Gotovi Seminarski Diplomski Maturalni Master ili Magistarski

Puna verzija: Rizik, sigurnost i zastita web 2.0 aplikacija
Trenutno pregledate Lite verziju foruma. Pogledajte punu verziju sa odgovarajućim oblikovanjima.
Maturski, Seminarski , Maturalni i diplomski radovi iz ekonomije: menadzment, marketing, finansija, elektronskog poslovanja, internet tehnologija, biznis planovi, makroekonomija, mikroekonomija, preduzetnistvo, upravljanje ljudskim resursima, carine i porezi.

Jedan od glavnih delova Web 2.0 aplikacije jesu AJAX mehanizmi i mnoštvo JavaScript koda. Kroz evoluciju Web-a, došlo je i do stvaranja novih rasa crva i virusa koji se njime šire. Portali kao Google, NetFlix, Yahoo i MySpace koji obilno koriste AJAX, bili su žrtve novih vrsta napada.

SIGURNOST WEB APLIKACIJA

AJAX nema svojstvenih sigurnosnih slabosti, međutim, prihvaćanje AJAX tehnologije u Web aplikacijama, bitno mijenja pristup razvoju aplikacije. Serijalizacija podataka i obekata je u prošlosti bila teško izvediva kroz umetanje srednjeg sloja koji je vršio obradu. Danas AJAX može koristiti XML, HTML, JavaScript polja, JSON i JavaScript obekate bez pozivanja funkcija srednjeg sloja, što je dovelo do izmjene bitno različitih tipova podataka između klijenta i servera. Informacije koje pruža server se dinamički umeću u trenutni DOM kontekst klijenta. Ključni faktori koji utječu na ranjivosti AJAX aplikacija su:
●Višestruke razbacane krajnje tačke i skriveni pozivi – Jedna od glavnih razlika između Web 2.0 i tradicionalnih Web aplikacija je mehanizam pristupa informacijama. Aplikacije imaju više krajnjih tačaka za pristup AJAX-om u usporedbi s tradicionalnim aplikacijama. Potencijalni AJAX pozivi su razbacani kroz celu Web stranicu te ih je moguće inicirati pripadajućim događajima. Ova raširenost AJAX poziva otežava razvoj, ali Takođe uvodi nemaran način programiranja obzirom da su pozivi skriveni ili ne tako očiti;
●Zbunjujuća provera – Jedan od važnih faktora svake Web aplikacije je provera ulaza i izlaza. Web 2.0 aplikacije koriste zaobilaženje politike istog izvora, feed i mashup sadržaje. U mnogo slučajeva, pretpostavlja se da je druga strana implementirala proveru, što dovodi do zablude u kojoj niti jedna strana ne implementira ispravnu proveru;
●Nepoverljivi izvori informacija – Web 2.0 aplikacije dohvaćaju informacije iz različitih nepoverljivih izvora kao što su feed-ovi, blogovi i rezultati pretraživača. Taj sadržaj gotovo nikada nije proveren pre nego je poslužen pregledaču krajnjeg korisnika, što dovodi do eksploatacije zaobilaženjem politike istog izvora. Takođe, moguće je u pregledač učitati JavaScript kod koji zahteva od pregledača da izvrši pozive putem zaobilaženja politike istog izvora i time otvori sigurnosne rupe. Takav postupak može biti idealan za širenje virusa i crva;
●Serijalizacija podataka – Preglednici mogu vršiti AJAX pozive i serijalizaciju podataka. Pregledač može dohvatiti JavaScript polja i obekate, XML zapise, HTML blokove ili JSON zapise. Ukoliko bilo koji od tih podataka može biti presretnut i izmijenjen, pregledaču može biti podvaljeno izvršavanje zloćudne skripte. Serijalizacija podataka s nepoverljivim informacijama može biti smrtonosna kombinacija za sigurnost krajnjeg korisnika;
●Izgradnja i izvođenje dinamičkih skripti – AJAX otvara pozadinski kanal i dohvaća informacije od servera te ih prosljeđuje u DOM. Da bi to bilo ostvarivo, jedan od zahteva je mogućnost dinamičkog izvođenja JavaScript skripti da bi se osvježilo stanje DOM stabla ili memorije pregledača. U praksi se to ostvaruje pozivanjem prilagođenih funkcija ili korištenjem eval() funkcije. PoSledice loše provere sadržaja ili vršenja poziva prema nesigurnim izvorima podataka mogu varirati od krađe podataka o sednici pa do izvršavanja zloćudnog koda na klijentskoj strani...

SADRŽAJ:

1 UVOD 2
2 SIGURNOST WEB APLIKACIJA 2
2.1 OWASP Top 10 ranjivosti Web aplikacija i metode zaštite 3
2.1.1 Izvršavanje napadačkog koda 3
2.2 Propisti ubacivanja 7
2.3 Izvođenje zlonamernih datoteka 7
2.4 Nesigurna izravna referenca na obekat 9
2.5 Falsifikovanje zahteva 10
2.5.1 Ispuštanje informacija i neispravno rukovanje greškama 14
2.5.2 Razbijena autentifikacija i kontrola sednice 15
2.5.3 Nesigurna kriptografska čuvanja 15
2.5.4 Nesigurne komunikacije 16
2.5.5 Neuspešna zaštita pristupa URL-u 17
2.6.1 Nepravilna serijalizacija JavaScript obekata 18
2.6.2 Ubacivanje JSON parova 18
2.6.3 Zaraza JavaScript polja 18
2.6.4 Manipulacija XML toka 19
2.6.5 Ubacivanje skripte u DOM 19
2.6.6 Zaobilaženje politike istog izvora i povratna funkcija 19
2.6.7 RSS i Atom ubacivanja 19
2.6.8 Bomba jednog klika 20
2.6.9 Zaobilaženje politike istog izvora korištenjem Flash-a 20
2.7 Inspekcija klijentskog koda 20
2.7.1 Zaštita koda u klijentu 21
2.8 Politika istog izvora 22
2.8.1 Opis mehanizma 22
2.8.2 Internacionalne domene 23
2.8.3 Spoljne skripte 24
2.8.4 PDF ranjivosti 24
2.8.5 DNS kvačenje 25
2.8.6 Automatsko ubacivanje skripti s drugih domena 25
2.8.7 Ostali napadi na politiku istog izvora 27
2.9 Primeri eksploatacije ranjivosti korištenjem AJAX-a i JavaScript-a 29
2.9.1 Uzimanje JavaScript koda 29
2.9.2 Napad na lokalnu mrežu 31
3 LITERATURA 33



Referentni URL