especialmente relevante la cuarta, porque siempre es mejor un buen original en inglés que una mala traducción y algunos sitios se empeñan en mostrarte tu idioma (aunque no lo hablen muy bien o no ofrezcan todas las características) y/o en preguntarte cada vez que entras por el idioma (caducan las cookies, cambian el mecanismo …).
Permalink
2009/03/04 a 10:56 · Archivado en desarrollo, seguridad, web ·Etiquetado consejos, fallos, internet, listas, SANS, seguridad, web
Lo acaban de publicar en la Last 25 papers added to the Reading Room. Se trata del documento: Protecting Your Web Apps: Two Big Mistakes and 12 Practical Tips to Avoid Them (pdf).
No me queda claro cuáles son las que consideran los autores (Frank Kim y Ed
Skoudis) los grandes errores, pero los consejos están claros:
- Utilizar código de validación conocido y controlado
- Especificar el tipo de datos de las varialbes
- No definir los caracteres malos, aceptar los buenos
- Limitar el tamaño de la entrada
- Canonicalizar antes de filtrar
- Filtrar todas las entradas
- Filtrar en el servidor
- No preocuparse porque existan varios niveles de validación
- Codificar adecuadamente la salida
- Elegir la codificación de salida adecuada
- Hacer una auditoría de código
- Hacer una prueba de penetración
Para algunos de los temas hablan del proyecto OWASP Enterprise Security API (ESAPI), que propone algunos módulos y funciones relativas a algunas cuestiones como la validación, canonicalización, …
Permalink
2009/02/12 a 18:22 · Archivado en OWASP, seguridad, web ·Etiquetado ESAPI, internet, OWASP, seguridad, web
Del proyecto OWASP acabo de descubrir la XSS (Cross Site Scripting) Prevention Cheat Sheet, y a partir de ella el proyecto ESAPI, Enterprise Security API, que son un conjunto de clases y métodos que encapsulan las principales operaciones relacionadas con la seguridad (autentificación, identificación, validación, codificación, …).
Permalink