me_edu
Application Security и secure coding: OWASP, auth, API и проверка уязвимостейШаг 11 из 15 · 0% пройдено
Threat model и доступ

Threat modeling для user flow

Шаг 11 из 1512 минТеория
Цель

Понять основной механизм темы «Threat modeling для user flow» без заучивания отдельных терминов.

Как работать

Прочитайте блок один раз целиком, затем вернитесь к схеме или примеру и перескажите идею своими словами.

Критерий

Сформулированное правило, пример применения и одно ограничение метода.

PROCESS DIAGRAM1user flow2assets3trust boundary4abuse case5control6security test
AppSec threat model: злоупотребления описываются до реализации, а не после инцидента
Опорная идея

Threat model для функции начинается с user flow: вход, смена пароля, покупка, загрузка файла, просмотр сертификата. Для каждого шага описывают активы, злоумышленника, входные данные, trust boundary и возможное злоупотребление. После этого выбирают controls и тесты.

Так безопасность становится частью проектирования, а не поздним сканированием перед релизом.

Назад

Обсуждение

Войдите, чтобы участвовать в обсуждении.

Пока нет сообщений.