vanlige sårbarheter OWASP pensum
Denne studiekatalogen dekker vanlige sårbarheter i OWASP-rammeverket, som er essensielt for forståelsen av cybersikkerhet. Hver sårbarhet er beskrevet med relevante fagtermer og definisjoner for universitetsstudenter.
Quiz(38 spørsmål)
1. Hva er SQL-injeksjon?
Begreper i dette studiesettet(38)
Sårbarheter i applikasjoner(16)
SQL-injeksjon
En sårbarhet der angripere kan injisere skadelig SQL-kode gjennom brukergrensesnittet for å få tilgang til databaser.
XSS (Cross-Site Scripting)
En type sårbarhet der angripere injiserer skript i nettsider som besøkende leser. Dette kan føre til datatyveri.
CSRF (Cross-Site Request Forgery)
Angrep hvor en bruker uvitende sendes til å utføre uønskede handlinger på en webapplikasjon der de er autentisert.
Hvilken effekt har utilstrekkelig inputvalidering?
Kan føre til sikkerhetssårbarheter som SQL-injeksjon eller XSS, ved å la skadelig data bli behandlet.
Insecure Direct Object Reference (IDOR)
Når en applikasjon gir direkte tilgang til objekter basert på brukerens input, noe som kan utnyttes for å få tilgang til andres data.
Beskriv en sikkerhetsfeil ved sesjonshåndtering.
Svake sesjonsnøkler kan lett bli gjenkjent eller gjettet av angripere, noe som gir dem tilgang til brukerens sesjon.
True or False: Svake passord er en sikkerhetsrisiko.
True. Svake passord kan lett bli knukket med brute-force angrep, noe som gir angripere tilgang til brukerens konto.
Hvordan kan informasjon lekkasje skje?
Gjennom feilkonfigurerte servere, API-er, eller ved å eksponere sensitive data i feil formater, som logger.
Server-side request forgery (SSRF)
En sårbarhet der en angriper kan forårsake at en server sender forespørsel til et internt system, potensielt for å avsløre data.
Hva er en sikkerhetsvurdering?
En prosess for å identifisere, evaluere og prioritere sårbarheter i en applikasjon for å forbedre sikkerheten.
Beskyttelse mot XSS
Bruk inputvalidering og escaping av spesielle tegn. Eksempel: '&' blir til '&'.
Hvilken rolle spiller HTTPS?
HTTPS krypterer datatrafikken mellom klient og server, noe som beskytter mot avlytting og man-in-the-middle angrep.
Beskriv en metode for å forhindre CSRF.
Bruk CSRF-tokens i skjemaer for å validere at forespørselen kommer fra en autentisert bruker.
API-sårbarhet
Usikre API-er kan eksponere sensitive data eller tillate uautorisert tilgang, noe som kan utnyttes av angripere.
Fill in the blank: _________ kan bidra til å stoppe brute-force angrep.
Rate limiting kan bidra til å stoppe brute-force angrep ved å begrense antall forespørsel fra en enkelt IP-adresse.
Sårbarheter i komponenter med kjent sikkerhetshistorikk
Når applikasjoner bruker avhengigheter med kjente sårbarheter, kan de lett bli utsatt for angrep.
Sårbarheter i autentisering(12)
Sårbarhet ved svake passord.
Passord som er lette å gjette kan føre til uautorisert tilgang. - Bruk av enkle ord. - Fødselsdatoer. - Sekvensielle tall.
Er det sant at flerfaktorautentisering reduserer risiko?
Sant. Flerfaktorautentisering (MFA) krever to eller flere verifiseringsmetoder, noe som øker sikkerheten.
Hva er sesjonskapring?
Sesjonskapring er en teknikk der en angriper får tilgang til en annen brukers aktive sesjon ved å stjele sesjons-ID-en.
Sårbarhet ved bruk av standardbrukernavn.
Bruk av standardbrukernavn som 'admin' gjør det lettere for angripere å få tilgang. - Endre alltid standardinnstillinger.
Fyll ut: Autentisering basert på _______ er ofte usikker.
Autentisering basert på e-post kan være usikker hvis e-postkontoen er kompromittert.
Sammenlign passordlagring med og uten hashing.
Uten hashing: Passord lagres i klartekst. Med hashing: Passord lagres som en hash, noe som gjør dem sikrere.
Hva er en brute-force-angrep?
Brute-force-angrep involverer systematisk prøving av alle mulige passord for å få tilgang til en konto.
Sårbarhet ved dårlig sesjonsadministrasjon.
Dårlig sesjonsadministrasjon kan føre til at sesjoner forblir aktive lenger enn nødvendig. - Mangel på tidsavbrudd. - Utrygge URL-er.
Sannhet eller falskhet: Autentisering kan omgås via sosial manipulering.
Sant. Sosial manipulering kan brukes til å lure brukere til å avsløre autentiseringsinformasjon.
Hvilken risiko medfører offentlig Wi-Fi for autentisering?
Offentlig Wi-Fi er sårbart for avlytting, noe som kan tillate angripere å fange opp autentiseringsinformasjon.
Sårbarhet ved utilstrekkelig kontolåsing.
Utilstrekkelig kontolåsing tillater flere påloggingsforsøk, noe som gir mulighet for brute-force-angrep. - Implementer kontolåsing etter flere feil.
Spørsmål: Hvordan kan man forhindre passordlekkasje?
Bruk av unike, sterke passord og regelmessig passordoppdatering kan forhindre lekkasje.
Sårbarheter i databeskyttelse(10)
SQL-injeksjon
En teknikk hvor en angriper kan injisere ondsinnet SQL-kode i en forespørsel. Dette kan føre til uautorisert tilgang til databaser.
Kryptering av data
Data må krypteres under transport og lagring for å beskytte mot avlytting. Uten korrekt kryptering er data lett tilgjengelige for angripere.
Sann eller usann: HTTPS er alltid sikkert.
Usann. Selv om HTTPS gir sikkerhet, kan feilkonfigurasjoner eller svake sertifikater føre til sårbarheter.
Hva er Cross-Site Scripting (XSS)?
En sårbarhet hvor angripere kan injisere skript i nettsider som vises for andre brukere, noe som kan føre til datatyveri.
Fyll inn: Data bør alltid _____ før utsendelse.
Krypteres. Dette minimerer risikoen for datatyveri under transport.
Sammenlign lagring av sensitive data vs. ikke-sensitive data.
Sensitive data må krypteres og beskyttes med tilgangskontroller, mens ikke-sensitive data kan lagres uten spesifikke beskyttelsestiltak.
Hva er en man-in-the-middle angrep?
En type angrep der en tredjepart avlytter eller endrer kommunikasjonen mellom to parter uten deres viten.
Oversettelse av data
Refererer til prosessen der data konverteres til et format som kan lagres eller overføres. Kan være sårbart for feil som datatap.
Sann eller usann: Databaser er immune mot DDoS-angrep.
Usann. DDoS-angrep kan overbelaste databaser og hindre legitim tilgang til data.
Hvilken effekt har dårlig tilgangskontroll på datalagret?
Dårlig tilgangskontroll kan føre til uautorisert tilgang til sensitive data, noe som kan resultere i datalekkasje.
Spørsmål i dette studiesettet(38)
1. Hva er SQL-injeksjon?
2. Hva beskriver best SQL-injeksjon?
3. Hva er en potensiell risiko ved å bruke enkle passord som '123456'?
4. Hvilken av følgende er en metode for å sikre data under transport?
5. Hvilken av følgende beskriver Cross-Site Scripting (XSS)?
6. Hvilken rolle spiller flerfaktorautentisering (MFA) i å forbedre sikkerheten?
7. Sann eller usann: HTTPS er alltid sikkert.
8. Hva er et CSRF-angrep?
9. Hva er konsekvensene av sesjonskapring?
10. Hvorfor er Cross-Site Scripting (XSS) en sikkerhetsrisiko?
11. Hva kan følge av utilstrekkelig inputvalidering?
12. Hvilket av følgende er en sårbarhet knyttet til standardbrukernavn?
13. Hva bør alltid gjøres med sensitive data før utsendelse?
14. Hva er Insecure Direct Object Reference (IDOR)?
15. Autentisering basert på _______ kan være usikker hvis kontoen er kompromittert.
16. Hvordan skiller lagring av sensitive data seg fra ikke-sensitive data?
17. Hvilket av følgende beskriver en sikkerhetsfeil ved sesjonshåndtering?
18. Hvordan lagres passord uten hashing, sammenlignet med med hashing?
19. Hva er en man-in-the-middle angrep?
20. Hva er en mulig konsekvens av svake passord?
21. Hva innebærer et brute-force-angrep?
22. Hvilken av følgende er IKKE en sårbarhet relatert til databeskyttelse?
23. Hvordan kan informasjon lekkasje skje?
24. Hvilken risiko er forbundet med dårlig sesjonsadministrasjon?
25. Hvilken effekt kan dårlig tilgangskontroll ha på datalagring?
26. Hva er Server-Side Request Forgery (SSRF)?
27. Er det sant at sosial manipulering kan brukes for å omgå autentisering?
28. Hva refererer til prosessen med å oversette data til et lagringsformat?
29. Hva er formålet med en sikkerhetsvurdering?
30. Hva er en av risikoene ved å bruke offentlig Wi-Fi til autentisering?
31. Hvordan kan man beskytte seg mot XSS?
32. Hva kan skje dersom kontolåsing ikke er tilstrekkelig implementert?
33. Hvilken rolle spiller HTTPS i sikkerhet?
34. Hva anbefales for å forhindre passordlekkasje?
35. Hvordan kan CSRF forhindres?
36. Hva er en API-sårbarhet?
37. Fill in the blank: _________ kan bidra til å stoppe brute-force angrep.
38. Hva er en risiko ved bruk av komponenter med kjent sikkerhetshistorikk?
Relaterte studiesett
Was ein Datenleck ist
Abitur Datenschutz Grundidee
Kryptographische Hashfunktionen Zusammenfassung
Abiturwissen: RSA Verschlüsselung
Abitur Verschlüsselung Idee Abitur
SQL-Injection und XSS Karteikarten
Caesar und Vigenère Verschlüsselung fürs Abi
Wiederholung: Zwei-Faktor-Authentifizierung
Lag ditt eget studiesett
Last opp en PDF, lim inn notatene dine, eller beskriv et tema – AI genererer flashkort, quizer og mer på sekunder.

