闭卷重建同源策略与站点边界的对象、状态、事件、不变量与一个失败反例。
计算机安全与安全实验 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷重建输出编码与上下文的对象、状态、事件、不变量与一个失败反例。
闭卷重建请求伪造与状态改变的对象、状态、事件、不变量与一个失败反例。
闭卷重建注入防护与参数绑定的对象、状态、事件、不变量与一个失败反例。
闭卷重建Cookie、会话与安全响应头的对象、状态、事件、不变量与一个失败反例。
闭卷重建实验:上下文输出编码器的对象、状态、事件、不变量与一个失败反例。
闭卷重建实验:CSRF令牌状态验证的对象、状态、事件、不变量与一个失败反例。
核心机制:输出编码与上下文必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕输出编码与上下文构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:输出编码与上下文不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:同源策略与站点边界必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕同源策略与站点边界构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:同源策略与站点边界不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:注入防护与参数绑定必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕注入防护与参数绑定构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:注入防护与参数绑定不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:请求伪造与状态改变必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕请求伪造与状态改变构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:请求伪造与状态改变不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:实验:上下文输出编码器必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕实验:上下文输出编码器构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:实验:上下文输出编码器不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:Cookie、会话与安全响应头必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕Cookie、会话与安全响应头构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:Cookie、会话与安全响应头不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。
核心机制:实验:CSRF令牌状态验证必须同时声明资产、信任边界、允许行为、拒绝规则、可观察证据与失效后的安全状态;实验入口:围绕实验:CSRF令牌状态验证构造本地正常、边界、恶意格式和恢复四组输入,只验证防御性质,不连接或攻击外部系统;边界:实验:CSRF令牌状态验证不能把一次成功或工具告警当作安全证明;授权范围、误报漏报、密钥与隐私副作用必须显式处理。