Preguntas con etiqueta 'appsec'

1
respuesta

Implicaciones de seguridad de la clave de la API de Dropbox expuesta y el secreto

Me he dado cuenta de que Dropbox PHP SDK requiere que coloques tus credenciales de API en un archivo JSON que podría estar disponible públicamente si el código SDK se encuentra dentro del directorio DOCUMENT_ROOT. ¿Cuáles son las implicaciones d...
hecha 12.12.2015 - 14:54
1
respuesta

VLAN, subredes y un servidor de base de datos confidencial

Tengo una base de datos confidencial, y dos categorías de empleados Categoría A y Categoría B. La Categoría A no requiere acceso a la base de datos confidencial, mientras que la Categoría B requiere acceso a la base de datos. Inicialmente est...
hecha 29.07.2016 - 15:10
2
respuestas

¿Cómo probar la vulnerabilidad de carga de imágenes en una aplicación móvil?

Estoy administrando una aplicación móvil con muchos usuarios. Los usuarios pueden subir sus propias imágenes .jpg. No puedo saber en este momento si las entradas de imagen en la aplicación que estoy administrando están saneadas o no, pero sé...
hecha 14.08.2015 - 01:08
1
respuesta

Problemas de autenticación de token y almacenamiento / websocket

Mi aplicación está ejecutando una autenticación de API que usa tokens en lugar de cookies. Esto me lleva a hacer algunas preguntas: ¿Cuál es la forma más segura de almacenar el token? Al utilizar tokens aleatorios, elimina el problema...
hecha 18.12.2013 - 00:10
1
respuesta

¿Está bien usar el mismo certificado SSL para la firma / encriptación HTTPS y SOAP?

Actualmente estoy cuidando una plataforma de integración con conexiones de servicios web basadas en SOAP con organizaciones asociadas. En este momento, el mismo certificado SSL se usa tanto para la seguridad a nivel de transporte (HTTPS a través...
hecha 16.11.2018 - 01:56
0
respuestas

Guía de prueba de OWASP equivalente para aplicaciones de escritorio [cerrado]

Me preguntaba si alguno de ustedes conoce una guía similar a la Guía de pruebas de OWASP, pero que está diseñada específicamente para aplicaciones de escritorio. No tuve suerte buscando en Internet. Estoy buscando algo que se centre o incl...
hecha 18.10.2018 - 22:25
1
respuesta

Apilamiento de protección, reordenar variables

Hace unos días, empecé a leer un artículo sobre eludir SSP / ProPolice y, después de leer todo, probé los bypass, pero no funcionaron. Este es el código que utilicé: int f (char ** argv){ int pipa; // useless variable cha...
hecha 06.06.2013 - 17:52
2
respuestas

Autorización dual (Social Auth 2.0)

¿Puedes ver algún desafío obvio al requerir que más de 2 usuarios confirmen las solicitudes de autenticación mediante una asociación como una relación de amistad? ¿Una aplicación práctica sería una aplicación Enterprise SAAS que requiere que...
hecha 20.08.2013 - 11:30
1
respuesta

¿Tipos de ataques fuera de AppSec y sistemas específicos de proveedores?

Estoy leyendo sobre el Top 10 de OWASP para ayudarme a defender mi aplicación web contra ataques comunes del tipo "app sec" (Inyección de SQL, CSRF, etc.). Y en una pregunta reciente se me pidió que no solo use OWASP Top 10 para appsec vulns,...
hecha 02.07.2012 - 14:49
0
respuestas

Firefox no elimina los datos de inicio de sesión a pesar de recibir instrucciones para hacerlo (posible problema de seguridad)

En uno de mis servidores web, he configurado un directorio protegido por contraseña utilizando el conocido mecanismo .htaccess / .htpasswd . El servidor web es ejecutado por Apache 2.4.10 bajo Debian jessie, si eso importa. El fragm...
hecha 01.09.2018 - 09:01