10.07.2015 Views

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

ASP Security by Soroush Dalili - Intelligent Exploit

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

يهاياريها.6پيشنهادات:‏هم اكنون،‏وب سايت هاي بسياري با زبان هاي گوناگون وجود دارند كه از لحاظ امنيتي در وضعيتنامعلومي قرار دارند و خواندن دوباره كدهاي آنها بسيار سخت تر از ساخت دوباره آنهاست.‏ همانطور كهقبلا نيز گفته شد،‏ آمارها نشان مي دهد بطور متوسطو پيدا كردن هر كدام از اين ايرادات بينايراد در هر 15 تا 51000تا 21خط كد وجود دارد29 ساعت زمان مي برد . بنابراين خواندن تمام كدهاي يكسايت براي پيدا كردن آسيب پذيري ها توسط انسان كاري بسيار زمان بر است،‏ ضمن اينكه نمي تواناز خطاهايانسانيكه همواره وجود دارند چشم پوشيكرد.‏همچنين حجم آسيب پذيريهاي منتشرشده در هر سال به حدي است كه مطالعه سالانه آنها مي تواند در بهترين حالت بيشتر ازساعت 70043طول بكشد . علاوه بر بحث زمان،‏ ارائه وصله ها خود عملياتي هزينه بر بوده و شركت ها متحمل هزينههاي سنگين جهت ارائه و گسترش وصله ها5مي شوند .امروزه اكثر برنامه هايپيداكننده آسيبپذيريبرنامه هايكاربرديتحت وب،‏ به صورتجعبه6سياه ‏(و صرف نظر از كدهاي منبع)‏ عمل مي كنند.‏ در نتيجه بسياز آسيب پذيريبرنامه هايكاربردي تحت وب پنهان مانده و در صورت فاش شدن توسط نفوذگران بسيار خطرناك خواهند بود.‏لذا پيشنهاد مي شود تحقيقات در زمينه ساخت يك برنامه تحليل گر امنيتي وب كه با توجه به كدهايمنبع اقدام به پيدا كردن آسيب پذيري مي كند،‏ ادامه پيدا كند.‏1 Us Dept. of Defense and the software Engineering Institute2 5 year pentagon study3 Intel white paper, CERT, ICSA Labs4 patch5 Gartner group6 Black Box133

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!