Taloussanomat
Lue uutinen mobiilisivustolla

Ohjelmoija: Älä anna tilaa injektiolle

Kuva: Matias Mäki

22.4.2010 16:12 Verkkosovellusten tietoturvaan keskittynyt vapaaehtoisjärjestö laulaa tuttua virttä: Viimeaikaiset hyökkäykset eri verkkopalveluja vastaan olisi voitu estää yksinkertaisesti käytäntöjä noudattamalla.

Kansainvälinen OWASP (Open Web Application Security Project) -yhteisö julkaisi päivitetyn listan kymmenestä yleisimmästä sovellushaavoittuvuustyypistä. Kärjessä on injektiohyökkäys.

Injektiohyökkäys tarkoittaa taustajärjestelmäkyselyn, esimerkiksi tietokantakyselyn rakenteen muutoshyökkäystä. Esimerkiksi käyttöliittymien tekemiin sql-kyselyihin liittyvä puutteellinen syötteentarkistus on mahdollistanut Suomessa viime aikoina tapahtuneita laajoja tietomurtoja, Owasp Helsinki -jaos muistuttaa.

Toisella sijalla ovat cross-site scripting (xss) -haavoittuvuudet ja kolmannella sijalla puutteellinen tunnistusmenettely ja istunnonhallinta. Xss-hyökkäyksistä saatiin tuore esimerkki parisen viikkoa sitten, kun Apache Foundationin järjestelmiin murtauduttiin.

Varoitus
kehittäjille

Listan kärki muistuttaa paljon tietoturva-ammattilaisten hiljattain laatimaa kokoelmaa pahimmista ohjelmointivirheistä. Siinäkin ykkösongelmina olivat xss ja injektiot. Xss oli ammattilaisten mielestä vakavin pulma.

Huomioimalla kummatkin haavoittuvuuslistat olisi mainitut tietoturvaloukkaukset voitu estää ja niiden vahinkoja minimoida.

Owasp Top 10 -projektin tavoitteena on kouluttaa sovelluskehittäjiä, suunnittelijoita, arkkitehtejä ja organisaatioita tyypillisimpien sovellushaavoittuvuuksien seurauksista.

Nyt julkaistu vuoden 2010 lista korvaa aikaisemmin ilmestyneet Top10 2007 - ja 2004 -listaukset. Uusinta listaa ei ole ainakaan vielä julkaistu suomeksi.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (4)

Huono 0
Olin varma että jutusta hyökkää joku idioottimainen sql-ruiskutus tai sql-pistos silmille, mutta ei hyökännytkään. Suomen Owasp näyttää osaavan sanoa tuon hyvinkin kohtuullisella suomella. Vieläkin naurattaa sql-pistos olisiko parin vuoden takaa.
Alalla toimiva
Huono 3
"vapaaehtoisjärjestö laulaa tuttua virttä"?

Tarkoittaako tämä sitä että järjestön toiminta perustuu taruolentojen palvontaan?

Pistoksia kannattaa varoa, ei koskaan tiedä mitä huonosti testattuja mömmöjä saa niistä.
Bääministeri
Niiin! ihan tahallaan ootte webbi ohjelmoijat jättäneet noudattamatta käytäntöjä! teidän tulisi uskoa tämän suuren suuren viranomaisen laatimia säädöksiä kuin lakia!

Aina teistä macilla kehittävistä webbihörhöistä on harmia..
geijjo
Huono 0
"Owasp Top 10 -projektin tavoitteena on kouluttaa sovelluskehittäjiä, suunnittelijoita, arkkitehtejä ja organisaatioita tyypillisimpien sovellushaavoittuvuuksien seurauksista."

Hyvä tavoite, mutta tyhjään menee. Yritä nyt kouluttaa tyhjäpäisiä itseään nerona pitäviä koodariressukoita. Eihän nämä edes tunne mitä merkitsee ohjelmavirhe tai haavoittuvuus. Eihän nämä ressukat edes kestä koodinsa arvostelua, no testaamisesta ei kannata edes puhua. Kyllä open source koodarin täytyy olla rohkea kun panee koodinsa alttiiksi avoimelle kritiikille. Toista se on näillä "suljetun koodin" vääntäjillä, he voivat aina piiloutua suljettunsa koodin taakse jos töppäävät. Sitten vaan sanotaan "anteeksi nyt vaan, parempaan emme pysty joten yrittäkää pärjätä seuraavaan päivitykseen asti".
laadusta kiinnostunut
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Pikavippien velkomista sähköistetään

27.05.2009 Riidattomat velkomisasiat on määrä hoitaa jatkossa sähköisesti, oikeusministeriö linjaa. Näin prosessi helpottuisi ja tuomioistuinten taakka kevenisi. Samalla ulosoton vireilletulo nopeutuisi jonkin verran.

.