BÊTA Shoulder est en bêta — Les résultats peuvent parfois être incorrects. Vos retours façonnent ce que nous corrigeons ensuite. Donner mon avis
#4 A04:2021

Insecure Design

Insecure design is a broad category representing different weaknesses, expressed as missing or ineffective control design. This is distinct from implementation flaws.

Aperçu

A new category for 2021 focuses on risks related to design and architectural flaws, with a call for more use of threat modeling, secure design patterns, and reference architectures.

Comment les Attaquants Exploitent Cela

Comprendre les patterns d'attaque vous aide à construire de meilleures défenses. Ce sont les techniques que les équipes de sécurité surveillent.

Business logic bypass

Application flows can be circumvented because the design didn't account for all possible user paths or state transitions.

Signal de détection: Users completing processes in unexpected order, missing validation at critical steps

Missing rate limiting

Sensitive operations like password reset or account creation lack rate limits, enabling automated attacks.

Signal de détection: High volume of requests to sensitive endpoints from single sources

Comment Prévenir

  • Establish a secure development lifecycle with security professionals
  • Use threat modeling for critical authentication and access control
  • Integrate security language and controls into user stories
  • Write unit and integration tests to validate security controls
  • Segregate tier layers based on exposure and protection needs
  • Limit resource consumption by user or service

CWEs avec Détection Shoulder (8)

Ces CWEs ont des règles de détection Shoulder. Cliquez pour voir les vulnérabilités spécifiques et les correctifs.

Autres CWEs Associés (32)

Ces CWEs sont associés à cette catégorie mais n'ont pas encore de règles Shoulder.