Sicurezza delle applicazioni web

In questo set di flashcards esploreremo i concetti chiave della sicurezza delle applicazioni web, coprendo vulnerabilità, tecniche di difesa e best practices per garantire un ambiente sicuro.

FrancescoG8·36 schede·36 domande
universitàcomputer_sciencecybersecurity
0
Lo so
1 / 36
0
Sto imparando
Fronte

SQL Injection

Tocca per girare
Retro

Tecnica di attacco in cui un malintenzionato inserisce codice SQL malevolo in un modulo per accedere a dati riservati.

Tocca per girare
Lo so
Sto imparando

Quiz(36 domande)

Domanda 1 di 36

1. Qual è la funzione principale della crittografia nelle applicazioni web?

Termini in questo set(36)

Vulnerabilità comuni(16)

SQL Injection

Tecnica di attacco in cui un malintenzionato inserisce codice SQL malevolo in un modulo per accedere a dati riservati.

XSS (Cross-Site Scripting)

Vulnerabilità che consente l'inserimento di script JavaScript malevoli in pagine web visualizzate da altri utenti.

CSRF (Cross-Site Request Forgery)

Attacco che inganna un utente a compiere azioni non volute su un'altra applicazione web in cui è autenticato.

Iniezione di comandi

Consente a un attaccante di eseguire comandi sul server attraverso input non sanitizzati.

Vulnerabilità di autenticazione

Si verifica quando il meccanismo di autenticazione è debole o non protetto, permettendo accessi non autorizzati.

Buffer Overflow

Quando un'applicazione sovrascrive la memoria, ciò può essere sfruttato per eseguire codice malevolo.

Versioning di software non aggiornato

Uso di software obsoleto può esporre a vulnerabilità già note. Esempio: non applicare patch.

True or False: HTTPS previene XSS.

Falso. HTTPS protegge la trasmissione, non impedisce vulnerabilità come XSS.

Open Redirect

Vulnerabilità che consente di reindirizzare gli utenti a siti maligni sfruttando URL non verificati.

Misconfiguration

Configurazioni errate possono esporre informazioni sensibili. Esempio: default passwords.

Broken Access Control

Quando le autorizzazioni degli utenti non sono rispettate, permettendo accessi non autorizzati a risorse.

Input Validation

Pratica di verifica degli input per prevenire attacchi come SQL Injection e XSS.

Fuzzing

Tecnica di testing che invia dati casuali a un'applicazione per rilevare vulnerabilità.

Security Misconfigurations

Rappresentano una delle cause principali delle violazioni di sicurezza, come un firewall non configurato.

Denial of Service (DoS)

Attacco volto a rendere un servizio inaccessibile a utenti legittimi sovraccaricando le risorse.

Session Fixation

Attacco che sfrutta una sessione già attiva per ottenere l'accesso non autorizzato a un utente.

Tecniche di difesa(12)

Crittografia

Processo di trasformazione dei dati per proteggerli. Utilizza chiavi per codificare e decodificare informazioni.

Autenticazione a due fattori

Richiede due prove di identità. Aumenta significativamente la sicurezza degli account.

Firewall applicativo

Strumento che monitora e controlla il traffico HTTP. Protegge contro attacchi come SQL injection.

Cos'è l'input validation?

Verifica i dati in ingresso. Previene attacchi tramite dati malevoli.

Vero o falso: HTTPS è sempre sicuro.

Falso. Anche HTTPS può avere vulnerabilità, ma è più sicuro rispetto a HTTP.

Rate limiting

Controlla il numero di richieste in un intervallo. Previene attacchi DDoS.

Cos'è il Content Security Policy (CSP)?

Meccanismo di sicurezza per prevenire attacchi XSS. Definisce quali risorse possono essere caricate.

Sanitizzazione dei dati

Rimuove o modifica dati per prevenire attacchi come XSS e SQL injection.

Come si usano i token CSRF?

Includono un valore unico nelle richieste per prevenire attacchi di Cross-Site Request Forgery.

Cosa fa un sistema di rilevamento intrusioni?

Monitora e analizza attività sospette. Avvisa quando vengono rilevati comportamenti anomali.

Log di sicurezza

Registro di attività di sistema. Aiuta a identificare e rispondere a incidenti di sicurezza.

Principio del minimo privilegio

Ogni utente o programma ha solo i diritti necessari. Riduce il rischio di accessi non autorizzati.

Best practices(8)

Principio del minimo privilegio

Ogni utente o sistema dovrebbe avere solo i privilegi necessari per svolgere le proprie funzioni.

Qual è l'importanza della validazione degli input?

Previene attacchi come SQL injection e XSS, garantendo che solo dati validi vengano elaborati.

True or False: SSL è obsoleto.

Falso. SSL è ancora importante, ma è consigliato utilizzare TLS per una sicurezza migliore.

Cosa fare con le password degli utenti?

Utilizzare hashing sicuro. - Applica salting - Usa algoritmi come bcrypt.

Configurazione sicura del server

Assicurati che solo i servizi necessari siano attivi. Disabilita le porte non utilizzate.

Quale protocollo usare per comunicazioni sicure?

Utilizzare HTTPS, che cripta i dati in transito, proteggendo la privacy degli utenti.

Cause → Effetti dell'uso di librerie non aggiornate.

Vulnerabilità note possono essere sfruttate, esponendo l'applicazione a attacchi informatici.

Monitoraggio delle attività sospette

Implementare log e audit trail per rilevare comportamenti anomali nel sistema.

Domande in questo set(36)

1. Qual è la funzione principale della crittografia nelle applicazioni web?

A.Proteggere i dati trasformandoli in un formato illeggibile.
B.Incrementare la velocità di accesso ai dati.
C.Ridurre la dimensione dei file.
D.Facilitare la condivisione di dati pubblici.

2. Qual è il principio alla base della minimizzazione dei privilegi?

A.Ogni utente dovrebbe avere solo i privilegi necessari per le proprie funzioni.
B.Tutti gli utenti devono avere accesso totale al sistema.
C.I privilegi devono essere distribuiti in modo casuale.
D.Solo gli amministratori devono avere privilegi limitati.

3. Quale tecnica di attacco implica l'inserimento di codice malevolo in un modulo?

A.SQL Injection
B.XSS (Cross-Site Scripting)
C.CSRF (Cross-Site Request Forgery)
D.Iniezione di comandi

4. Quale di queste affermazioni descrive correttamente l'autenticazione a due fattori?

A.Richiede solo una password.
B.Richiede due prove di identità.
C.È un metodo di crittografia.
D.Non è necessario per le applicazioni sensibili.

5. Qual è il ruolo della validazione degli input nelle applicazioni web?

A.Prevenire attacchi come SQL injection e XSS.
B.Aumentare la velocità di elaborazione dei dati.
C.Permettere l'uso di qualsiasi tipo di dato.
D.Ridurre la complessità del codice sorgente.

6. Cosa implica un attacco CSRF?

A.L'invio di dati casuali a un'applicazione
B.L'inserimento di codice SQL malevolo
C.L'inganno di un utente per eseguire azioni non volute
D.L'accesso non autorizzato a dati riservati

7. A cosa serve un firewall applicativo?

A.Monitorare e controllare il traffico HTTP.
B.Aumentare la velocità di caricamento delle pagine.
C.Archiviare i dati degli utenti.
D.Crittografare le comunicazioni tra server.

8. Vero o falso: L'uso di TLS è consigliato al posto di SSL.

A.Vero.
B.Falso.
C.Solo per i dati sensibili.
D.Non ha importanza.

9. Quale delle seguenti opzioni rappresenta una vulnerabilità di autenticazione?

A.Utilizzare password complesse
B.Impostare controlli di accesso adeguati
C.Non implementare la protezione da brute force
D.Utilizzare HTTPS

10. Cos'è l'input validation?

A.Un metodo per comprimere i dati.
B.La verifica dei dati in ingresso.
C.Un tipo di attacco informatico.
D.Un protocollo di rete.

11. Cosa è fondamentale per la gestione sicura delle password degli utenti?

A.Utilizzare hashing sicuro con salting.
B.Memorizzare le password in chiaro.
C.Usare same password per ogni utente.
D.Inviare le password via email.

12. Cosa accade durante un attacco di Denial of Service (DoS)?

A.Il server viene sovraccaricato e diventa inaccessibile
B.L'utente viene reindirizzato a un sito maligno
C.Un attaccante esegue codice sul server
D.Il traffico di rete viene criptato

13. Vero o falso: HTTPS è sempre sicuro.

A.Vero.
B.Falso.
C.Dipende dal tipo di server.
D.Solo se utilizzato con crittografia avanzata.

14. Quando si configura un server web, cosa deve essere disabilitato?

A.Porte non utilizzate.
B.Servizi di sicurezza.
C.Aggiornamenti automatici.
D.Monitoraggio delle prestazioni.

15. Quale vulnerabilità si verifica a causa di input non sanitizzati?

A.XSS
B.Session Fixation
C.Buffer Overflow
D.Misconfiguration

16. Qual è lo scopo del rate limiting?

A.Controllare il numero di richieste in un intervallo.
B.Ridurre la larghezza di banda utilizzata.
C.Aumentare la velocità di risposta del server.
D.Prevenire la registrazione di utenti multipli.

17. Quale protocollo è consigliato per garantire comunicazioni sicure?

A.HTTPS.
B.FTP.
C.HTTP.
D.Telnet.

18. Quale delle seguenti affermazioni è falsa riguardo HTTPS?

A.HTTPS protegge la trasmissione dei dati
B.HTTPS impedisce l'iniezione di comandi
C.HTTPS non previene vulnerabilità come XSS
D.HTTPS cripta le comunicazioni tra client e server

19. Cos'è il Content Security Policy (CSP)?

A.Un tipo di database.
B.Un meccanismo di sicurezza per prevenire attacchi XSS.
C.Un framework di sviluppo web.
D.Un protocollo di rete.

20. Qual è un effetto dell'uso di librerie non aggiornate?

A.Esposizione a vulnerabilità note.
B.Miglioramento delle prestazioni.
C.Aumento della compatibilità.
D.Rimozione di bug.

21. Quale vulnerabilità consente a un attaccante di reindirizzare gli utenti a siti maligni?

A.Open Redirect
B.SQL Injection
C.CSRF
D.Buffer Overflow

22. Cosa si intende per sanitizzazione dei dati?

A.Rimuovere dati duplicati.
B.Modificare dati per prevenire attacchi.
C.Archiviare i dati in modo sicuro.
D.Ridurre la dimensione dei file.

23. Cosa è importante implementare per monitorare attività sospette?

A.Log e audit trail.
B.La crittografia dei dati.
C.Backup regolari.
D.Interfacce utente complesse.

24. Cosa si intende per 'misconfiguration' nella sicurezza delle applicazioni web?

A.Configurazioni errate che espongono informazioni sensibili
B.Una vulnerabilità legata a versioni obsolete di software
C.Un attacco di tipo DoS
D.Una tecnica di input validation

25. Come vengono utilizzati i token CSRF?

A.Includono un valore unico nelle richieste.
B.Crittografano i dati dei cookie.
C.Controllano l'accesso ai file.
D.Aumentano la velocità di caricamento delle pagine.

26. Quale delle seguenti pratiche è utile per prevenire attacchi come SQL Injection?

A.Input Validation
B.Utilizzo di SSL
C.Disabilitare i log di errore
D.Eseguire codice senza controlli

27. Qual è la funzione di un sistema di rilevamento intrusioni?

A.Monitorare e analizzare attività sospette.
B.Archiviare informazioni degli utenti.
C.Aumentare la velocità del server.
D.Fornire supporto tecnico agli utenti.

28. Quale vulnerabilità consente di ottenere accesso non autorizzato sfruttando una sessione attiva?

A.Session Fixation
B.CSRF
C.Buffer Overflow
D.SQL Injection

29. Cosa sono i log di sicurezza?

A.Registro di attività di sistema.
B.Un metodo di crittografia.
C.Un tipo di attacco informatico.
D.Un protocollo di rete.

30. Qual è un esempio di vulnerabilità di 'Broken Access Control'?

A.Accesso non autorizzato a dati riservati
B.Reindirizzamento a un sito maligno
C.Sovrascrittura della memoria
D.Attacco DoS

31. Qual è il principio del minimo privilegio?

A.Ogni utente ha accesso a tutte le risorse.
B.Ogni utente ha solo i diritti necessari.
C.Ogni programma deve essere eseguito con privilegi elevati.
D.Impedisce l'accesso a dati pubblici.

32. Quale delle seguenti opzioni NON è una forma di attacco informatico?

A.Fuzzing
B.SQL Injection
C.Misconfiguration
D.Autenticazione a due fattori

33. Cosa rappresenta il 'buffer overflow'?

A.Un metodo di crittografia
B.Un errore di configurazione del server
C.Un attacco che sovrascrive la memoria
D.Una forma di autenticazione debole

34. Quale delle seguenti vulnerabilità è frequentemente causata dall'uso di software non aggiornato?

A.Versioning di software non aggiornato
B.Open Redirect
C.XSS
D.CSRF

35. L'input validation è importante perché:

A.Impedisce l'accesso ai dati riservati
B.Rende difficile l'esecuzione di codice malevolo
C.Non ha un impatto sulla sicurezza
D.Aumenta il tempo di caricamento della pagina

36. Quale delle seguenti vulnerabilità è specificamente legata a configurazioni errate di sicurezza?

A.Security Misconfigurations
B.SQL Injection
C.Buffer Overflow
D.CSRF

Set correlati

Crea il tuo set di studio

Carica un PDF, incolla le tue note o descrivi un argomento – l'IA genera schede, quiz e altro in pochi secondi.