全网唯一标准王
ICS 29. 240 Q/GDW 国家电网有限公司企业标准 Q/GDW 10929. 5—2018 代替Q/GDW1929.5-2013 信息系统应用安全 第5部分:代码安全检测 Application security of information systemsPart 5 : Code security detection 2020 - 03- 20 发布 2020-03-20实施 国家电网有限公司 发布 Q/GDW 10929.5—2018 目 次 前 1 范围. 2 规范性引用文件 3 术语和定义 4 缩略语. 5 检测内容. 6 检测方法.. 综合评价方法 16 附录A(资料性附录) 编码示例.. 编制说明. .30 Q/GDW 10929.5—2018 前言 为规范国家电网有限公司信息系统的安全性,实现信息安全与信息系统同步规划、同步建设、同步 运行,结合当前国内外信息安全形势及国家电网有限公司对信息系统源代码提出的安全要求,制定本部 分。 《信息系统应用安全》标准分为五个部分: 第1部分:开发指南; 第2部分:安全设计; 一第3部分:安全编码; 一第4部分:安全需求分析; 第5部分:代码安全检测。 本部分为《信息系统应用安全》标准的第5部分。 本部分代替Q/GDW1929.5—2013,与Q/GDW1929.5—2013相比,主要技术性差异如下: 增加了代码安全检测的检测内容; 一增加了代码安全检测的检测方法; 一修改了代码安全检测的部分检测内容; 一修改了代码安全检测的部分检测方法; 原附录A、附录B删除。新增附录A为“编码示例”。 本部分由国家电网有限公司互联网部提出并解释。 本部分由国家电网有限公司科技部归口。 本部分起草单位:中国电力科学研究院有限公司、全球能源互联网研究院有限公司、国网湖南省电 力有限公司、国网甘肃省电力公司有限公司、国网江苏省电力公司有限公司。 本部分主要起草人:朱宏杰、吕宛凝、吴菊华、李凌、宋小芹、方帅、王杰、郭旭、单松玲、左海 峰、方晓文、张美娟、张道娟、钱科翔、田建伟、陈圣晟、杨仕博、陈佐虎、黄伟、郭静、刘圣龙陈 涛文学路杨莉莉陈泽夏元轶 段文奇宋美佳。 本部分2014年05月首次发布,2018年11月第一次修订。 本部分在执行过程中的意见或建议反馈至国家电网有限公司科技部。 II Q/GDW10929.5—2018 信息系统应用安全第5部分:代码安全检测 1 范围 本部分规定了国家电网有限公司信息系统代码安全检测的检测内容和检测方法。 本部分适用于国家电网有限公司信息系统的源代码检测。 2 规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 Q/GDW1929.3一2013信息系统应用安全第3部分:安全编码 3 术语和定义 下列术语和定义适用于本文件。 3. 1 SQL注入 sql injection 通过把SQL命令插入到Web表单提交或输入域名或网页请求的查询字符串,最终达到欺骗服务器执 行恶意的SQL命令。 3. 2 跨站脚本攻击 cross site scripting 攻击者利用网站漏洞把恶意脚本注入到网页之中,从而导致执行恶意代码。 3. 3 跨站请求伪造 cross site request forgery 攻击者通过伪造请求来挟制终端用户在当前已登录的Web应用程序上执行恶意操作。 3. 4 命令注入 command injection 政击者插入可执行的恶意命令到目标系统,从而在目标系统执行任意命令。 3. 5 未验证的重定向和转发openredirect 在代码中目的URL中存在未验证的输入参数,导致攻击者重定向到恶意站点并获取用户敏感数据。 3. 6 1 Q/GDW 10929.5—2018 日志伪造 log forging 将未验证的用户输入写入日志,导致攻击者可能伪造日志信息或注入恶意信息到日志中。 3. 7 私有信息侵犯privacyviolation 在代码中对各种机密信息处理不当(如用户密码、银行卡号等),导致系统用户的个人隐私遭到破 坏。 3. 8 空指针调用 null dereference 代码中没有判断对象是否为null,引用对象时造成null指针异常。 3. 9 系统信息泄露systeminformationleak 代码中缺少对系统数据或者调试信息的保护,将这些数据显示或者泄漏给用户,导致系统的信息泄 露。 3.10 缓冲区溢出 buffer overflow 向缓冲区填充超出缓冲区本身容量的数据,导致数据溢出到被分配空间之外的内存空间,使得溢出 的数据覆盖了其他内存空间的数据。 3.11 代码注入 code injection 执行基于用户输入的动态指令,若用户输入中包含恶意代码,会导致系统执行恶意代码。 3.12 拒绝服务 denial of service 通过不断向系统发送请求等方式导致系统资源耗尽,使用户无法访问计算机或者网络资源。 3. 13 资源注入 resource injection 通过外部输入控制资源标识符,导致系统资源被访问或者修改。 3.14 LDAP 注入 LDAP injection 通过外部输入构造动态LDAP筛选器,使攻击者修改指令。 3. 15 XML 注入 xml Injection XML文档中写入未验证的数据,导致XML文档的结构和内容被修改。 3.16 2 Q/GDW 10929.5—2018 内存泄漏memory leak 程序中已动态分配的堆内存由于某种程序原因未释放或无法释放,造成系统内存的浪费。导致程序 运行速度减慢甚至系统崩溃等严重后果。 3. 17 死代码 dead code 程序中永远无法执行的代码。 3.18 哈希算法 hash algorithm 散列函数。一种单向密码体制,即一个从明文到密文的不可逆的映射,只有加密过程,没有解密过 程。 3.19 应用程序接口 application programing interface 一系列复杂的函数、消息的集合,应用程序通过API对操作系统进行请求操作。 3. 20 高风险缺陷high risk vulnerabilities 系统代码中存在对系统安全性影响性和可能性很高的缺陷 3.21 中风险缺陷 medium risk vulnerabilities 系统代码中存在对系统安全性影响性和可能性一般的缺陷。 4 缩略语 下列缩略语适用于本文件。 API:应用程序接(ApplicationProgramingInterface) DNS:域名系统(Domain Name System) HTML:超文本标记语言(Hyper Text Markup Language) HTTP:超文本传输协议(HyperTextTransferProtocol) JSON:JS对象简谱(JavaScript Object Notation) LDAP:轻量目录访问协议(LighweightDirctoryAccessProtocol) OGNL:对象图导航语言(Object-GraphNavigationLanguage) RSA:公钥加密技术(Rivest Shamir Adleman) SHA:安全哈希算法概述(Secure Hash Algorithm) SQL:结构化查询语言(Structured QueryLanguage) SSL:安全套接层(Secure Sockets Layer) TLS:传输层安全(TransportLayer Security) URL:统一资源定位符(UniformResourceLocator) XML:可扩展标记语言(Extensible MarkupLanguage) 3

.pdf文档 Q GDW 10929.5-2018 信息系统应用安全第5 部分 代码安全检测

文档预览
中文文档 37 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共37页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
Q GDW 10929.5-2018 信息系统应用安全第5 部分 代码安全检测 第 1 页 Q GDW 10929.5-2018 信息系统应用安全第5 部分 代码安全检测 第 2 页 Q GDW 10929.5-2018 信息系统应用安全第5 部分 代码安全检测 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 00:46:31上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。