教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 综合文档 >

华为Web应用安全开发规范

来源:网络收集 时间:2026-08-24
导读: DKBA 华为技术有限公司内部技术规范 DKBA 1606-XXXX.X Web应用安全开发规范 V1.5 2013年XX月XX日发布 2013年XX月XX日实施 华为技术有限公司 Huawei Technologies Co., Ltd. 版权所有侵权必究 All rights reserved 修订声明Revision declaration 本规范拟制与

DKBA

华为技术有限公司内部技术规范 DKBA 1606-XXXX.X

Web应用安全开发规范 V1.5

2013年XX月XX日发布 2013年XX月XX日实施 华为技术有限公司

Huawei Technologies Co., Ltd.

版权所有侵权必究 All rights reserved

修订声明Revision declaration 本规范拟制与解释部门:

网络安全能力中心&电信软件与核心网网络安全工程部 本规范的相关系列规范或文件: 《C&C++语言安全编程规范》《Java语言安全编程规范》 相关国际规范或文件一致性: 无

替代或作废的其它规范或文件: 无

相关规范或文件的相互关系:

《产品网络安全红线》和《电信软件与核心网业务部安全能力基线》中的Web安全要求引用了本规范的内容,如果存在冲突,以本规范为准。

规范号 主要起草部门专家 主要评审部门专家 修订情况

DKBA 1606-2007.4 安全解决方案:赵武42873,杨光磊57125,万振华55108 软件公司设计管理部:刘茂征11000,刘高峰63564,何伟祥33428 安全解决方案:刘海军12014,吴宇翔18167,吴海翔57182 接入网:彭东红27279 无线:胡涛46634

核心网:吴桂彬 41508,甘嘉栋 33229,马进 32897,谢秀洪 33194,张毅 27651,张永锋 40582

业软:包宜强56737,丁小龙63583,董鹏越60793,傅鉴杏36918,傅用成30333,龚连阳18753,胡海60017320,胡海华52463,李诚37517,李大锋54630,李战杰21615,刘创文65632,刘飞46266,刘剑51690,栾阳62227,罗仁钧65560,罗湘武06277,马亮60009259,孟咏喜22499,潘海涛27360,孙林46580,王福40317,王锦亮36430,王美玲60011866,王谟磊65558,王玉龙24387,杨娟60019875,张锋43381,张健60005645,张轶57143,邹韬51591 V1.0 何伟祥33428 刘高峰 63564,龚连阳 00129383,许汝波 62966,吴宇翔 00120395,王欢 00104062,吕晓雨 56987 V1.2 增加了Web Service、Ajax和上传和下载相关的安全规范。 何伟祥00162822 V1.3

增加了防止会话固定和防止跨站请求伪造的安全规范。 何伟祥00162822 V1.4

增加了“规则3.4.1”的实施指导;删除了“建议3.4.1”;修改了“6 配套CBB介绍”的内容和获取方式。增加了“3.9 DWR” 何伟祥 00162822 吴淑荣 00197720 魏建雄 00222906 谢和坤 00197709 李田 00042091 孙波 00175839

朱双红 00051429 王伟 00207440 陈伟 00141500 V1.5

增加“规则3.3.9、规则3.6.5、规则4.7.1、建议4.7.2、4.8 PHP” 增加“3.8 RESTful Web Service”

修改“规则3.2.2.8、规则3.2.2.3、规则3.4.1、规则4.6.1”

删除“3.2.1口令策略”和“规则3.1.3、规则3.2.3.8、规则4.7.1” 附件文档作为对象直接插入主文档

目录 Table of Contents 1 概述 7 1.1 背景简介 7 1.2 技术框架 7 1.3 使用对象 8

1.4 适用范围 8 1.5 用词约定 9

2 常见WEB安全漏洞 9 3 WEB设计安全规范 10 3.1 WEB部署要求 10 3.2 身份验证 11 3.2.1 口令 11 3.2.2 认证 11 3.2.3 验证码 13 3.3 会话管理 13 3.4 权限管理 15 3.5 敏感数据保护 16 3.5.1 敏感数据定义 16 3.5.2 敏感数据存储 16 3.5.3 敏感数据传输 17 3.6 安全审计 18 3.7 WEB SERVICE 19

3.8 RESTFUL WEB SERVICE 20 3.9 DWR 21

4 WEB编程安全规范 22 4.1 输入校验 22 4.2 输出编码 25 4.3 上传下载 26 4.4 异常处理 26 4.5 代码注释 26 4.6 归档要求 27 4.7 其他 28 4.8 PHP 29

5 WEB安全配置规范 31 6 配套CBB介绍 31 6.1 WAF CBB 31 6.2 验证码CBB 32 7 附件 32

7.1 附件1 TOMCAT配置SSL指导 32

7.2 附件2 WEB SERVICE 安全接入开发指导 32 7.3 附件3 客户端IP鉴权实施指导 32 7.4 附件4 口令安全要求 32

7.5 附件5 WEB权限管理设计规格说明书 34

Web应用安全开发规范 V1.5 1 概述 1.1 背景简介

在Internet大众化及Web技术飞速演变的今天,Web安全所面临的挑战日益严

峻。黑客攻击技术越来越成熟和大众化,针对Web的攻击和破坏不断增长,Web安全风险达到了前所未有的高度。

许多程序员不知道如何开发安全的应用程序,开发出来的Web应用存在较多的安全漏洞,这些安全漏洞一旦被黑客利用将导致严重甚至是灾难性的后果。这并非危言耸听,类似的网上事故举不胜举,公司的Web产品也曾多次遭黑客攻击,甚至有黑客利用公司Web产品的漏洞敲诈运营商,造成极其恶劣的影响。 本规范就是提供一套完善的、系统化的、实用的Web安全开发方法供Web研发人员使用,以期达到提高Web安全的目的。本规范主要包括三大内容:Web设计安全、Web编程安全、Web配置安全,配套CBB,多管齐下,实现Web应用的整体安全性;本规范主要以JSP/Java编程语言为例。 1.2 技术框架

图1 典型的Web安全技术框架

图1 显示了典型的Web安全的技术框架和安全技术点,这些安全技术点,贯穿整个Web设计开发过程。上图各个区域中存在任何一点薄弱环节,都容易导致安全漏洞。

由于HTTP的开放性,Web应用程序必须能够通过某种形式的身份验证来识别用户,并确保身份验证过程是安全的,同样必须很好地保护用于跟踪已验证用户的会话处理机制。为了防止一些恶意输入,还要对输入的数据和参数进行校验。另外还要考虑Web系统的安全配置,敏感数据的保护和用户的权限管理,以及所有操作的安全审计。当然还要考虑代码安全,以及其他方面的威胁。 表 1 列出了一些Web缺陷类别,并针对每类缺陷列出了由于设计不当可能会导致的潜在问题。针对这些潜在的问题,本规范中有相应的解决措施。 表1 Web 应用程序缺陷和由于不良设计可能导致的问题 缺陷类别 由于不良设计可能导致的问题

身份验证 身份伪造、口令破解、权限提升和未授权访问。 会话管理 通过捕获导致会话劫持和会话伪造。

权限管理 访问机密或受限数据、篡改和执行未授权操作。

配置管理 未授权访问管理界面、更新配置数据、访问用户帐户和帐户配置文件。

敏感数据 机密信息泄漏和数据篡改。

加密技术 未授权访问机密数据或帐户信息。

安全审计 未能识别入侵征兆、无法证明用户的操作,以及在问题诊断中存在困难。

输入检验 通过嵌入查询字符串、窗体字段、Cookie 和 HTTP 标头中的恶意字符串所执行的攻击。包括命令执行、跨站点脚本编写 (XSS)、SQL 注入和缓冲区溢出攻击等。

参数操作 路径遍历攻击、命令执行、此外还有跳过访问控制机制、导致信息泄露、权限提升和拒绝服务。

异常管理 拒绝服务和敏感的系统级详细信息泄露。 1.3 使用对象

本规范的读者及使用对象主要为Web相关的需求分析人员、设计人员、开发人员、测试人员等。 1.4 适用范围

本规范的制定考虑了公司各种Web应用开发的共性,适合于公司绝大部分Web产品,要求Web产品开发必须遵循。

对于嵌入式系统(如ADSL Modem、硬件防火墙)中的Web应用,由于其特殊性(CPU、内存、磁盘容量有限,没有成熟的Web容器),不强制遵循本规范的所有内容,只需遵循以下章节的规则要求: 3.2身份验证 3.3会话管理

3.5敏感数据保护 4.1输入校验 4.2输出编码 4.3上传下载 4.5代码注释 4.6归档要求 1.5 用词约定

? 规则:强制必须遵守的原则 ? 建议:需要加以考虑的原则

? 说明:对此规则 …… 此处隐藏:2807字,全部文档内容请下载后查看。喜欢就下载吧 ……

华为Web应用安全开发规范.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/404402.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)