awesome-everything EN
↑ Обратно к восхождению

Безопасность

OWASP Top 10: тест на припоминание

Суть Промпты на свободное припоминание по OWASP Top 10 (2021). Сначала ответь своими словами, потом открой модельный ответ и сравни.
Высота — путь к senior
НольJuniorMiddleSenior
Ты на senior-высоте — в орбите
◷ 14 min

Припоминание побеждает перечитывание. Для каждого промпта проговори или запиши полный ответ по памяти, прежде чем открыть модельный — именно усилие припоминания закрепляет материал, когда ты ревьюишь реальный код.

Цель

Реконструируй стержень юнита — почему Broken Access Control стал #1, что значит deny-by-default в коде, переосмысление причины вместо симптома, категории эпохи проектирования и как защищаются от SSRF — не подглядывая в урок.

Вспомните перед уходом
  1. 01
    Почему Broken Access Control поднялся до #1 в 2021 и что значит 'deny by default' в коде?
  2. 02
    Объясни переосмысление 'причина вместо симптома' в 2021 на примере Sensitive Data Exposure.
  3. 03
    Что такое Insecure Design (A04), чем он отличается от бага в коде и почему его нельзя залатать?
  4. 04
    Что такое SSRF (A10), почему он попал в рейтинг при скудных данных и как от него защищаться?
  5. 05
    Почему 'Vulnerable & Outdated Components' (A06) — твоя проблема и какой процесс не даёт категории дрейфовать?
  6. 06
    Как сеньор на самом деле должен читать Top 10 — как чек-лист или как что-то иное?
Итог

Если ты смог реконструировать каждый ответ по памяти, ты держишь стержень юнита: Broken Access Control — #1, потому что он одновременно самый распространённый и среди самых вредоносных, чинится серверными deny-by-default проверками; список 2021 переорганизован вокруг корневых причин (Cryptographic Failures, не Sensitive Data Exposure); Insecure Design называет изъяны, которые не закрыть патчем; SSRF заслужил слот голосованием практиков и защищается allowlist’ингом и блокировкой metadata; уязвимые компоненты — это твои CVE и требуют SBOM плюс CI-сканирования; а весь список — карта приоритизации, а не чек-лист.

Продолжить восхождение ↑OWASP Top 10: чтение кода и конфигов
хоткеи развернуть
поиск
K
пред. пьеса
k
след. пьеса
j
тиры
t
это меню
?
sources3
expand
  1. 01
  2. 02
  3. 03

Trademarks belong to their respective owners. Editorial reference only.