OWASP TOP 10 2010
Injection Injection :: tricking an aplication into including unintended commands in the data sent to an interpreter
SQL injection ini common pada masanya Intinya query bisa di susupi user input dapat juga coba untuk setiap system admin
masalahnya karena user input tanpa sanitasi. Salah satu caranya dnegan ORM
Banyak caranya dalam 1 owaps dan sering dikombinasikan
Recommendationsnya gimana? ?
- Jangan concat
- Jangan interpreter entirely, untrust user input
XSS Inclusion XSS Inclusion :: vunerabilyty di web diamana ada ngejalanin scripts bisa d jalankan di site, sehingga memungkinkan client dapat menjalankan script
cara menghindari XSSI
- Auth Action token
- Restriction on Post request
- Preventing resource accesss ke beberapadomain
CSRF Cross Site Request Forgery :: Melakukan sesuatu yang normal sebagai orang lain. Masalah di CSRF :: browser autamatis memasukkan credentian di setiap request.