7. 应用安全

应用安全

软件漏洞

1.软件漏洞的概念和特点

软件漏洞的概念

在这里插入图片描述

软件漏洞产生的原因

在这里插入图片描述

软件漏洞的特点

在这里插入图片描述

2.软件漏洞的分类

分类

在这里插入图片描述
在这里插入图片描述

软件漏洞危险等级的划分

在这里插入图片描述

3.漏洞库

CVE

在这里插入图片描述

BugTraq

在这里插入图片描述

NVD

在这里插入图片描述

CNNVD

在这里插入图片描述

CNVD

在这里插入图片描述

其他漏洞库

在这里插入图片描述

4.常见的软件漏洞

缓冲区溢出漏洞

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
栈溢出
在这里插入图片描述
堆溢出
在这里插入图片描述
在这里插入图片描述
单字节溢出
在这里插入图片描述

格式化字符串漏洞

在这里插入图片描述

整数溢出漏洞

在这里插入图片描述

数组越界漏洞

在这里插入图片描述

写污点值到污点地址漏洞

在这里插入图片描述

内存地址对象破坏性调用漏洞

在这里插入图片描述

5.软件漏洞利用及其防护技术

漏洞利用的概念和shellcode的编写

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

漏洞利用技术

1.静态shellcode地址的利用技术
2.动态变化的shellcode地址的利用技术
3.Heap Spray技术

软件漏洞利用的防护技术

1.GS Stack protection
在这里插入图片描述
2.DEP
在这里插入图片描述
3.ASLR
在这里插入图片描述
4.SafeSEH
在这里插入图片描述
5.SEHOP
在这里插入图片描述

6.软件漏洞的发展趋势

在这里插入图片描述

软件安全开发

1.软件开发生命周期

软件开发生命周期

在这里插入图片描述

生命周期模型

在这里插入图片描述
在这里插入图片描述

2.软件安全开发

建立安全威胁模型

在这里插入图片描述

安全设计原则

在这里插入图片描述

安全编程考虑的原则

在这里插入图片描述

安全测试思路和方法

在这里插入图片描述

3.软件安全开发生命周期

第0阶段:准备阶段
在这里插入图片描述
第1阶段: 项目启动阶段
在这里插入图片描述
第2阶段: 定义需要遵守的安全设计原则
在这里插入图片描述
第3阶段:产品风险评估
在这里插入图片描述
第4阶段:风险分析
在这里插入图片描述
第5阶段:创建安全文档、安全配置工具
在这里插入图片描述
第6阶段:安全编码策略
在这里插入图片描述
第7阶段:安全测试策略
在这里插入图片描述
第8阶段:开发团队自身进行的全面安全分析检测
在这里插入图片描述
第9阶段:最终安全评审
在这里插入图片描述
第10阶段:组建安全响应团队制定安全响应计划
在这里插入图片描述
第11阶段:产品发布
在这里插入图片描述
第12阶段:安全响应执行
在这里插入图片描述

软件安全检测

1.软件静态安全检测技术

软件源代码的静态安全检测技术
  • 词法分析
    在这里插入图片描述
  • 数据流分析
    在这里插入图片描述
  • 污点传播分析
    在这里插入图片描述
  • 符号执行
    在这里插入图片描述
  • 模型检验
    在这里插入图片描述
  • 定理证明
    在这里插入图片描述
可执行代码的静态安全检测技术
  • 基于程序结构的安全检测技术
    在这里插入图片描述
  • 基于程序语义的安全检测技术
    在这里插入图片描述

2.软件动态安全检测技术

模糊测试

在这里插入图片描述
在这里插入图片描述

智能模糊测试

在这里插入图片描述

动态污点分析

在这里插入图片描述

3.软件动静结合安全检测技术

在这里插入图片描述

软件安全保护

1.软件安全保护的基本概念

在这里插入图片描述

2.基于软件技术的软件安全保护技术

  • 注册信息验证技术
    在这里插入图片描述
  • 软件防篡改技术
    在这里插入图片描述
  • 代码混淆技术
    在这里插入图片描述
    在这里插入图片描述
  • 软件水印技术
    在这里插入图片描述
  • 软件加壳技术
    在这里插入图片描述
  • 反调试反跟踪技术
    在这里插入图片描述

3.基于硬件介质的软件安全保护技术

  • 加密狗
    在这里插入图片描述
  • 光盘保护技术
    在这里插入图片描述
  • 专用的计算机接口卡
    在这里插入图片描述

恶意程序

1.恶意程序的分类

  • 单一功能病毒
    在这里插入图片描述
    在这里插入图片描述
  • 木马
    在这里插入图片描述
  • 蠕虫
    在这里插入图片描述
  • 恶意脚本
    在这里插入图片描述
  • 综合型病毒
    在这里插入图片描述

2.恶意程序的传播方式和破坏功能

  • 恶意程序的传播方法
    在这里插入图片描述
  • 恶意程序的破坏功能
    在这里插入图片描述

3.恶意程序检测查杀技术

  • 特征码查杀技术
    在这里插入图片描述
  • 启发式查杀技术
    在这里插入图片描述
  • 虚拟机查杀技术
    在这里插入图片描述
  • 主动防御技术
    在这里插入图片描述

4.恶意程序的防范

在这里插入图片描述

Web应用系统安全

1.web安全威胁

  • 遭破坏的身份认证和会话管理
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
    在这里插入图片描述
  • 不安全的直接对象引用
    在这里插入图片描述
  • 安全配置错误
    在这里插入图片描述
  • 不安全的加密存储
    在这里插入图片描述
  • 没有限制的URL访问
    在这里插入图片描述
  • 传输层保护不足
    在这里插入图片描述
  • 未验证的重定向及转发
    在这里插入图片描述

2.web安全防护

在这里插入图片描述

3.Web安全检测

在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值