Me podrían ampliar los controles que tiene evolution que permite publicar en internet la aplicación (me los está solicitando un cliente). Entre los que pensaba colocar están (favor de indicar si aplican):

  1. La aplicación no realiza envío de información sensible (p.e.: usuario, password, pin, números de cuenta, números de tarjeta, nombres) a través de la URL
  2. La aplicación impide el uso de la opción "Autocompletar" (Autocomplete) del usuario o password
  3. La aplicación utiliza un ID de sesión generado de forma aleatoria
  4. La aplicación provee de un link para hacer "logout" el cual genera una destrucción de la sesión del lado del servidor y la limpieza de cualquier cookie de sesión
  5. Las cookies generadas por el sitio no contienen información sensible (Usuario, rol, password, información del sistema)
  6. Existen validaciones de entradas de datos para evitar que se realice inyección de código (SQL, OS, y LDAP)
  7. Los archivos de configuración del sitio no están disponibles vía web
  8. No hay información sensible incluida en el código HTML, Javascript o en comentarios (nombres de desarrolladores, información del sistema, URLs para páginas de administración, etc.)
  9. Existen validaciones de entradas de datos para evitar que se realice XSS (Cross Site Scripting) Cumple con las prácticas de Open Web Application Security Project (OWASP)
  10. Evita manipulación de parámetros (Parameter Manipulation) ? (Ref: OWASP - https://www.owasp.org/index.php/Unvalidated_Input)
  11. Evita la vulnerabilidad de "Authentication Bypass" via "assumed-immutable data"?. (Ref: OWASP - https://www.owasp.org/index.php/Authentication_Bypass_via_Assumed-Immutable_Data)
  12. Control de acceso controlado solo por la capa de presentación: Ref: OWASP - https://www.owasp.org/index.php/Access_control_enforced_by_presentation_layer)
  13. obtención y uso del ID o de parámetros que identifican una sesión de usuario, para acceder a la sesión del usuario desde otra instancia. (Ref: OWASP https://www.owasp.org/index.php/Session_fixation)
  14. El ID de sesión debe ser de al menos 128bits (Ref: OWASP https://www.owasp.org/index.php/Top_10_2010-A3)
  15. ¿La aplicación verifica que no se accedan recursos o URLs restringidos para el usuario basada en los privilegios que este tenga? (Ref: OWASP - https://www.owasp.org/index.php/Top_10_2010-A8)
  16. Al utilizar las funcionalidades de "forward" y "redirect" para redireccionar al usuario a otras páginas, la aplicación valida que los datos recibidos son válidos y que el usuario está autorizado para acceder a la página destino(Ref: OWASP - https://www.owasp.org/index.php/Top_10_2010-A10)

asked 25 Aug '14, 18:19

Juan%20Carlos%20Soria's gravatar image

Juan Carlos Soria
1.1k176180185
accept rate: 41%

Los links que pusiste no llevan a la descripción de la práctica. Para ver si implementamos algo para mitigarla.

(25 Aug '14, 19:24) Fernando Paz ♦♦ Fernando%20Paz's gravatar image

Solo tengo un excel con esos links... pero si no muestran nada

(25 Aug '14, 20:38) Juan Carlos Soria Juan%20Carlos%20Soria's gravatar image
Be the first one to answer this question!
toggle preview

Follow this question

By Email:

Once you sign in you will be able to subscribe for any updates here

By RSS:

Answers

Answers and Comments

Markdown Basics

  • *italic* or _italic_
  • **bold** or __bold__
  • link:[text](http://url.com/ "title")
  • image?![alt text](/path/img.jpg "title")
  • numbered list: 1. Foo 2. Bar
  • to add a line break simply add two spaces to where you would like the new line to be.
  • basic HTML tags are also supported

Evolution en BitBucket

En este sitio puede acceder al código fuente, centro de descargas y reportar bugs, propuestas y mejoras para Evolution.

Evolution en JIRA

En este sitio puedes sugerir nueva funcionalidad para Evolution, o puedes votar por la funcionalidad ya propuesta por otros usuarios.

Tags:

×1

Asked: 25 Aug '14, 18:19

Seen: 1,479 times

Last updated: 25 Aug '14, 20:38

Related questions

[Acerca de] [Preguntas Frecuentes] [Privacidad] [Soporte] [Contacto]
Copyright 2013-2018. Asesores en Informática