WorksheetsAn toàn web và csdl (WEB)
Total questions: 170
Worksheet time: 2hrs 37mins
HTTP là viết tắt của
Hybid-Text Transfer Protocol
Hyper-Text Transfer Protocol
Hyper-Text Transmission Protocol
Hybid-Technical Transfer Protocol
HTTPS là viết tắt của
Ship HTTP
Secure HTTP
Socket HTTP
Star HTTP
HTTP là gì?
giao thức thuộc tầng ứng dụng thuộc bộ giao thức TCP/IP được sử dụng cho truyền siêu văn bản (Hyper-Text) của các ứng dụng web (Web applications)
bộ phần mềm chạy trên máy khách có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web.
một chuỗi ký tự cho phép tham chiếu đến một tài nguyên
giao thức thuộc tầng ứng dụng thuộc bộ giao thức TCP/IP được sử dụng cho truyền văn bản (Hyper-Text) của các ứng dụng web (Web applications)
Cổng dịch vụ chuẩn của HTTP là ... và cổng dịch vụ chuẩn của HTTPS là ...
443/8080
8080/443
80/443
443/80
Trong quá trình máy khách (Web browser) gửi yêu cầu đến máy chủ (HTTP server) thông qua kết nối mạng, máy khách tạo một yêu cầu (GET request) và gửi xuống tầng HTTP, tiếp theo...?
yêu cầu được đóng gói và chuyển tiếp đến các lớp hạ tầng mạng thông qua các lớp vận chuyển (UDP) và mạng (IP) để đến máy chủ HTTP ở cổng biết trước (Well-known port)
yêu cầu được đóng gói và chuyển tiếp đến các lớp hạ tầng mạng thông qua các lớp vận chuyển (TCP) và mạng (IP) để đến máy chủ HTTP ở cổng biết trước (Well-known port)
yêu cầu được đóng gói và chuyển tiếp đến các lớp hạ tầng mạng thông qua các lớp vận chuyển (TCP) và mạng (ICMP) để đến máy chủ HTTP ở cổng biết trước (Well-known port)
yêu cầu được đóng gói và chuyển tiếp đến các lớp hạ tầng mạng thông qua các lớp vận chuyển (UDP) và mạng (ICMP) để đến máy chủ HTTP ở cổng biết trước (Well-known port)
Giao thức HTTP hoạt động theo kiểu...trong mô hình giao tiếp...
yêu cầu – đáp ứng (request - response)/khách – chủ (client – server)
khách – chủ (client – server)/yêu cầu – đáp ứng (request - response)
ngang hàng (peer to peer)/yêu cầu – đáp ứng (request - response)
đáp ứng - yêu cầu (response - request)/khách - chủ (client - server)
Điểm khác biệt chính của HTTP/1.1 so với bản gốc HTTP/1.0 là
HTTP/1.0 sử dụng một kết nối mới cho một, hoặc nhiều cặp trao đổi yêu cầu / đáp ứng, trong khi HTTP/1.1 sử dụng một kết nối mới cho một cặp trao đổi yêu cầu / đáp ứng.
HTTP/1.0 sử dụng nhiều kết nối mới cho một cặp trao đổi yêu cầu / đáp ứng, trong khi HTTP/1.1 sử dụng một kết nối mới cho một, hoặc nhiều cặp trao đổi yêu cầu / đáp ứng.
HTTP/1.0 sử dụng một kết nối mới cho một cặp trao đổi yêu cầu / đáp ứng, trong khi HTTP/1.1 sử dụng một kết nối mới cho một, hoặc nhiều cặp trao đổi yêu cầu / đáp ứng.
HTTP/1.0 sử dụng một kết nối mới cho một cặp trao đổi yêu cầu / đáp ứng, trong khi HTTP/1.1 sử dụng nhiều kết nối mới cho một, hoặc nhiều cặp trao đổi yêu cầu / đáp ứng.
Đâu không phải đặc điểm cơ bản của giao thức HTTP?
Không kết nối (Connectionless)
Độc lập với thông tin truyền (Media independent)
Kiểm soát luồng (Flow control)
Không trạng thái (Stateless)
Đặc điểm không kết nối (Connectionless) của giao thức HTTP là?
Máy khách và máy chủ HTTP giao tiếp theo kiểu ngang hàng, mà không duy trì kết nối liên tục giữa hai bên
Máy khách và máy chủ HTTP giao tiếp theo kiểu yêu cầu – đáp ứng, mà không duy trì kết nối liên tục giữa hai bên
Máy khách và máy chủ HTTP giao tiếp theo kiểu yêu cầu – đáp ứng, và duy trì kết nối liên tục giữa hai bên
Máy khách và máy chủ HTTP giao tiếp theo kiểu ngang hàng, và duy trì kết nối liên tục giữa hai bên
Đặc điểm độc lập với thông tin truyền (Media independent) của giao thức HTTP là?
bất kỳ loại dữ liệu nào đều có thể truyền thông qua HTTP, với điều kiện cả máy khách và máy chủ biết cách xử lý nội dung của dữ liệu
bất kỳ loại dữ liệu nào đều có thể truyền thông qua HTTP, với điều kiện máy khách biết cách xử lý nội dung của dữ liệu
chỉ một vài loại dữ liệu có thể truyền thông qua HTTP, với điều kiện cả máy khách và máy chủ biết cách xử lý nội dung của dữ liệu
chỉ một vài loại dữ liệu có thể truyền thông qua HTTP, với điều kiện máy chủ biết cách xử lý nội dung của dữ liệu
Đặc điểm không trạng thái (Stateless) của giao thức HTTP là?
Chỉ có máy khách nhận biết về sự tồn tại của máy chủ trong yêu cầu hiện tại. Sau đó, cả hai đều quên ngay sự tồn tại của nhau.
Chỉ có máy chủ nhận biết về sự tồn tại của máy chủ trong yêu cầu hiện tại. Sau đó, cả hai đều quên ngay sự tồn tại của nhau.
Máy khách và máy chủ nhận biết về sự tồn tại của nhau trong yêu cầu hiện tại và duy trì sự nhận biết này sau khi yêu cầu kết thúc.
Máy khách và máy chủ nhận biết về sự tồn tại của nhau chỉ trong yêu cầu hiện tại. Sau đó, cả hai đều quên ngay sự tồn tại của nhau.
Các phương thức mà HTTP hỗ trợ bao gồm:
GET, POST, PUT, DELETE, CONNECT, OPTIONS
GET, HEAD, POST, PUT, DELETE, CONNECT, OPTIONS, TRACE
GET, HEAD, POST, PUT, DELETE, CONNECT, DISCONNECT, OPTIONS, TRACE
GET, HEAD, POST, PUT, DELETE, DISCONNECT, OPTIONS, TRACE
Phương thức GET được dùng để
truy vấn thông tin từ máy chủ sử dụng một địa chỉ web
gửi dữ liệu đến máy chủ
thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên
thiết lập đường hầm tới máy chủ được xác định bởi một địa chỉ web nhất định
Phương thức HEAD có chức năng...
tương tự như phương thức GET, nhưng chỉ có dòng trạng thái và phần tiêu đề được chuyển từ máy chủ đến máy khách
tương tự như phương thức GET, nhưng chỉ có dòng trạng thái được chuyển từ máy chủ đến máy khách
tương tự như phương thức GET, nhưng chỉ có phần tiêu đề được chuyển từ máy chủ đến máy khách
tương tự như phương thức GET, nhưng chỉ có dòng trạng thái và phần tiêu đề được chuyển từ máy khách đến máy chủ
Phương thức POST được sử dụng để?
gửi dữ liệu đến máy chủ
truy vấn thông tin từ máy chủ sử dụng một địa chỉ web
thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên
mô tả các tùy chọn truyền thông cho tài nguyên đích.
Phương thức PUT được dùng để
gửi dữ liệu đến máy chủ
truy vấn thông tin từ máy chủ sử dụng một địa chỉ web
thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên
mô tả các tùy chọn truyền thông cho tài nguyên đích
Phương thức DELETE được dùng để?
truy vấn thông tin từ máy chủ sử dụng một địa chỉ web
xóa tất cả các biểu diễn hiện tại của tài nguyên nguồn cho bởi một địa chỉ web
xóa tất cả các biểu diễn hiện tại của tài nguyên đích cho bởi một địa chỉ web
thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên
Phương thức CONNECT được dùng để?
thiết lập đường hầm tới máy chủ được xác định bởi một địa chỉ web nhất định
thực hiện một phép kiểm tra vòng lặp lại (loop-back) theo đường dẫn đến tài nguyên đích
thay thế tất cả các biểu diễn hiện tại của tài nguyên đích bằng nội dung tải lên
gửi dữ liệu đến máy chủ
Phương thức TRACE được dùng để?
xóa tất cả các biểu diễn hiện tại của tài nguyên đích cho bởi một địa chỉ web
thiết lập đường hầm tới máy chủ được xác định bởi một địa chỉ web nhất định
thực hiện một phép kiểm tra vòng lặp lại (loop-back) theo đường dẫn đến tài nguyên đích
truy vấn thông tin từ máy chủ sử dụng một địa chỉ web
CGI là viết tắt của
Control Gateway Interface
Common Gateway Interface
Common Gateway Interaction
Control Gateway Interaction
Trình duyệt web (Web browser) là?
bộ phần mềm chạy trên máy khách có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web
bộ phần cứng chạy trên máy chủ có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web
bộ phần mềm chạy trên máy chủ có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web
bộ phần cứng chạy trên máy khách có chức năng tạo yêu cầu, gửi yêu cầu và hiển thị phản hồi/kết quả trả về từ máy chủ web
3 phương thức yêu cầu được sử dụng phổ biến hơn cả trong trình duyệt web?
GET
HEAD
TRACE
POST
Máy chủ web tiếp nhận (1)... từ trình duyệt web, xử lý (1)... và trả về (2)...
(1)yêu cầu/(2) đáp ứng
(1)đáp ứng/(2) yêu cầu
(1)thỉnh cầu/(2) đáp ứng
(1)đáp ứng/(2) thỉnh cầu
Nếu trình duyệt web yêu cầu truy nhập các file tĩnh, máy chủ web sẽ?
truy nhập hệ thống file cục bộ, đọc nội dung file và gửi kết quả cho trình duyệt.
chuyển các script cho bộ xử lý script
chuyển các script cho bộ xử lý script và gửi kết quả cho trình duyệt
truy nhập hệ thống file đám mây, đọc nội dung file và gửi kết quả cho trình duyệt.
Nếu trình duyệt web yêu cầu truy nhập các file script, máy chủ web chuyển các script cho?
người quản trị web
bộ xử lý script
máy khách
cơ sở dữ liệu
Mã trạng thái đáp ứng 403 của máy chủ web tương đương với lỗi...
cấm truy nhập
không tìm thấy file/dữ liệu
xử lý script trên máy chủ
máy chủ không khả dụng
Mã trạng thái đáp ứng 2xx của máy chủ web tương đương với
mã truy cập thành công
mã thông tin
mã chuyển hướng
mã thông báo lỗi trong yêu cầu truy cập
mã do lỗi server
Mã trạng thái đáp ứng 3xx của máy chủ web tương đương với
Mã truy cập thành công
Mã chuyển hướng
Mã thông báo lỗi trong yêu cầu truy cập
Mã do lỗi server
Mã thông tin
Đâu không phải máy chủ web?
Mozilla Apache web server
Microsoft Internet Information Services (IIS)
nginx (NGINX, Inc)
Snort web server
Google web services
URL là viết tắt của
Uniform Resource Location
Unique Resource Locator
Universe Resource Locator
Uniform Resource Locator
URL là
một chuỗi ký tự cho phép đáp ứng đến một tài nguyên
một chuỗi ký tự dùng để yêu cầu một địa chỉ web hoặc một tên
một chuỗi ký tự dùng để nhận dạng một địa chỉ web hoặc một tên
một chuỗi ký tự cho phép tham chiếu đến một tài nguyên
URI là viết tắt của
Uniform Resource Identation
Uniform Resource Identifier
Uniform Resource Intensifier
Uniform Resource Identified
URI là
một chuỗi ký tự cho phép tham chiếu đến một tài nguyên
một chuỗi ký tự dùng để nhận dạng một địa chỉ web hoặc một tên
một chuỗi ký tự dùng để yêu cầu một địa chỉ web hoặc một tên
một chuỗi ký tự cho phép đáp ứng đến một tài nguyên
URN (Uniform Resource Name) là
một chuỗi ký tự cho phép tham chiếu đến một tài nguyên
một chuỗi ký tự dùng để nhận dạng tên của tài nguyên
một chuỗi ký tự dùng để yêu cầu một địa chỉ web hoặc một tên
một chuỗi ký tự dùng để yêu cầu tên của tài nguyên
Web session là?
một kỹ thuật cho phép tạo ra máy chủ web có trạng thái (stateful) vận hành trên giao thức HTTP không trạng thái (stateless)
một kỹ thuật cho phép tạo ra ứng dụng web có trạng thái (stateful) vận hành trên giao thức HTTP không trạng thái (stateless)
một kỹ thuật cho phép tạo ra máy chủ web không trạng thái (stateless) vận hành trên giao thức HTTP có trạng thái (stateful)
một kỹ thuật cho phép tạo ra ứng dụng web không trạng thái (stateless) vận hành trên giao thức HTTP có trạng thái (stateful)
Máy chủ web tạo ra và lưu một ... cho mỗi ... theo yêu cầu của máy khách
trường dữ liệu (data field)/phiên (Session)
chuỗi định danh (ID)/phiên (Session)
phiên (Session)/chuỗi định danh (ID)
phiên (Session)/ trường dữ liệu (data field)
Phiên cho phép máy chủ web ... người dùng và ... các yêu cầu HTTP của mỗi người dùng
lưu trữ/đáp ứng
nhận dạng/đáp ứng
lưu trữ/xâu chuỗi
nhận dạng/xâu chuỗi
Thời gian hoạt động của mỗi phiên tùy thuộc vào
cấu hình cơ sở dữ liệu
cấu hình trình duyệt web
cấu hình máy chủ web
cấu hình phương thức GET
Cookie là?
một mẩu thông tin do website gửi xuống và được lưu trên trình duyệt khi người dùng đăng nhập website
một mẩu thông tin do website gửi xuống và được lưu trên cơ sở dữ liệu khi người dùng thăm website
một mẩu thông tin do website gửi xuống và được lưu trên máy chủ khi người dùng thăm website
một mẩu thông tin do website gửi xuống và được lưu trên trình duyệt khi người dùng thăm website
Cookie thường được dùng để
Lưu thông tin làm việc
Đăng nhập cơ sở dữ liệu
Duy trì trạng thái phiên làm việc
Điều hành phiên
Các bộ diễn dịch và thực hiện các server script (script engine) có nhiệm vụ
lưu thông tin phiên làm việc và duy trì trạng thái phiên làm việc.
nạp, dịch và thực hiện từng dòng lệnh script trên máy chủ web
nạp, dịch và thực hiện từng dòng lệnh script trên trình duyệt web
lưu thông tin người dùng và duy trì trạng thái phiên làm việc
Do hầu hết các mô tơ script làm việc theo chế độ ... nên tốc độ thường chậm so với các ứng dụng đã được biên dịch ra mã thực hiện.
kiểm soát (control)
background (ngầm)
thông dịch (interpretation)
Các server script là?
các đoạn mã được nhúng vào các trang web HTML để thực hiện các công việc xử lý dữ liệu và trả về kết quả để tạo nội dung cho trang web
các đoạn mã được nhúng vào các trình duyệt để thực hiện các công việc xử lý dữ liệu và trả về kết quả để tạo nội dung cho trang web
các đoạn mã được nhúng vào các trang web HTML để thực hiện các công việc xử lý dữ liệu và trả về kết quả để tạo nội dung cho máy chủ
các đoạn mã được nhúng vào các trình duyệt để thực hiện các công việc xử lý dữ liệu và trả về kết quả để tạo nội dung cho máy chủ
Các server script được máy chủ web chuyển cho các ... để dịch và thực hiện. Kết quả thực hiện script được chuyển lại cho ...
máy chủ cơ sở dữ liệu/máy chủ web
mô tơ script/máy chủ web
mô tơ script/máy khách
máy chủ cơ sở dữ liệu/máy khách
Máy chủ cơ sở dữ liệu thường được sử dụng để?
quản trị các cơ sở dữ liệu chứa dữ liệu tạo các trình duyệt web
quản trị các cơ sở dữ liệu chứa dữ liệu tạo các máy chủ web
quản trị các cơ sở dữ liệu chứa dữ liệu tạo các trang web tĩnh
quản trị các cơ sở dữ liệu chứa dữ liệu tạo các trang web động
Một trang web động là
trang web mà nội dung của nó chỉ được tạo ra khi có yêu cầu từ người dùng thông qua máy khách và máy chủ
trang web chỉ thay đổi nội dung khi có tác động chỉnh sửa của người lập trình.
trang web mà nội dung của nó chỉ được tạo ra khi có yêu cầu từ người dùng thông qua máy khách
trang web chỉ thay đổi nội dung khi có tác động chỉnh sửa của người dùng.
Hạ tầng mạng gồm tất cả các thiết bị ... tạo thành hệ thống truyền thông kết nối máy chủ web với máy khách web
phần mềm
mạng
phần cứng
lưu lượng
Kiến trúc chuẩn của hệ thống ứng dụng web gồm mấy thành phần?
4
5
6
8
Kiến trúc logic 3 lớp của ứng dụng web gồm:
lớp trình diễn (Presentation Layer – PL/UI), lớp lô gic nghiệp vụ (Business Logic Layer – BLL), lớp truy nhập dữ liệu (Data Access Layer - DAL)
lớp trình diễn (Presentation Layer – PL/UI), lớp lô gic nghiệp vụ (Business Logic Layer – BLL), lớp liên kết dữ liệu (Data Association Layer - DAL)
lớp bản vá (Patch Layer – PL/UI), lớp lô gic nghiệp vụ (Business Logic Layer – BLL), lớp truy nhập dữ liệu (Data Access Layer - DAL)
Lớp trình diễn bao gồm các điều khiển (Controls), mẫu (Forms), hình ảnh (Images) và dữ liệu đa phương tiện (Media) có trách nhiệm
biểu diễn dữ liệu đến người dùng
xử lý dữ liệu theo các quy định có sẵn
truy vấn và xử lý dữ liệu từ kho dữ liệu (Data)
Lớp lô gic nghiệp vụ có thể bao gồm các quy định về an ninh (Security), các quy trình xử lý (Rules), các khâu tính toán (Calculation) và dữ liệu nghiệp vụ (BLL Data), có trách nhiệm
biểu diễn dữ liệu đến người dùng
xử lý dữ liệu theo các quy định có sẵn
truy vấn và xử lý dữ liệu từ kho dữ liệu (Data)
Lớp truy nhập dữ liệu gồm các giao diện lập trình cho dữ liệu (Data API) và các thủ tục lưu trữ (Stored Procedures) có trách nhiệm
biểu diễn dữ liệu đến người dùng
xử lý dữ liệu theo các quy định có sẵn
truy vấn và xử lý dữ liệu từ kho dữ liệu (Data)
Nguyên tắc bảo mật ứng dụng web là?
đọc xuống - ghi lên
phòng vệ nhiều lớp theo chiều sâu (Defense in depth)
đọc lên - ghi xuống
phòng vệ nhiều lớp theo chiều sâu (Detect in depth)
3 lớp bảo mật ứng dụng web từ ngoài vào trong là?
Lớp bảo mật mạng (Network), Lớp bảo mật máy chủ (Host) và Lớp bảo mật ứng dụng (Application)
Lớp bảo mật máy chủ (Host), Lớp bảo mật mạng (Network) và Lớp bảo mật ứng dụng (Application)
Lớp bảo mật ứng dụng (Application), Lớp bảo mật máy chủ (Host) và Lớp bảo mật mạng (Network)
Lớp bảo mật mạng (Network) đảm bảo...
cung cấp hạ tầng mạng an toàn cho giao tiếp giữa máy chủ và máy khách
an toàn cho các thành phần nền tảng trong hệ thống
an toàn cho người dùng và dữ liệu của ngừời dùng lưu trong hệ thống ứng dụng web
Lớp bảo mật máy chủ có nhiệm vụ đảm bảo...
an toàn cho người dùng và dữ liệu của ngừời dùng lưu trong hệ thống ứng dụng web
an toàn cho các thành phần nền tảng trong hệ thống
cung cấp hạ tầng mạng an toàn cho giao tiếp giữa máy chủ và máy khách
Lớp bảo mật ứng dụng có trách nhiệm đảm bảo...
an toàn cho người dùng và dữ liệu của ngừời dùng lưu trong hệ thống ứng dụng web
an toàn cho các thành phần nền tảng trong hệ thống
cung cấp hạ tầng mạng an toàn cho giao tiếp giữa máy chủ và máy khách
Lớp bảo mật máy chủ gồm
Bảo mật hệ điều hành
Bảo mật cơ sở dữ liệu
Quản lý phiên làm việc
Bảo mật các phần mềm, dịch vụ trong hệ thống
Chèn mã (Injection - A1) là
dạng lỗ hổng bảo mật cho phép tin tặc chèn mã vào dữ liệu gửi đến và được thực hiện trên hệ thống nạn nhân
dạng tấn công vào trình duyệt người dùng. Kẻ tấn công chèn mã script (thường là mã javascript) vào các trang web có lỗi. Khi người dùng mở các trang này thì mã script của kẻ tấn công được thực hiện, giúp đánh cắp các thông tin lưu trong trình duyệt người dùng.
dạng lỗ hổng thiết lập quyền truy nhập vào các trang không đúng chuẩn, cho phép kẻ tấn công có thể truy nhập trái phép vào các trang, các thư mục, hoặc tải và thực hiện các file mã độc trên hệ thống.
dạng tấn công người dùng web, lợi dụng cơ chế tự động đăng nhập của một số website. Kẻ tấn công lừa người dùng thực hiện các đoạn mã độc, nhúng trong các trang web bình thường trong ngữ cảnh người dùng đang ở trong phiên làm việc với website.
Xác thực và quản phiên yếu (Broken Authentication and Session Management - A2) hướng tới khâu nào trong các ứng dụng web?
xác thực (authentication) và toàn vẹn (integrity)
bí mật (confidential) và xác thực (authentication)
xác thực (authentication) và trao quyền (authorization)
Cross-Site Scripting (XSS - A3) là
dạng tấn công người dùng web, lợi dụng cơ chế tự động đăng nhập của một số website. Kẻ tấn công lừa người dùng thực hiện các đoạn mã độc, nhúng trong các trang web bình thường trong ngữ cảnh người dùng đang ở trong phiên làm việc với website.
dạng lỗ hổng bảo mật cho phép tin tặc chèn mã vào dữ liệu gửi đến và được thực hiện trên hệ thống nạn nhân
dạng lỗ hổng thiết lập quyền truy nhập vào các trang không đúng chuẩn, cho phép kẻ tấn công có thể truy nhập trái phép vào các trang, các thư mục, hoặc tải và thực hiện các file mã độc trên hệ thống
dạng tấn công vào trình duyệt người dùng. Kẻ tấn công chèn mã script (thường là mã javascript) vào các trang web có lỗi. Khi người dùng mở các trang này thì mã script của kẻ tấn công được thực hiện, giúp đánh cắp các thông tin lưu trong trình duyệt người dùng.
Việc tham chiếu các đối tượng, các files cần được thực hiện ... và các thông tin nhạy cảm cần được ...
gián tiếp/che dấu
gián tiếp/công khai
trực tiếp/che dấu
trực tiếp/công khai
Lỗi cấu hình an ninh (Security Misconfiguration - A5) là
dạng lỗ hổng bảo mật cho phép tin tặc chèn mã vào dữ liệu gửi đến và được thực hiện trên hệ thống nạn nhân
dạng tấn công vào trình duyệt người dùng. Kẻ tấn công chèn mã script (thường là mã javascript) vào các trang web có lỗi. Khi người dùng mở các trang này thì mã script của kẻ tấn công được thực hiện, giúp đánh cắp các thông tin lưu trong trình duyệt người dùng.
dạng lỗ hổng thiết lập quyền truy nhập vào các trang không đúng chuẩn, cho phép kẻ tấn công có thể truy nhập trái phép vào các trang, các thư mục, hoặc tải và thực hiện các file mã độc trên hệ thống.
dạng tấn công người dùng web, lợi dụng cơ chế tự động đăng nhập của một số website. Kẻ tấn công lừa người dùng thực hiện các đoạn mã độc, nhúng trong các trang web bình thường trong ngữ cảnh người dùng đang ở trong phiên làm việc với website.
A6 trong OWASP top 10 2013 và 2017 là nguy cơ nào?
Injection (Chèn mã)
Insecure Direct Object References (Tham chiếu các đối tượng trực tiếp không an toàn)
Sensitive Data Exposure (Rò rỉ dữ liệu nhạy cảm)
Security Misconfiguration (Lỗi cấu hình an ninh)
A9 trong OWASP top 10 2013 và 2017 là nguy cơ nào?
Cross-Site Request Forgery (CSRF) (Lỗi CSRF)
Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)
Using Components with Known Vulnerabilities (Sử dụng các thành phần chứa lỗ hổng đã biết)
Unvalidated Redirects and Forwards (Tái định hướng và chuyển tiếp không được kiểm tra)
A4 trong OWASP top 10 2013 là nguy cơ nào?
Insecure Direct Object References (Tham chiếu các đối tượng trực tiếp không an toàn)
Unvalidated Redirects and Forwards (Tái định hướng và chuyển tiếp không được kiểm tra)
Sensitive Data Exposure (Rò rỉ dữ liệu nhạy cảm)
Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)
A4 trong OWASP top 10 2017 là nguy cơ nào?
Insecure Direct Object References (Tham chiếu các đối tượng trực tiếp không an toàn)
Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)
Broken Access Control (Điều khiển truy nhập yếu)
Underprotected APIs (Các API không được bảo vệ)
A10 trong OWASP top 10 2017 là nguy cơ nào?
Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)
Unvalidated Redirects and Forwards (Tái định hướng và chuyển tiếp không được kiểm tra)
Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)
Underprotected APIs (Các API không được bảo vệ)
A10 trong OWASP top 10 2013 là nguy cơ nào?
Underprotected APIs (Các API không được bảo vệ)
Unvalidated Redirects and Forwards (Tái định hướng và chuyển tiếp không được kiểm tra)
Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)
Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)
A7 trong OWASP top 10 2013 là nguy cơ nào?
Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)
Broken Access Control (Điều khiển truy nhập yếu)
Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)
Underprotected APIs (Các API không được bảo vệ)
A7 trong OWASP top 10 2017 là nguy cơ nào?
Insufficient Attack Protection (Thiếu các cơ chế bảo vệ)
Sensitive Data Exposure (Rò rỉ dữ liệu nhạy cảm)
Missing Function Level Access Control (Thiếu kiểm soát truy nhập ở mức tính năng)
Insecure Direct Object References (Tham chiếu các đối tượng trực tiếp không an toàn)
CSRF (Cross-Site Request Forgery - A8) là
dạng tấn công vào trình duyệt người dùng. Kẻ tấn công chèn mã script (thường là mã javascript) vào các trang web có lỗi XSS. Khi người dùng mở các trang này thì mã script của kẻ tấn công được thực hiện, giúp đánh cắp các thông tin lưu trong trình duyệt người dùng.
dạng lỗ hổng bảo mật cho phép tin tặc chèn mã vào dữ liệu gửi đến và được thực hiện trên hệ thống nạn nhân
dạng lỗ hổng thiết lập quyền truy nhập vào các trang không đúng chuẩn, cho phép kẻ tấn công có thể truy nhập trái phép vào các trang, các thư mục, hoặc tải và thực hiện các file mã độc trên hệ thống.
dạng tấn công người dùng web, lợi dụng cơ chế tự động đăng nhập của một số website. Kẻ tấn công lừa người dùng thực hiện các đoạn mã độc, nhúng trong các trang web bình thường trong ngữ cảnh người dùng đang ở trong phiên làm việc với website.
Các phương pháp tiếp cận bảo mật ứng dụng web bao gồm
Kiểm tra dữ liệu đầu vào
Giảm thiểu các giao diện có thể bị tấn công
Phòng vệ theo chiều sâu
Với ứng dụng web, việc kiểm tra dữ liệu đầu vào cần được thực hiện trên ...
máy khách
máy chủ
cả 2 đáp án trên
Nguyên tắc chung của phương pháp "giảm thiểu các giao diện có thể bị tấn công" là sử dụng các biện pháp ... để hạn chế đến tối thiểu việc người dùng truy nhập trực tiếp các ứng dụng, dịch vụ và hệ thống, nếu không thực sự cần thiết
lưu trữ
mã hóa
kiểm soát truy nhập
tham chiếu
XSS có thể được xem là một dạng của chèn mã ...
Shell command
HTML
SQL
LDAP
Nhìn chung, mã tấn công HTML/XSS có thể được chèn vào mọi vị trí trong ...
cơ sở dữ liệu
URI
nội dung trang web
Tấn công XSS thường xuất hiện khi
trang web không có cookie
trang web cho phép người dùng nhập dữ liệu và sau đó hiển thị dữ liệu lên trang
người dùng quên mật khẩu
Có thể chia tấn công XSS thành 3 loại chính là?
Stored XSS (XSS lưu trữ)
Virtual XSS (XSS ảo)
Reflect XSS (XSS phản chiếu)
DOM-based/Local XSS (XSS dựa trên DOM hoặc cục bộ)
Mã Stored XSS thường được nhúng vào trong ... và được lưu trữ trong ...
nội dung của trang web/trình duyệt web
cơ sở dữ liệu của website/nội dung của trang web
nội dung của trang web/cơ sở dữ liệu của website
trình duyệt web/nội dung của trang web
Các website có nguy cơ cao bị tấn công Stored XSS là
các diễn đàn cho phép người dùng đăng các bài viết và gửi các phản hồi, các website thương mại điện tử cho phép ngƣời dùng thêm nhận xét (comment) về sản phẩm, hoặc các mạng xã hội, các ứng dụng nhắn tin cho phép gửi tin nhắn qua các trang web.
các máy tìm kiếm, hoặc các trang có tính năng tìm kiếm,trong đó mã XSS được nhập vào ô từ khóa tìm kiếm, hoặc vào chuỗi truy vấn trong địa chỉ URL và được thực hiện khi trình duyệt tải kết quả tìm kiếm.
các trang web trên hệ thống file cục bộ của người dùng
Tấn công Reflected XSS thường xuất hiện khi dữ liệu do ... cung cấp được sử dụng bởi script trên máy chủ để tạo ra kết quả và hiển thị lại ngay cho ...
máy chủ web/máy chủ web
người dùng/máy chủ web
máy chủ web/người dùng
người dùng/người dùng
Dạng tấn công Reflected XSS thường xuất hiện trên
các diễn đàn cho phép người dùng đăng các bài viết và gửi các phản hồi, các website thương mại điện tử cho phép ngƣời dùng thêm nhận xét (comment) về sản phẩm, hoặc các mạng xã hội, các ứng dụng nhắn tin cho phép gửi tin nhắn qua các trang web.
các máy tìm kiếm, hoặc các trang có tính năng tìm kiếm,trong đó mã XSS được nhập vào ô từ khóa tìm kiếm, hoặc vào chuỗi truy vấn trong địa chỉ URL và được thực hiện khi trình duyệt tải kết quả tìm kiếm.
các trang web trên hệ thống file cục bộ của người dùng.
Mô hình DOM thể hiện tài liệu dưới dạng cấu trúc ..., trong đó mỗi thành phần (element) trong tài liệu HTML, XML được xem như một nút (node).
cây ngẫu nhiên
cây phân cấp
cây tuyến tính
cây phi tuyến tính
Tấn công DOM-Based XSS liên quan đến
các máy tìm kiếm, hoặc các trang có tính năng tìm kiếm,trong đó mã XSS được nhập vào ô từ khóa tìm kiếm, hoặc vào chuỗi truy vấn trong địa chỉ URL và được thực hiện khi trình duyệt tải kết quả tìm kiếm.
các mã script máy khách trong một trang web sử dụng các đối tượng, hoặc các thuộc tính của đối tượng của cây DOM, như "document.URL" và "document.location"
sử dụng các trang web trên hệ thống file cục bộ của người dùng.
các diễn đàn cho phép người dùng đăng các bài viết và gửi các phản hồi, các website thương mại điện tử cho phép ngƣời dùng thêm nhận xét (comment) về sản phẩm, hoặc các mạng xã hội, các ứng dụng nhắn tin cho phép gửi tin nhắn qua các trang web.
Các bộ lọc XSS dữ liệu nhập (XSS filter) phải được thực hiện trên...do các bộ lọc dữ liệu được nhập trên...có thể bị vô hiệu hóa dễ dàng.
máy khách/máy chủ
máy chủ/máy khách
máy chủ cơ sở dữ liệu/máy chủ web
trình duyệt web/máy chủ
Nhược điểm của phương pháp sử dụng bộ lọc XSS
gây khó khăn cho người dùng nhập các đoạn văn bản hợp lệ có chứa mã HTML hoặc JavaScript
không ngăn chặn tương đối hiệu quả tấn công XSS
tốn bộ nhớ máy khách
Thoát khỏi XSS (XSS escape) là kĩ thuật
sử dụng các bộ lọc tự tạo hoặc từ thư viện để lọc bỏ các thẻ HTML/CSS/script khỏi dữ liệu nhập từ nguời dùng
cho phép vô hiệu hóa tấn công XSS bằng cách thay thế các ký tự riêng (Character Escaping) của HTML/script để chuyển các đoạn mã có thể thực hiện thành dữ liệu thông thường.
sử dụng các bộ lọc tự tạo hoặc từ thư viện để lọc bỏ các thẻ HTML/CSS/script khỏi dữ liệu nhập từ máy chủ web
cho phép vô hiệu hóa tấn công XSS bằng cách thay thế các ký tự riêng (Character Escaping) của HTML/script để chuyển các đoạn mã không thể thực hiện thành dữ liệu thông thường.
Các kĩ thuật vượt qua các bộ lọc XSS
sử dụng XSS Cheat Sheet
tạo các đoạn mã script tinh xảo
mạo danh người dùng
Các cách phòng chống CSRF
Sử dụng "chuỗi đồng bộ" cho mỗi thao tác quan trọng.
Sử dụng chuỗi xác thực CAPTCHAR
Sử dụng Viewstate (ASP.NET)
Sử dụng thư viện chuẩn để phòng chống CSRF
Sử dụng giao thức OTP/Challenge-Response
Các thư viện chuẩn để phòng chống CSRF?
HTTP CSRF Guard
OWASP CSRF Guard
PHP CSRF Guard
.Net CSRF Guard
Mức độ tấn công cao nhất mà SQL Injection có thể cho phép kẻ tấn công là?
vượt qua các khâu xác thực người dùng
chiếm quyền điều khiển hệ thống máy chủ cơ sở dữ liệu
chèn, sửa đổi, hoặc xóa dữ liệu
đánh cắp các thông tin trong cơ sở dữ liệu
Các nguyên nhân của lỗ hổng trong ứng dụng cho phép thực hiện tấn công chèn mã SQL
Dữ liệu đầu vào từ người dùng hoặc từ các nguồn khác không được kiểm tra hoặc kiểm tra không kỹ lưỡng
Sử dụng các câu lệnh SQL tĩnh trong ứng dụng, trong đó có thao tác nối dữ liệu người dùng với mã lệnh SQL gốc
Dữ liệu đầu ra từ người dùng hoặc từ các nguồn khác không được kiểm tra hoặc kiểm tra không kỹ lưỡn
Sử dụng các câu lệnh SQL động trong ứng dụng, trong đó có thao tác nối dữ liệu người dùng với mã lệnh SQL gốc
Câu lệnh SQL Injection bên dưới thuộc mức độ tấn công nào
Galaxy S8';INSERT INTO tbl_administrators (username, password) VALUES ('attacker', 'abc12345');--
vượt qua các khâu xác thực người dùng
chèn, sửa đổi, hoặc xóa dữ liệu
đánh cắp các thông tin trong cơ sở dữ liệu
chiếm quyền điều khiển hệ thống máy chủ cơ sở dữ liệu
Câu lệnh SQL Injection bên dưới thuộc mức độ tấn công nào
SELECT * FROM tbl_accounts WHERE username='aaaa' OR 1=1--' AND password='aaaa'
vượt qua các khâu xác thực người dùng
chèn, sửa đổi, hoặc xóa dữ liệu
đánh cắp các thông tin trong cơ sở dữ liệu
chiếm quyền điều khiển hệ thống máy chủ cơ sở dữ liệu
Các biện pháp, kỹ thuật có thể áp dụng để phòng chống SQL Injection?
Các biện pháp phòng chống dựa trên kiểm tra và lọc dữ liệu đầu vào
Bảo vệ cookie của phiên
Sử dụng thủ tục cơ sở dữ liệu (stored procedures) và cơ chế tham số hóa dữ liệu
Các biện pháp phòng chống dựa trên thiết lập quyền truy nhập người dùng CSDL
Đâu là biện pháp phòng chống SQL Injection dựa trên kiểm tra và lọc dữ liệu đầu vào?
Kiểm tra kích thước và định dạng dữ liệu đầu vào
Kiểm tra tất cả các dữ liệu đầu vào, đặc biệt dữ liệu nhập từ người dùng và từ các nguồn không tin cậy
Đưa tất cả các câu truy vấn (SELECT) và cập nhật, sửa, xóa dữ liệu (INSERT, UPDATE, DELETE) vào các thủ tục. Dữ liệu truyền vào thủ tục thông qua các tham số, giúp tách dữ liệu khỏi mã lệnh SQL, nhờ đó hạn ngăn chặn hiệu quả tấn công chèn mã SQL
Tạo các bộ lọc để lọc bỏ các ký tự đặc biệt (như *, ‗, =, --) và các từ khóa của ngôn ngữ SQL (SELECT, INSERT, UPDATE, DELETE, DROP,....) mà kẻ tấn công có thể sử dụng
Đâu là biện pháp phòng chống SQL Injection sử dụng thủ tục cơ sở dữ liệu (stored procedures) và cơ chế tham số hóa dữ liệu?
Không sử dụng người dùng có quyền quản trị hệ thống hoặc quản trị cơ sở dữ liệu làm người dùng truy nhập dữ liệu
Đưa tất cả các câu truy vấn (SELECT) và cập nhật, sửa, xóa dữ liệu (INSERT, UPDATE, DELETE) vào các thủ tục. Dữ liệu truyền vào thủ tục thông qua các tham số, giúp tách dữ liệu khỏi mã lệnh SQL, nhờ đó hạn ngăn chặn hiệu quả tấn công chèn mã SQL
Hạn chế thực hiện các câu lệnh SQL động trong thủ tục
Sử dụng cơ chế tham số hóa dữ liệu hỗ trợ bởi nhiều ngôn ngữ lập trình web như ASP.NET, PHP và JSP
Đâu là biện pháp phòng chống SQL Injection dựa trên thiết lập quyền truy nhập ngƣời dùng cơ sở dữ liệu?
Không sử dụng người dùng có quyền quản trị hệ thống hoặc quản trị cơ sở dữ liệu làm người dùng truy nhập dữ liệu.
Kiểm tra kích thước và định dạng dữ liệu đầu vào
Cấm hoặc vô hiệu hóa (disable) việc thực hiện các thủ tục hệ thống (các thủ tục cơ sở dữ liệu có sẵn) cho phép can thiệp vào hệ quản trị cơ sở dữ liệu và hệ điều hành nền
Chia nhóm người dùng, chỉ cấp quyền vừa đủ để truy nhập các bảng biểu, thực hiện câu truy vấn và chạy các thủ tục.
Tấn công vào các cơ chế xác thực (Authentication attacks) là các loại tấn công vào khâu
toàn vẹn thông tin người dùng
(User integrity)
xác thực thông tin định danh người dùng (User authentication)
trao quyền cho người dùng (User authorization)
bí mật người dùng (User confidental)
Các dạng tấn công vào cơ chế xác thực?
phát lại chuỗi định danh phiên
vét cạn
nghe lén
khởi tạo lại mật khẩu
XSS/SQL Injection
Mạng nào dễ bị nghe lén hơn do môi trường truyền tín hiệu qua không khí?
WLAN
LAN
WAN
Các biện pháp phòng chống tấn công vào các cơ chế xác thực bao gồm:
Bảo vệ cookie của phiên
Sử dụng các cơ chế xác thực an toàn
Yêu cầu người dùng tham gia và làm phiền người dùng
Sử dụng ngưỡng
Phòng chống phishing và bảo vệ mật khẩu
Các biện pháp bảo vệ cookie cụ thể bao gồm:
Hạn chế việc chuyển cookie qua kênh không mã hóa
Xác định rõ thời gian hết hạn của cookie, đồng thời hạn chế các cookie tồn tại lâu dài
Sử dụng tính năng "Remember Me", "Remember Password" một cách hợp lý
Với các tính năng quan trọng, luôn yêu cầu người dùng phải xác thực lại
Với các cookie lưu thông tin định danh, cần được mã hóa bằng các hàm băm có khóa (HMAC)
Các cơ chế xác thực an toàn có thể áp dụng với các ứng dụng web bao gồm
Sử dụng mật khẩu dưới dạng mã hóa, chẳng hạn dưới dạng băm
Nên sử dụng các kênh an toàn như SSL/TLS để truyền thông tin xác thự
Sử dụng tính năng "Remember Me", "Remember Password" một cách hợp lý
Sử dụng mật khẩu 1 lần (OTP), hoặc giao thức xác thực thách thức – trả lời (Challenge-Response)
Sử dụng giao thức OAuth, OpenID
Yêu cầu người dùng tham gia là việc thông báo cho...về các sự kiện quan trọng, các hành động nhạy cảm có liên quan đến...
máy chủ/tài khoản người dùng
người dùng/tài khoản của họ
máy chủ/người dùng
máy khách/máy chủ
Làm phiền người dùng là biện pháp xác thực bổ sung, nhằm đảm bảo ... thực sự được tải từ ... và thông tin được nhập từ ... thực sự, không phải là hệ thống xử lý tự động hay robot.
trình duyệt web/máy khách/người dùng
trình duyệt web/người dùng/máy chủ
trang web/máy chủ/người dùng
cơ sở dữ liệu/máy chủ/người dùng
Sử dụng ngưỡng (Threshold) là biện pháp hiệu quả để ngăn chặn việc sử dụng quá mức ... hoặc ... các nỗ lực tấn công
luồng/cảnh báo
tài nguyên/cảnh báo
luồng/ngăn chặn
tài nguyên/ngăn chặn
Tấn công lợi dụng các khiếm khuyết thiết kế là dạng tấn công nhằm vào ... của website và thường không dựa vào các ... đã biết trước
logic xử lý/kỹ thuật
logic/máy chủ
cơ sở dữ liệu/kỹ thuật
máy chủ/thiết kế
Các dạng tấn công vào khiếm khuyết thiết kế bao gồm
các lỗi cài đặt hệ mã hóa
XSS/SQL Injection
khai thác các lỗi trong chính sách và áp dụng
lạm dụng lưu trình xử lý
các mẫu thiết kế không an toàn
Mẫu thiết kế nào có thể được coi là tạm an toàn nếu bao gồm
các hành vi mơ hồ, không xác định và bất ngờ
kiểm tra cấp quyền và lọc dữ liệu đầy đủ
trộn lẫn dữ liệu và mã
chuẩn hóa sai và cú pháp đồng nghĩa
tin tưởng vào bên máy khách.
Việc kiểm tra, hay lọc dữ liệu để phòng chống tấn công khiếm khuyết thiết kế phải được thực hiện trên ...
máy khách
máy chủ
trình duyệt web
cơ sở dữ liệu
Các lỗi cài đặt hệ mã hóa có thể là
không tạo được số ngẫu nhiên thực sự trong khi thuật toán mã hóa đòi hỏi sử dụng các số ngẫu nhiên
trộn lẫn dữ liệu và mã
sử dụng các phương pháp, hoặc các giải thuật mã hóa cũ, yếu và chúng dễ dàng bị phá
chuẩn hóa sai và cú pháp đồng nghĩa
Việc cài đặt các hệ mã hóa có thể phát sinh một số lỗ hổng bảo mật do các yêu cầu đối với các ... và bản thân ... mã hóa không được đảm bảo chặt chẽ
tham số/thuật toán
mẫu số/thuật toán
tham số/khóa bí mật
mẫu số/khóa bí mật
Các biện pháp phòng chống tấn công logic xử lý website
Yêu cầu viết tài liệu, tạo các test case toàn diện
lập trình an toàn
ánh xạ chính sách - kiểm soát
xác minh máy khách và các hướng dẫn thực hiện mã hóa
Sử dụng thủ tục cơ sở dữ liệu (stored procedures) và cơ chế tham số hóa dữ liệu
Các dạng tấn công sử dụng các phần mềm độc hại bao gồm
tấn công sử dụng các phần mềm độc hại
tấn công các trình cắm (plugin) của trình duyệt
các vấn đề DNS & nguồn gốc
lọc dữ liệu không đầy đủ
sự riêng tư của người dùng
Chính sách Cùng Nguồn Gốc (Same Origin Policy) của trình duyệt đảm bảo nền tảng an ninh cho mô hình DOM của các ..., trong đó nó ngăn chặn một miền (domain) can thiệp vào một ... khác
trang web/máy khách
máy chủ web/máy khách
máy chủ web/miền
trang web/miền
Dạng tấn công ánh xạ lại DNS cho phép các nội dung từ nhiều ... trở thành từ cùng 1 ... . Tin tặc có thể tấn công hệ thống DNS để ánh xạ lại tên miền tin cậy sang địa chỉ IP ... của tin tặc
máy chủ/máy chủ/máy chủ
nguồn/nguồn/máy chủ
nguồn/máy chủ/máy chủ
nguồn/nguồn/trình duyệt
Các biện pháp phòng chống để giảm rủi ro khi duyệt web bao gồm
cấu hình giao thức bảo mật SSL/TLS
duyệt web an toàn
cô lập trình duyệt
sử dụng giao thức Tor (The Onion Routing) và DNSSEC (DNS Security Extensions)
Sử dụng cơ chế tham số hóa dữ liệu hỗ trợ bởi nhiều ngôn ngữ lập trình web như ASP.NET, PHP và JSP
Khi trình duyệt và máy chủ web trao đổi thông tin thông qua HTTPS (HTTP trên SSL/TLS), tính ... dữ liệu được đảm bảo sử dụng mã hóa, tính ... dữ liệu và nguồn gốc dữ liệu được đảm bảo sử dụng hàm băm có khóa (HMAC)
bí mật/toàn vẹn
toàn vẹn/bí mật
bí mật/xác thực
chống chối bỏ/toàn vẹn
DNSSEC bổ sung thêm các hàm mật mã vào DNS để ngăn chặn ... bằng khả năng nhận dạng chính xác các ... tin cậy.
xâm nhập/máy khách
xâm nhập/máy chủ
giả mạo/máy khách
giả mạo/máy chủ
Các điểm yếu, lỗ hổng trong cấu hình máy chủ web bao gồm
các tài khoản quản trị ngầm định
các nội dung ngầm định
liệt kê nội dung thư mục và các phương thức nguy hiểm
Các điểm yếu trong sinh token phiên
Các lỗ hổng thường gặp trong các phần mềm máy chủ web bao gồm
lỗ hổng tràn bộ đệm
lỗ hổng cho phép duyệt đường dẫn
lỗ hổng trong mã hóa và chuẩn hóa
lỗ hổng lạm dụng lưu trình xử lý
Các lỗ hổng cho phép duyệt đường dẫn (Path traversal vulnerabilities) thường xuất hiện khi các ... thực hiện việc đọc, hoặc ghi vào hệ thống file dựa trên các ... do người dùng cung cấp, nhưng không được kiểm soát chặt chẽ
máy chủ web/nguồn
ứng dụng web/tham số
máy chủ/tham số
ứng dụng web/nguồn
Các lỗ hổng cho phép duyệt đường dẫn (Path traversal vulnerabilities) nếu bị khai thác có thể đạt đến hậu quả xấu nhất là?
bị đánh cắp thông tin mật khẩu, log, các dữ liệu nhạy cảm
bị giành quyền kiểm soát cả ứng dụng web và hệ thống máy chủ
bị ghi đè lên các dữ liệu quan trọng
Biện pháp giảm thiểu lỗ hổng cho phép duyệt đường dẫn là
hạn chế cho phép các thao tác đọc, ghi hệ thống file dựa trên tham số từ người dùng.
cô lập trình duyệt
thực hiện các biện pháp kiểm tra, lọc để loại bỏ các chuỗi duyệt đường dẫn kiểu "..\..\" hoặc "../../" khỏi tên file
giới hạn việc truy nhập file trong thư mục chỉ định
Một hệ thống điều khiển truy nhập có thể được cấu thành từ 3 dịch vụ:
Xác thực (Authentication)
Trao quyền, hoặc cấp quyền (Authorization)
Mã hóa (Encryption)
Quản trị (Administration)
Xác thực (Authentication) là
xác định các tài nguyên mà người dùng được phép truy nhập dựa trên chính sách quản trị tài nguyên của cơ quan, tổ chức và vai trò của người dùng trong hệ thống.
quá trình xác minh tính chân thực của các thông tin nhận dạng mà người dùng cung cấp
dịch vụ cung cấp khả năng thêm, bớt và sửa đổi các thông tin tài khoản người dùng, cũng như quyền truy nhập của người dùng trong hệ thống
Trao quyền (Authorization) là
quá trình xác minh tính chân thực của các thông tin nhận dạng mà người dùng cung cấp
xác định các tài nguyên mà người dùng được phép truy nhập dựa trên chính sách quản trị tài nguyên của cơ quan, tổ chức và vai trò của người dùng trong hệ thống.
dịch vụ cung cấp khả năng thêm, bớt và sửa đổi các thông tin tài khoản người dùng, cũng như quyền truy nhập của người dùng trong hệ thống
Quản trị (Administration) là
quá trình xác minh tính chân thực của các thông tin nhận dạng mà người dùng cung cấp
xác định các tài nguyên mà người dùng được phép truy nhập dựa trên chính sách quản trị tài nguyên của cơ quan, tổ chức và vai trò của người dùng trong hệ thống.
dịch vụ cung cấp khả năng thêm, bớt và sửa đổi các thông tin tài khoản người dùng, cũng như quyền truy nhập của người dùng trong hệ thống
Đâu là khâu đầu tiên cần thực hiện trong một hệ thống điều khiển truy nhập?
Quản trị (Administration)
Trao quyền (Authorization)
Xác thực (Authentication)
Mã hóa (Encryption)
Mục đích chính của điều khiển truy nhập là để đảm bảo tính
bí mật (Confidentiality), toàn vẹn (Integrity), sẵn dùng (Availability)
bảo mật (Confidentiality), toàn vẹn (Integrity), sẵn dùng (Availability)
bí mật (Confidentiality), toàn vẹn (Intelligence), sẵn dùng (Availability)
bí mật (Confidentiality), toàn vẹn (Intelligence), sẵn dùng (Avanced)
3 nhân tố thông tin nhận dạng người dùng trong quá trình xác thực
Bạn là ai? (chứng minh nhân dân, bằng lái xe, vân tay,...)
Những cái bạn biết? (tên truy nhập, mật khẩu, số PIN...)
Bạn cần gì? (truy xuất cơ sở dữ liệu, cập nhật file...)
Bạn có gì? (Thẻ ATM, thẻ tín dụng, ...)
2 phương thức xác thực được giao thức HTTP cung cấp
Basic access authentication
Avanced access authentication
Digest access authentication
Encrypt access authentication
Nhược điểm của Basic access authentication là
phức tạp, khó thực hiện
mật khẩu truyền không an toàn do mã base64 không đảm bảo tính bí mật, có thể bị giải mã dễ dàng
mật khẩu đƣợc gửi từ trình duyệt đến máy chủ thƣờng xuyên, dễ gây lộ, mất mật khẩu
mật khẩu cũng được lưu trữ không an toàn trong cookie của trình duyệt
không tồn tại phiên làm việc nên chỉ có thể đăng nhập mà không thể đăng xuất.
Điểu khác của Digest access authentication so với Basic access authentication là mật khẩu được mã hóa bằng hàm băm ..., sau đó được đưa vào thông điệp xác thực để gửi lên máy chủ web.
SHA-1
MD5
MD4
AES
Đăng nhập một lần (Single Sign On - SSO) là giải pháp cho phép người dùng đăng nhập ... lần thông qua một giao diện xác thực để truy nhập vào ... hệ thống, hoặc dịch vụ khác nhau.
nhiều/nhiều
một/một
một/nhiều
nhiều/một
Có mấy dạng điểm yếu trong quá trình quản lý phiên làm việc của ứng dụng web?
2
3
4
5
Các điểm yếu trong sinh token phiên bao gồm
Token phiên có nghĩa
Rò rỉ token trên mạng
Token phiên dễ đoán
Lỗ hổng trong ánh xạ token sang phiên
Điểm yếu nào sau đây không thuộc loại token phiên dễ đoán
Token được che dấu thứ tự
Token phụ thuộc thời gian
Token được tạo sử dụng số ngẫu nhiên yếu.
Token bị đánh cắp từ phía máy khách
Các điểm yếu trong sử dụng token phiên có thể là
Rò rỉ token trên mạng, trong ghi log
Lỗ hổng trong ánh xạ token sang phiên, trong kết thúc phiên
Token được che dấu thứ tự
Token bị đánh cắp từ phía máy khách
Không giới hạn phạm vi sử dụng cookie
Lỗ hổng trong ánh xạ token sang phiên tồn tại do
nhiều ứng dụng web cho phép nhiều phiên làm việc được tạo trên cùng một tài khoản người dùng
token bị rò rỉ trong quá trình ghi log của các thành phần trong ứng dụng web
các token được che dấu thứ tự, token phụ thuộc thời gian và token được tạo sử dụng số ngẫu nhiên yếu
ứng dụng tạo các token từ các thành phần có nghĩa như tên người dùng, email, ngày tháng,...
Lỗ hổng trong kết thúc phiên tồn tại, không phải do
nhiều ứng dụng web không có tính năng Đăng xuất (Log Out, hoặc Log Off)
hệ thống có tính năng Đăng xuất, nhưng không đảm bảo hủy token và toàn bộ các tài nguyên khác của phiên
nhiều ứng dụng web cho phép nhiều phiên làm việc được tạo trên cùng một tài khoản người dùng.
hệ thống không đặt thời gian hết hạn cho phiên khi người dùng không có hoạt động trong một khoảng thời gian
Biện pháp bảo mật phiên gồm
sinh các token phiên mạnh
bảo vệ token trong cả vòng đời
ghi log, giám sát và cảnh báo
cô lập trình duyệt
Các vấn đề liên quan đến bảo mật cơ sở dữ liệu web bao gồm
Chèn mã SQL (SQL Injection)
các thiết lập quyền truy nhập cơ sở dữ liệu
Các lỗ hổng cho phép duyệt đường dẫn (Path traversal vulnerabilities)
an toàn cho các thủ tục (Stored Procedures)
Ưu điểm của việc sử dụng thủ tục cơ sở dữ liệu là
ngăn chặn hiệu quả tấn công chèn mã SQL do dữ liệu người dùng được tách khỏi mã
tăng hiệu năng đáng kể do các thủ tục đã được dịch và lưu trong cơ sở dữ liệu
cho phép hạn chế đến tối thiểu quyền truy nhập trực tiếp của người dùng vào các bảng dữ liệu thông qua việc chỉ thiết lập quyền thực hiện thủ tục
Các vấn đề liên quan đến bảo mật hệ thống file bao gồm
thiết lập quyền truy nhập phù hợp
giữ bí mật mã nguồn
sử dụng phương pháp ẩn thông tin
vấn đề liệt kê và duyệt các thư mục
an toàn cho các thủ tục (Stored Procedures)
Các vấn đề liên quan đến bảo mật trình duyệt web bao gồm:
các phương thức tấn công trình duyệt web
mục đích tấn công trình duyệt
giữ bí mật mã nguồn
các tính năng cung cấp bởi trình duyệt chứa đựng nhiều nguy cơ bảo mật
Các biện pháp tăng cường an toàn cho trình duyệt web bao gồm
cấu hình các thiết lập an ninh và riêng tư
luôn cập nhật trình duyệt, cẩn trọng khi cài trình cắm
đăng ký tiện ích cảnh báo
hệ thống cần có bộ chương trình quét virus
cài đặt plug-in an ninh
Các tiêu chí đánh giá độ bảo mật của trình duyệt
tần suất cập nhật
số lượng lỗ hổng bị khai thác
tính năng sandbox
khả năng chặn mã độc sử dụng kỹ thuật xã hội
tính bí mật của mã nguồn
Các lỗi được phát hiện và khắc phục ở khâu nào thì đòi hỏi chi phí và độ phức tạp thấp nhất?
Xác định yêu cầu/Thiết kế (Requirements/Design)
Kiểm thử Beta (Beta Testing)
Phát hành (Release)
Kiểm thử mã nguồn (Coding Testing)
2 hướng tiếp nhận bảo mật ứng dụng web chính:
hướng "thâm nhập và vá" (penetrate and patch)
hướng " vá và thâm nhập" (patch and penetrate)
hướng tiếp cận toàn diện
hướng tiếp cận từ trên xuống
Hướng tiếp cận bảo mật ứng dụng web "thâm nhập và vá" (penetrate and patch) tương tự hướng tiếp cận ...
hộp đen
hộp trắng
hộp xám
Nhược điểm của hướng tiếp cận toàn diện là
thời gian thực hiện dài và chi phí lớn
khó có thể phát hiện tất cả các lỗi bảo mật
khắc phục lỗi phần mềm ở giai đoạn cuối của quy trình phát triển phần mềm thường phức tạp và tốn kém
không thể hạn chế đến tối thiểu các lỗi bảo mật
Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với trình duyệt (Browser)?
xác thực người dùng (Authenticating users)
Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)
Ngăn chặn việc xử lý tham số (Preventing parameter manipulation)
Thực hiện cấu hình an toàn (Providing secure configuration)
Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với dữ liệu truyền nhận giữa trình duyệt (Browser) và máy chủ web (Web server)?
Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)
Ngăn chặn tấn công chiếm phiên làm việc và tái sử dụng cookie (Preventing session hijacking and cookie replay attacks)
Ngăn chặn việc xử lý tham số (Preventing parameter manipulation)
Kiểm tra dữ liệu đầu vào (Validating input)
Xử lý các ngoại lệ (Handling exceptions)
Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với máy chủ web (Web server)?
Thực hiện cấu hình an toàn (Providing secure configuration)
Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)
Kiểm tra dữ liệu đầu vào (Validating input)
Cấp quyền người dùng (Authorising users)
Xử lý các ngoại lệ (Handling exceptions)
Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với máy chủ ứng dụng (Application server)?
Xác thực và cấp quyền cho ngƣời dùng luồng đến (Authenticating and authorising upstream identities)
Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)
Mã hóa hoặc băm dữ liệu nhạy cảm (Encrypting or hashing sensitive data)
Kiểm toán và ghi log các hoạt động và các giao dịch (Auditing and logging activity and transactions)
Xử lý các ngoại lệ (Handling exceptions)
Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với dữ liệu truyền nhận giữa máy chủ ứng dụng (Application server) và máy chủ cơ sở dữ liệu (Database server)?
Xác thực và cấp quyền cho ngƣời dùng luồng đến (Authenticating and authorising upstream identities)
Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)
Mã hóa hoặc băm dữ liệu nhạy cảm (Encrypting or hashing sensitive data)
Xử lý các ngoại lệ (Handling exceptions)
Với hướng tiếp cận toàn diện, trong mô hình hệ thống ứng dụng web, biện pháp bảo mật nào cần được xác định và áp dụng phù hợp với máy chủ cơ sở dữ liệu (Database server)?
Mã hóa hoặc băm dữ liệu nhạy cảm (Encrypting or hashing sensitive data)
Bảo vệ dữ liệu nhạy cảm (Protecting sensitive data)
Kiểm toán và ghi log các hoạt động và các giao dịch (Auditing and logging activity and transactions)
Cấp quyền ngƣời dùng (Authorising users)
Pha Xác định yêu cầu (Requirements) trong Microsoft SDL gồm 3 định hướng là
thiết lập các yêu cầu bảo mật và riêng tư
thực hiện đánh giá rủi ro về bảo mật và riêng tư
tạo ngưỡng chất lượng, hay ngưỡng lỗi
sử dụng mô hình mối đe dọa
Pha Thiết kế (Designs) trong Microsoft SDL gồm 3 định hướng là
thiết lập các yêu cầu thiết kế
tạo ngưỡng chất lượng, hay ngưỡng lỗi
phân tích, hoặc giảm giao diện tấn công
sử dụng mô hình mối đe dọa
Pha Cài đặt (Implementation) trong Microsoft SDL gồm 3 định hướng là
sử dụng các công cụ được phê duyệt, hay chấp thuận
hạn chế sử dụng các hàm không an toàn
thực hiện phân tích động
thực hiện phân tích tĩnh mã
Pha Kiểm tra (Testing) trong Microsoft SDL gồm 3 định hướng là
thực hiện phân tích động
kiểm thử xâm nhập
đánh giá bề mặt tấn công
thực hiện phân tích tĩnh mã
Pha Phát hành (Release) trong Microsoft SDL gồm 3 định hướng là
tạo kế hoạch phản ứng sự cố
đánh giá bề mặt tấn công
thực hiện đánh giá an ninh lần cuối
chứng nhận phát hành và lưu trữ
Mô hình SAMM chia vấn đề bảo mật ứng dụng thành 4 thành phần nghiệp vụ chính (Core business functions) là
Governance (Quản trị)
Construction (Xây dựng)
Implementation (Cài đặt)
Verification (Kiểm tra)
Deployment (Triển khai)
Nghiệp vụ Governance (Quản trị) trong mô hình OWASP SAMM gồm các nghiệp vụ con nào?
Strategy & Metrics (Chiến lược và Đo kiểm)
Policy & Compliance (Chính sách và Tuân thủ)
Secure Architecture (Kiến trúc bảo mật)
Education & Guidance (Giáo dục và Hướng dẫn)
Nghiệp vụ Verification (Kiểm tra) trong mô hình OWASP SAMM gồm các nghiệp vụ con nào?
Design Review (Đánh giá thiết kế)
Code Review (Đánh giá mã)
Security Testing (Kiểm thử bảo mật)
Vulnerability Management (Quản lý lỗ hổng)
Nghiệp vụ Deployment (Triển khai) trong mô hình OWASP SAMM gồm các nghiệp vụ con nào?
Vulnerability Management (Quản lý lỗ hổng)
Environment Hardening (Gia cố môi trường)
Operational Enablement (Kích hoạt vận hành)
Security Testing (Kiểm thử bảo mật)
SAMM là viết tắt của
Software Assurance Machine Model
Software Assurance Maturity Model
Software Avanced Maturity Model
Software Availability Maturity Model
