闭卷重建输入边界与不可信数据的对象、状态、事件、不变量与一个失败反例。
计算机安全与安全实验 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷重建整数范围与长度计算的对象、状态、事件、不变量与一个失败反例。
闭卷重建内存越界与生命周期的对象、状态、事件、不变量与一个失败反例。
闭卷重建安全语言与运行时检查的对象、状态、事件、不变量与一个失败反例。
闭卷重建模糊测试、性质与回归的对象、状态、事件、不变量与一个失败反例。
闭卷重建实验:长度前缀安全解析的对象、状态、事件、不变量与一个失败反例。
闭卷重建实验:整数溢出前置检查的对象、状态、事件、不变量与一个失败反例。
核心机制:整数范围与长度计算必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕整数范围与长度计算构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:整数范围与长度计算不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:输入边界与不可信数据必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕输入边界与不可信数据构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:输入边界与不可信数据不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:安全语言与运行时检查必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕安全语言与运行时检查构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:安全语言与运行时检查不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:内存越界与生命周期必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕内存越界与生命周期构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:内存越界与生命周期不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:实验:长度前缀安全解析必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕实验:长度前缀安全解析构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:实验:长度前缀安全解析不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:模糊测试、性质与回归必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕模糊测试、性质与回归构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:模糊测试、性质与回归不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:实验:整数溢出前置检查必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕实验:整数溢出前置检查构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:实验:整数溢出前置检查不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。