vanlige sårbarheter OWASP pensum

Denne studiekatalogen dekker vanlige sårbarheter i OWASP-rammeverket, som er essensielt for forståelsen av cybersikkerhet. Hver sårbarhet er beskrevet med relevante fagtermer og definisjoner for universitetsstudenter.

AndreasA0·38 flashkort·38 spørsmål
universitetcomputer_sciencecybersecurity
0
Kjent
1 / 38
0
Lærer
Forside

SQL-injeksjon

Trykk for å vende
Bakside

En sårbarhet der angripere kan injisere skadelig SQL-kode gjennom brukergrensesnittet for å få tilgang til databaser.

Trykk for å vende
Skjønner
Lærer fortsatt

Quiz(38 spørsmål)

Spørsmål 1 av 38

1. Hva er SQL-injeksjon?

Begreper i dette studiesettet(38)

Sårbarheter i applikasjoner(16)

SQL-injeksjon

En sårbarhet der angripere kan injisere skadelig SQL-kode gjennom brukergrensesnittet for å få tilgang til databaser.

XSS (Cross-Site Scripting)

En type sårbarhet der angripere injiserer skript i nettsider som besøkende leser. Dette kan føre til datatyveri.

CSRF (Cross-Site Request Forgery)

Angrep hvor en bruker uvitende sendes til å utføre uønskede handlinger på en webapplikasjon der de er autentisert.

Hvilken effekt har utilstrekkelig inputvalidering?

Kan føre til sikkerhetssårbarheter som SQL-injeksjon eller XSS, ved å la skadelig data bli behandlet.

Insecure Direct Object Reference (IDOR)

Når en applikasjon gir direkte tilgang til objekter basert på brukerens input, noe som kan utnyttes for å få tilgang til andres data.

Beskriv en sikkerhetsfeil ved sesjonshåndtering.

Svake sesjonsnøkler kan lett bli gjenkjent eller gjettet av angripere, noe som gir dem tilgang til brukerens sesjon.

True or False: Svake passord er en sikkerhetsrisiko.

True. Svake passord kan lett bli knukket med brute-force angrep, noe som gir angripere tilgang til brukerens konto.

Hvordan kan informasjon lekkasje skje?

Gjennom feilkonfigurerte servere, API-er, eller ved å eksponere sensitive data i feil formater, som logger.

Server-side request forgery (SSRF)

En sårbarhet der en angriper kan forårsake at en server sender forespørsel til et internt system, potensielt for å avsløre data.

Hva er en sikkerhetsvurdering?

En prosess for å identifisere, evaluere og prioritere sårbarheter i en applikasjon for å forbedre sikkerheten.

Beskyttelse mot XSS

Bruk inputvalidering og escaping av spesielle tegn. Eksempel: '&' blir til '&'.

Hvilken rolle spiller HTTPS?

HTTPS krypterer datatrafikken mellom klient og server, noe som beskytter mot avlytting og man-in-the-middle angrep.

Beskriv en metode for å forhindre CSRF.

Bruk CSRF-tokens i skjemaer for å validere at forespørselen kommer fra en autentisert bruker.

API-sårbarhet

Usikre API-er kan eksponere sensitive data eller tillate uautorisert tilgang, noe som kan utnyttes av angripere.

Fill in the blank: _________ kan bidra til å stoppe brute-force angrep.

Rate limiting kan bidra til å stoppe brute-force angrep ved å begrense antall forespørsel fra en enkelt IP-adresse.

Sårbarheter i komponenter med kjent sikkerhetshistorikk

Når applikasjoner bruker avhengigheter med kjente sårbarheter, kan de lett bli utsatt for angrep.

Sårbarheter i autentisering(12)

Sårbarhet ved svake passord.

Passord som er lette å gjette kan føre til uautorisert tilgang. - Bruk av enkle ord. - Fødselsdatoer. - Sekvensielle tall.

Er det sant at flerfaktorautentisering reduserer risiko?

Sant. Flerfaktorautentisering (MFA) krever to eller flere verifiseringsmetoder, noe som øker sikkerheten.

Hva er sesjonskapring?

Sesjonskapring er en teknikk der en angriper får tilgang til en annen brukers aktive sesjon ved å stjele sesjons-ID-en.

Sårbarhet ved bruk av standardbrukernavn.

Bruk av standardbrukernavn som 'admin' gjør det lettere for angripere å få tilgang. - Endre alltid standardinnstillinger.

Fyll ut: Autentisering basert på _______ er ofte usikker.

Autentisering basert på e-post kan være usikker hvis e-postkontoen er kompromittert.

Sammenlign passordlagring med og uten hashing.

Uten hashing: Passord lagres i klartekst. Med hashing: Passord lagres som en hash, noe som gjør dem sikrere.

Hva er en brute-force-angrep?

Brute-force-angrep involverer systematisk prøving av alle mulige passord for å få tilgang til en konto.

Sårbarhet ved dårlig sesjonsadministrasjon.

Dårlig sesjonsadministrasjon kan føre til at sesjoner forblir aktive lenger enn nødvendig. - Mangel på tidsavbrudd. - Utrygge URL-er.

Sannhet eller falskhet: Autentisering kan omgås via sosial manipulering.

Sant. Sosial manipulering kan brukes til å lure brukere til å avsløre autentiseringsinformasjon.

Hvilken risiko medfører offentlig Wi-Fi for autentisering?

Offentlig Wi-Fi er sårbart for avlytting, noe som kan tillate angripere å fange opp autentiseringsinformasjon.

Sårbarhet ved utilstrekkelig kontolåsing.

Utilstrekkelig kontolåsing tillater flere påloggingsforsøk, noe som gir mulighet for brute-force-angrep. - Implementer kontolåsing etter flere feil.

Spørsmål: Hvordan kan man forhindre passordlekkasje?

Bruk av unike, sterke passord og regelmessig passordoppdatering kan forhindre lekkasje.

Sårbarheter i databeskyttelse(10)

SQL-injeksjon

En teknikk hvor en angriper kan injisere ondsinnet SQL-kode i en forespørsel. Dette kan føre til uautorisert tilgang til databaser.

Kryptering av data

Data må krypteres under transport og lagring for å beskytte mot avlytting. Uten korrekt kryptering er data lett tilgjengelige for angripere.

Sann eller usann: HTTPS er alltid sikkert.

Usann. Selv om HTTPS gir sikkerhet, kan feilkonfigurasjoner eller svake sertifikater føre til sårbarheter.

Hva er Cross-Site Scripting (XSS)?

En sårbarhet hvor angripere kan injisere skript i nettsider som vises for andre brukere, noe som kan føre til datatyveri.

Fyll inn: Data bør alltid _____ før utsendelse.

Krypteres. Dette minimerer risikoen for datatyveri under transport.

Sammenlign lagring av sensitive data vs. ikke-sensitive data.

Sensitive data må krypteres og beskyttes med tilgangskontroller, mens ikke-sensitive data kan lagres uten spesifikke beskyttelsestiltak.

Hva er en man-in-the-middle angrep?

En type angrep der en tredjepart avlytter eller endrer kommunikasjonen mellom to parter uten deres viten.

Oversettelse av data

Refererer til prosessen der data konverteres til et format som kan lagres eller overføres. Kan være sårbart for feil som datatap.

Sann eller usann: Databaser er immune mot DDoS-angrep.

Usann. DDoS-angrep kan overbelaste databaser og hindre legitim tilgang til data.

Hvilken effekt har dårlig tilgangskontroll på datalagret?

Dårlig tilgangskontroll kan føre til uautorisert tilgang til sensitive data, noe som kan resultere i datalekkasje.

Spørsmål i dette studiesettet(38)

1. Hva er SQL-injeksjon?

A.En teknikk der angripere injiserer ondsinnet SQL-kode.
B.En metode for å kryptere data i databaser.
C.En type autentisering for databaser.
D.En angrepsmetode for å stjele passord.

2. Hva beskriver best SQL-injeksjon?

A.En sårbarhet der skadelig SQL-kode injiseres gjennom brukergrensesnittet.
B.En prosess for å evaluere sikkerheten til applikasjonen.
C.En metode for å kryptere datatrafikk.
D.En type autentisering for brukere.

3. Hva er en potensiell risiko ved å bruke enkle passord som '123456'?

A.De er enkle å gjette.
B.De er alltid lange.
C.De krever spesialtegn.
D.De er alltid unike.

4. Hvilken av følgende er en metode for å sikre data under transport?

A.Kryptering
B.Datakomprimering
C.Dataanalyse
D.Filoptimalisering

5. Hvilken av følgende beskriver Cross-Site Scripting (XSS)?

A.Injeksjon av skript i nettsider som brukere besøker.
B.En metode for å validere brukerinput.
C.En protokoll for sikker datakommunikasjon.
D.En type autentisering for API-tilgang.

6. Hvilken rolle spiller flerfaktorautentisering (MFA) i å forbedre sikkerheten?

A.Den krever flere verifiseringsmetoder.
B.Den bruker alltid biometriske data.
C.Den er kun for administrative brukere.
D.Den krever ikke passord.

7. Sann eller usann: HTTPS er alltid sikkert.

A.Usann
B.Sann
C.Delvis sann
D.Avhengig av konfigurasjon

8. Hva er et CSRF-angrep?

A.Angrep hvor en bruker uvitende utfører handlinger på en webapp.
B.Injeksjon av skadelig SQL-kode i en database.
C.Kryptering av data mellom klient og server.
D.Identifisering av sårbarheter i programvare.

9. Hva er konsekvensene av sesjonskapring?

A.En angriper kan få tilgang til en annen brukers sesjon.
B.Det kan føre til tap av data.
C.Det er bare relevant for nettbutikker.
D.Det skjer kun på offentlig Wi-Fi.

10. Hvorfor er Cross-Site Scripting (XSS) en sikkerhetsrisiko?

A.Fordi det lar angripere injisere skript i nettsider.
B.Fordi det skader serverens ytelse.
C.Fordi det reduserer databasens hastighet.
D.Fordi det forhindrer brukere i å logge inn.

11. Hva kan følge av utilstrekkelig inputvalidering?

A.Sikkerhetssårbarheter som SQL-injeksjon eller XSS.
B.Forbedret ytelse av applikasjonen.
C.Økt brukervennlighet.
D.Kryptering av data ved overføring.

12. Hvilket av følgende er en sårbarhet knyttet til standardbrukernavn?

A.Det er lett å gjette.
B.Det er alltid sikkert.
C.Det krever to-faktor autentisering.
D.Det kan ikke endres.

13. Hva bør alltid gjøres med sensitive data før utsendelse?

A.Krypteres
B.Kompimeres
C.Slettes
D.Kopieres

14. Hva er Insecure Direct Object Reference (IDOR)?

A.Direkte tilgang til objekter basert på brukerinput.
B.En metode for å kryptere API-forespørsel.
C.En type datalekkasje gjennom logging.
D.En teknikk for å hindre XSS-angrep.

15. Autentisering basert på _______ kan være usikker hvis kontoen er kompromittert.

A.e-post
B.fingeravtrykk
C.smartkort
D.biometriske data

16. Hvordan skiller lagring av sensitive data seg fra ikke-sensitive data?

A.Sensitive data må krypteres og beskyttes.
B.Ikke-sensitive data må alltid krypteres.
C.Sensitive data kan lagres uten beskyttelse.
D.Ikke-sensitive data krever strengere tilgangskontroller.

17. Hvilket av følgende beskriver en sikkerhetsfeil ved sesjonshåndtering?

A.Svake sesjonsnøkler kan lett bli gjettet av angripere.
B.Kraftige passord kan hindre uautorisert tilgang.
C.Kryptering av data kan stoppe angrep.
D.Automatiske pålogginger reduserer sikkerheten.

18. Hvordan lagres passord uten hashing, sammenlignet med med hashing?

A.I klartekst, noe som er usikkert.
B.Som krypterte filer.
C.Som binære data.
D.I usynlige formater.

19. Hva er en man-in-the-middle angrep?

A.Når en tredjepart avlytter kommunikasjonen.
B.Når en server krasjer.
C.Når data blir komprimert.
D.Når en bruker glemmer passordet sitt.

20. Hva er en mulig konsekvens av svake passord?

A.De kan lett bli knukket med brute-force angrep.
B.De forbedrer sikkerheten til kontoen.
C.De reduserer behovet for to-faktor autentisering.
D.De gjør det lettere å huske passord.

21. Hva innebærer et brute-force-angrep?

A.Systematisk prøving av alle mulige passord.
B.Bruk av phishing-teknikker.
C.Utnyttelse av svakheter i programvaren.
D.Kryptering av data.

22. Hvilken av følgende er IKKE en sårbarhet relatert til databeskyttelse?

A.DDoS-angrep
B.SQL-injeksjon
C.XSS
D.Datakomprimering

23. Hvordan kan informasjon lekkasje skje?

A.Gjennom feilkonfigurerte servere eller eksponerte data.
B.Ved bruk av sterke passord.
C.Gjennom korrekt inputvalidering.
D.Ved kryptering av data.

24. Hvilken risiko er forbundet med dårlig sesjonsadministrasjon?

A.Sesjoner kan forbli aktive for lenge.
B.Det krever alltid passord.
C.Det er alltid sikkert.
D.Ingen angripere kan utnytte det.

25. Hvilken effekt kan dårlig tilgangskontroll ha på datalagring?

A.Kan føre til uautorisert tilgang.
B.Vil alltid forbedre sikkerheten.
C.Vil redusere lagringskapasiteten.
D.Vil øke hastigheten på databasene.

26. Hva er Server-Side Request Forgery (SSRF)?

A.Når en angriper får en server til å sende forespørsel til et internt system.
B.En metode for å forhindre XSS-angrep.
C.En teknikk for passordbeskyttelse.
D.En type datalagring på serveren.

27. Er det sant at sosial manipulering kan brukes for å omgå autentisering?

A.Ja, det kan brukes til å lure brukere til å avsløre informasjon.
B.Nei, det fungerer bare med sterke passord.
C.Ja, men bare med avanserte verktøy.
D.Nei, det gjelder kun for fysiske angrep.

28. Hva refererer til prosessen med å oversette data til et lagringsformat?

A.Oversettelse av data
B.Datakryptering
C.Dataoptimalisering
D.Datamodellering

29. Hva er formålet med en sikkerhetsvurdering?

A.Å identifisere og prioritere sårbarheter i en applikasjon.
B.Å implementere sterkere passord.
C.Å redusere API-bruk.
D.Å forbedre brukeropplevelsen.

30. Hva er en av risikoene ved å bruke offentlig Wi-Fi til autentisering?

A.Det er sårbart for avlytting.
B.Det er alltid sikkert.
C.Det gir høyere hastighet.
D.Det krever ekstra autentisering.

31. Hvordan kan man beskytte seg mot XSS?

A.Ved å bruke inputvalidering og escaping av spesielle tegn.
B.Ved å bruke svake passord.
C.Ved å tillate alle skript.
D.Ved å disable alle API-er.

32. Hva kan skje dersom kontolåsing ikke er tilstrekkelig implementert?

A.Det kan muliggjøre flere påloggingsforsøk.
B.Det kan hindre tilgang til kontoen.
C.Det kan forbedre sikkerheten.
D.Det kan kreve ekstra passord.

33. Hvilken rolle spiller HTTPS i sikkerhet?

A.Krypterer datatrafikken mellom klient og server.
B.Reduserer passordkompleksitet.
C.Stopper brute-force angrep.
D.Forbedrer nettstedets hastighet.

34. Hva anbefales for å forhindre passordlekkasje?

A.Bruk av unike, sterke passord.
B.Bruk alltid det samme passordet.
C.Del passordet med venner.
D.Bruk enkle ord.

35. Hvordan kan CSRF forhindres?

A.Ved å bruke CSRF-tokens i skjemaer.
B.Ved å tillate alle forespørsel.
C.Ved å ignorere brukerinput.
D.Ved å redusere serverkapasitet.

36. Hva er en API-sårbarhet?

A.Usikre API-er kan eksponere sensitive data.
B.Kraftige API-er forbedrer sikkerhet.
C.API-er brukes kun for datalagring.
D.Alle API-er er alltid sikre.

37. Fill in the blank: _________ kan bidra til å stoppe brute-force angrep.

A.Rate limiting kan bidra til å stoppe brute-force angrep.
B.Usikre passord kan stoppe brute-force angrep.
C.API-feil kan stoppe brute-force angrep.
D.Høy tilgang kan stoppe brute-force angrep.

38. Hva er en risiko ved bruk av komponenter med kjent sikkerhetshistorikk?

A.De kan inneholde kjente sårbarheter.
B.De er alltid mer sikre enn nye komponenter.
C.De reduserer utviklingstiden.
D.De gir alltid bedre ytelse.

Relaterte studiesett

Lag ditt eget studiesett

Last opp en PDF, lim inn notatene dine, eller beskriv et tema – AI genererer flashkort, quizer og mer på sekunder.