OWASP Enterprise Security API (ESAPI)

*-*Alpagu*-*

Uzman üye
10 Tem 2012
1,867
1
Ankara / Zürih
OWASP Enterprise Security API (ESAPI)


Giriş
OWASP Projelerini Tanıyalım isimli yazı dizisi çerçevesinde (uzun zaman ara vermiş olsakta) bu ikinci yazımızda ESAPI (Enterprise Security API) [1] projesini tanıtacağız.

ESAPI Nedir ?
ESAPI; web uygulamarındaki güvenlik problemlerini gidermek için geliştirilmiş bir güvenlik kontrol kütüphanesidir. BSD lisansı ile dağıtılan, ücretsiz ve açık kaynak kodlu olan ESAPI projesinin JAVA, .NET, ASP, PHP, Python, Javascript ve benzeri bir çok dil ve teknolojiyi destekleyen sürümü bulunmaktadır.

se14L1MLsoVUmtn21JKmHQANNoPvMg6z223gWNpPUJ_UOJza9ZNLAGjaghEE_1LMox6hAS_i4QbKCu62Fb4SrIEAPDv-5EQoX7AfClUGNhBxQJVisnPXFjwUbmwLVJMOXg

ESAPI kütüphanesinin sağladığı arayüzler ve sık kullanılanların işlevleri aşağıdaki gibidir;

  • Authenticator; kimlik doğrulama işlemleri
  • User
  • AccessController; erişim kontrolleri
  • AccessReferenceMap
  • Validator; doğrulama işlemleri
  • Encoder; encoding / decoding (kodlama işlemleri)
  • HTTPUtilities
  • Encyptor; kriptografi işlemleri
  • EncryptedProperties
  • Randomizer; rastgelelik işlemleri
  • ExceptionHandling; hata yakalama mekanizması ile ilgili işlemler
  • Logger; loglama işlemleri
  • IntrusionDetector
  • SecurityConfiguration

Bu arayüzler ile geliştirilen web uygulamasının hemen her aşamasında ve modülünde ilgili ihtiyaçların güvenli bir şekilde giderilmesi hedeflenmiştir.

OWASP ESAPI ve Top Ten Proje İlişkisi
Yazı dizimizde tanıttığımız ilk proje olan OWASP Top Ten [2] projesinde adreslenen güvenlik vektörlerinin, ESAPI kütüphanesindeki hangi arayüz ve metotlar ile handle edilebileceğini gösteren güzel bir imaj; [3]

5IzqGj4_TbfZc7nXmxuP8H_0IepWApeLdzZ2Gth7MM7tMUL6ut1o3-LhprXkjy5O2MCqsIudmwV_T4okmWqUJ0kGbQTqHLU5LIYEc9LwcFMFSSULsErReZEeROmav0XzAA

ESAPI Swingset
ESAPI Swingset [4] interaktif uygulaması ile; yazılımcılarının ESAPI kütüphanesini nasıl pratik olarak kullanabileceği ve web uygulamasını tehdit eden yayın güvenlik vektörlerinden nasıl korunacağını göstermek amaçlanmıştır. (for Java Developers)

-3BcoAnfYNfDxeK7Uv0wloCzEJamKHBamniXWah25bbpa3txwUSdrV6qLL1j5plN5BXaTXVIR8bD03kym_YNP0dwLQK6x50W94fEoC6MrNVUNFghWqRAlQ_XEqhkgCiYxQ

İlgili uygulamayı indirerek ESAPI kütüphanesini uygulamalı olarak inceleyebilir ve kod örneklerine erişebilirsiniz.

Sonuç
Web uygulaması geliştirirken alınması gereken güvenlik önlemlerini daha pratik ve doğru bir şekilde implemente etmeye yarayan OWASP ESAPI projesini tanıtmaya çalıştık. Daha detaylı bilgilere OWASP ESAPI projesi ana sayfasından [5] ve referans linklerinden ulaşabilirsiniz.

Referanslar
[1] https://www.owasp.org/index.php/Category:OWASP_Enterprise_Security_APIhttps://www.owasp.org/index.php/Category:OWASP_Enterprise_Security_API
[2] https://docs.google.com/********/d/1zoSvVk0hSLIgCyPnz2K-bXVTWvi5LXBU4bYkBMrlzYw/edithttps://docs.google.com/********/d/1zoSvVk0hSLIgCyPnz2K-bXVTWvi5LXBU4bYkBMrlzYw/edit
[3] http://www.jtmelton.com/2009/01/03/the-owasp-top-ten-and-esapi/The OWASP Top Ten and ESAPI – Part 0 – Introduction : John Melton's Weblog
[4] https://www.owasp.org/index.php/ESAPI_Swingsethttps://www.owasp.org/index.php/ESAPI_Swingset
[5] https://www.owasp.org/index.php/Category:OWASP_Enterprise_Security_APIhttps://www.owasp.org/index.php/Category:OWASP_Enterprise_Security_API
 
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.