OWASP TOP 10 2010

Injection Injection :: tricking an aplication into including unintended commands in the data sent to an interpreter

SQL injection ini common pada masanya Intinya query bisa di susupi user input dapat juga coba untuk setiap system admin

masalahnya karena user input tanpa sanitasi. Salah satu caranya dnegan ORM

Banyak caranya dalam 1 owaps dan sering dikombinasikan

Recommendationsnya gimana? ?

  1. Jangan concat
  2. Jangan interpreter entirely, untrust user input

XSS Inclusion XSS Inclusion :: vunerabilyty di web diamana ada ngejalanin scripts bisa d jalankan di site, sehingga memungkinkan client dapat menjalankan script

cara menghindari XSSI

  1. Auth Action token
  2. Restriction on Post request
  3. Preventing resource accesss ke beberapadomain

CSRF Cross Site Request Forgery :: Melakukan sesuatu yang normal sebagai orang lain. Masalah di CSRF :: browser autamatis memasukkan credentian di setiap request.