预览加载中,请您耐心等待几秒...
1/10
2/10
3/10
4/10
5/10
6/10
7/10
8/10
9/10
10/10

亲,该文档总共37页,到这已经超出免费预览范围,如果喜欢就直接下载吧~

如果您无法下载资料,请参考说明:

1、部分资料下载需要金币,请确保您的账户上有足够的金币

2、已购买过的文档,再次下载不重复扣费

3、资料包下载后请先用软件解压,在使用对应软件打开

DKBA华为技术有限公司内部技术规范DKBA1606-XXXX.XWeb应用安全开发规范V1.52013年XX月XX日发布2013年XX月XX日实施华为技术有限公司HuaweiTechnologiesCo.Ltd.版权所有侵权必究Allrightsreserved修订声明Revisiondeclaration本规范拟制与解释部门:网络安全能力中心&电信软件与核心网网络安全工程部本规范的相关系列规范或文件:《C&C++语言安全编程规范》《Java语言安全编程规范》相关国际规范或文件一致性:无替代或作废的其它规范或文件:无相关规范或文件的相互关系:《产品网络安全红线》和《电信软件与核心网业务部安全能力基线》中的Web安全要求引用了本规范的内容如果存在冲突以本规范为准。规范号主要起草部门专家主要评审部门专家修订情况DKBA1606-2007.4安全解决方案:赵武42873杨光磊57125万振华55108软件公司设计管理部:刘茂征11000刘高峰63564何伟祥33428安全解决方案:刘海军12014吴宇翔18167吴海翔57182接入网:彭东红27279无线:胡涛46634核心网:吴桂彬41508甘嘉栋33229马进32897谢秀洪33194张毅27651张永锋40582业软:包宜强56737丁小龙63583董鹏越60793傅鉴杏36918傅用成30333龚连阳18753胡海60017320胡海华52463李诚37517李大锋54630李战杰21615刘创文65632刘飞46266刘剑51690栾阳62227罗仁钧65560罗湘武06277马亮60009259孟咏喜22499潘海涛27360孙林46580王福40317王锦亮36430王美玲60011866王谟磊65558王玉龙24387杨娟60019875张锋43381张健60005645张轶57143邹韬51591V1.0何伟祥33428刘高峰63564龚连阳00129383许汝波62966吴宇翔00120395王欢00104062吕晓雨56987V1.2增加了WebService、Ajax和上传和下载相关的安全规范。何伟祥00162822V1.3增加了防止会话固定和防止跨站请求伪造的安全规范。何伟祥00162822V1.4增加了“规则3.4.1”的实施指导;删除了“建议3.4.1”;修改了“6配套CBB介绍”的内容和获取方式。增加了“3.9DWR”何伟祥00162822吴淑荣00197720魏建雄00222906谢和坤00197709李田00042091孙波00175839朱双红00051429王伟00207440陈伟00141500V1.5增加“规则3.3.9、规则3.6.5、规则4.7.1、建议4.7.2、4.8PHP”增加“3.8RESTfulWebService”修改“规则3.2.2.8、规则3.2.2.3、规则3.4.1、规则4.6.1”删除“3.2.1口令策略”和“规则3.1.3、规则3.2.3.8、规则4.7.1”附件文档作为对象直接插入主文档目录TableofContents1概述71.1背景简介71.2技术框架81.3使用对象91.4适用范围91.5用词约定92常见Web安全漏洞103Web设计安全规范113.1Web部署要求113.2身份验证123.2.1口令123.2.2认证123.2.3验证码153.3会话管理163.4权限管理173.5敏感数据保护183.5.1敏感数据定义183.5.2敏感数据存储183.5.3敏感数据传输203.6安全审计213.7WebService223.8RESTfulWebService233.9DWR244Web编程安全规范254.1输入校验254.2输出编码304.3上传下载304.4异常处理314.5代码注释314.6归档要求324.7其他334.8PHP345Web安全配置规范366配套CBB介绍376.1WAFCBB376.2验证码CBB387附件387.1附件1Tomcat配置SSL指导387.2附件2WebService安全接入开发指导387.3附件3客户端IP鉴权实施指导387.4附件4口令安全要求387.5附件5Web权限管理设计规格说明书39Web应用安全开发规范V1.5概述背景简介在Internet大众化及Web技术飞速演变的今天Web安全所面临的挑战日益严峻。黑客攻击技术越来越成熟和大众化针对Web的攻击和破坏不断增长Web安全风险达到了前所未有的高度。许多程序员不知道如何开发安全的应用程序开发出来的Web应用存在较多的安全漏洞这些安全漏洞一旦被黑客利用将导致严重甚至是灾难性的后果。