Please enable JavaScript.
Coggle requires JavaScript to display documents.
Sicurezza web e tls pt2 - Coggle Diagram
Sicurezza web e tls pt2
8. SICUREZZA DELLE WEB APPLICATION
Il Web moderno è dinamico e le applicazioni comunicano con:
database;
sistemi di pagamento;
API;
servizi cloud;
server interni.
Per questo una vulnerabilità in una Web application
può permettere di raggiungere altre risorse del sistema.
PRINCIPALI VULNERABILITÀ WEB
🔑 Broken Authentication
Problemi nei sistemi di login e autenticazione.
🚪 Broken Access Control
Un utente può accedere a dati o funzioni che non dovrebbe poter utilizzare.
💉 SQL Injection
Input malevolo interpretato come parte di una query SQL.
🖥️ XSS
Inserimento di script malevoli che vengono eseguiti nel browser della vittima.
📤 Information Leakage
L'applicazione rivela informazioni riservate o utili all'attaccante
🔄 CSRF
L'utente autenticato viene indotto a compiere un'azione non desiderata.
10. INPUT DELL'UTENTE
Principio fondamentale:
L'input dell'utente non deve mai essere considerato automaticamente affidabile.
L'attaccante può modificare:
parametri, cookie, campi hidden, richieste HTTP, dati inviati al server
👉 I controlli importanti devono quindi essere effettuati lato server.
11. VALIDAZIONE DELL'INPUT
I principali approcci sono:
Blacklist → blocca ciò che è noto come pericoloso;
Whitelist → accetta solo ciò che è considerato valido;
Sanitization → trasforma l'input in una forma sicura;
Elaborazione sicura → separa dati e istruzioni, ad esempio con query parametrizzate;
Controlli semantici → verificano che l'operazione abbia senso per quello specifico utente.
👉 La whitelist è generalmente preferibile quando applicabile.
12. BOUNDARY VALIDATION
Ogni componente deve considerare non affidabile l'input ricevuto.
Quindi i controlli devono essere effettuati a più livelli:
Client → Web server → Applicazione → Database
Questo crea una difesa a più livelli.
GESTIONE DEGLI ACCESSI
La sicurezza dell'accesso comprende:
Autenticazione
↓
Gestione delle sessioni
↓
Controllo degli accessi
Autenticazione
Chi sei?
Controllo degli accessi
Cosa puoi fare?
Essere autenticati non significa avere accesso a tutte le risorse.