Sicurezza delle applicazioni web
In questo set di flashcards esploreremo i concetti chiave della sicurezza delle applicazioni web, coprendo vulnerabilità, tecniche di difesa e best practices per garantire un ambiente sicuro.
Quiz(36 domande)
1. Qual è la funzione principale della crittografia nelle applicazioni web?
Termini in questo set(36)
Vulnerabilità comuni(16)
SQL Injection
Tecnica di attacco in cui un malintenzionato inserisce codice SQL malevolo in un modulo per accedere a dati riservati.
XSS (Cross-Site Scripting)
Vulnerabilità che consente l'inserimento di script JavaScript malevoli in pagine web visualizzate da altri utenti.
CSRF (Cross-Site Request Forgery)
Attacco che inganna un utente a compiere azioni non volute su un'altra applicazione web in cui è autenticato.
Iniezione di comandi
Consente a un attaccante di eseguire comandi sul server attraverso input non sanitizzati.
Vulnerabilità di autenticazione
Si verifica quando il meccanismo di autenticazione è debole o non protetto, permettendo accessi non autorizzati.
Buffer Overflow
Quando un'applicazione sovrascrive la memoria, ciò può essere sfruttato per eseguire codice malevolo.
Versioning di software non aggiornato
Uso di software obsoleto può esporre a vulnerabilità già note. Esempio: non applicare patch.
True or False: HTTPS previene XSS.
Falso. HTTPS protegge la trasmissione, non impedisce vulnerabilità come XSS.
Open Redirect
Vulnerabilità che consente di reindirizzare gli utenti a siti maligni sfruttando URL non verificati.
Misconfiguration
Configurazioni errate possono esporre informazioni sensibili. Esempio: default passwords.
Broken Access Control
Quando le autorizzazioni degli utenti non sono rispettate, permettendo accessi non autorizzati a risorse.
Input Validation
Pratica di verifica degli input per prevenire attacchi come SQL Injection e XSS.
Fuzzing
Tecnica di testing che invia dati casuali a un'applicazione per rilevare vulnerabilità.
Security Misconfigurations
Rappresentano una delle cause principali delle violazioni di sicurezza, come un firewall non configurato.
Denial of Service (DoS)
Attacco volto a rendere un servizio inaccessibile a utenti legittimi sovraccaricando le risorse.
Session Fixation
Attacco che sfrutta una sessione già attiva per ottenere l'accesso non autorizzato a un utente.
Tecniche di difesa(12)
Crittografia
Processo di trasformazione dei dati per proteggerli. Utilizza chiavi per codificare e decodificare informazioni.
Autenticazione a due fattori
Richiede due prove di identità. Aumenta significativamente la sicurezza degli account.
Firewall applicativo
Strumento che monitora e controlla il traffico HTTP. Protegge contro attacchi come SQL injection.
Cos'è l'input validation?
Verifica i dati in ingresso. Previene attacchi tramite dati malevoli.
Vero o falso: HTTPS è sempre sicuro.
Falso. Anche HTTPS può avere vulnerabilità, ma è più sicuro rispetto a HTTP.
Rate limiting
Controlla il numero di richieste in un intervallo. Previene attacchi DDoS.
Cos'è il Content Security Policy (CSP)?
Meccanismo di sicurezza per prevenire attacchi XSS. Definisce quali risorse possono essere caricate.
Sanitizzazione dei dati
Rimuove o modifica dati per prevenire attacchi come XSS e SQL injection.
Come si usano i token CSRF?
Includono un valore unico nelle richieste per prevenire attacchi di Cross-Site Request Forgery.
Cosa fa un sistema di rilevamento intrusioni?
Monitora e analizza attività sospette. Avvisa quando vengono rilevati comportamenti anomali.
Log di sicurezza
Registro di attività di sistema. Aiuta a identificare e rispondere a incidenti di sicurezza.
Principio del minimo privilegio
Ogni utente o programma ha solo i diritti necessari. Riduce il rischio di accessi non autorizzati.
Best practices(8)
Principio del minimo privilegio
Ogni utente o sistema dovrebbe avere solo i privilegi necessari per svolgere le proprie funzioni.
Qual è l'importanza della validazione degli input?
Previene attacchi come SQL injection e XSS, garantendo che solo dati validi vengano elaborati.
True or False: SSL è obsoleto.
Falso. SSL è ancora importante, ma è consigliato utilizzare TLS per una sicurezza migliore.
Cosa fare con le password degli utenti?
Utilizzare hashing sicuro. - Applica salting - Usa algoritmi come bcrypt.
Configurazione sicura del server
Assicurati che solo i servizi necessari siano attivi. Disabilita le porte non utilizzate.
Quale protocollo usare per comunicazioni sicure?
Utilizzare HTTPS, che cripta i dati in transito, proteggendo la privacy degli utenti.
Cause → Effetti dell'uso di librerie non aggiornate.
Vulnerabilità note possono essere sfruttate, esponendo l'applicazione a attacchi informatici.
Monitoraggio delle attività sospette
Implementare log e audit trail per rilevare comportamenti anomali nel sistema.
Domande in questo set(36)
1. Qual è la funzione principale della crittografia nelle applicazioni web?
2. Qual è il principio alla base della minimizzazione dei privilegi?
3. Quale tecnica di attacco implica l'inserimento di codice malevolo in un modulo?
4. Quale di queste affermazioni descrive correttamente l'autenticazione a due fattori?
5. Qual è il ruolo della validazione degli input nelle applicazioni web?
6. Cosa implica un attacco CSRF?
7. A cosa serve un firewall applicativo?
8. Vero o falso: L'uso di TLS è consigliato al posto di SSL.
9. Quale delle seguenti opzioni rappresenta una vulnerabilità di autenticazione?
10. Cos'è l'input validation?
11. Cosa è fondamentale per la gestione sicura delle password degli utenti?
12. Cosa accade durante un attacco di Denial of Service (DoS)?
13. Vero o falso: HTTPS è sempre sicuro.
14. Quando si configura un server web, cosa deve essere disabilitato?
15. Quale vulnerabilità si verifica a causa di input non sanitizzati?
16. Qual è lo scopo del rate limiting?
17. Quale protocollo è consigliato per garantire comunicazioni sicure?
18. Quale delle seguenti affermazioni è falsa riguardo HTTPS?
19. Cos'è il Content Security Policy (CSP)?
20. Qual è un effetto dell'uso di librerie non aggiornate?
21. Quale vulnerabilità consente a un attaccante di reindirizzare gli utenti a siti maligni?
22. Cosa si intende per sanitizzazione dei dati?
23. Cosa è importante implementare per monitorare attività sospette?
24. Cosa si intende per 'misconfiguration' nella sicurezza delle applicazioni web?
25. Come vengono utilizzati i token CSRF?
26. Quale delle seguenti pratiche è utile per prevenire attacchi come SQL Injection?
27. Qual è la funzione di un sistema di rilevamento intrusioni?
28. Quale vulnerabilità consente di ottenere accesso non autorizzato sfruttando una sessione attiva?
29. Cosa sono i log di sicurezza?
30. Qual è un esempio di vulnerabilità di 'Broken Access Control'?
31. Qual è il principio del minimo privilegio?
32. Quale delle seguenti opzioni NON è una forma di attacco informatico?
33. Cosa rappresenta il 'buffer overflow'?
34. Quale delle seguenti vulnerabilità è frequentemente causata dall'uso di software non aggiornato?
35. L'input validation è importante perché:
36. Quale delle seguenti vulnerabilità è specificamente legata a configurazioni errate di sicurezza?
Set correlati
Was ein Datenleck ist
Abitur Datenschutz Grundidee
Kryptographische Hashfunktionen Zusammenfassung
Abiturwissen: RSA Verschlüsselung
Abitur Verschlüsselung Idee Abitur
SQL-Injection und XSS Karteikarten
Caesar und Vigenère Verschlüsselung fürs Abi
Wiederholung: Zwei-Faktor-Authentifizierung
Crea il tuo set di studio
Carica un PDF, incolla le tue note o descrivi un argomento – l'IA genera schede, quiz e altro in pochi secondi.

