for organizations to implement application security. 発端 2011, February 最新版 v1.17 @2013, March 日本語訳 なし not in Japanese ページ数 4 pages for each class of organization 対象 政府機関、教育機関、標準化団体、貿易組織、開 発組織、検証組織 For Government, Education, Standard, Trade, Certification, Development
for web application security 発端 2004(2003) 最新版 v2013, June 日本語訳 あり also in Japanese ページ数 22 pages 対象 開発者、検証者、管理者、初心者、一般人。。。 For Developer, Tester, Management, Beginner, Everyone
Focusing on the secure software development. 発端 2002, June 最新版 V2.0.1, @2005, July (dramatic re-write in 2014!) 日本語訳 あるが、2002年版です。 V2002 is with Japanese ページ数 93 --> 293 pages 対象 開発者、(検証者) For Developer, Tester
document focusing on code review of certain vulnerability. 発端 2006 最新版 V1.1, @2008 (2014からv2.0作成) 日本語訳 なし not in Japanese ページ数 220 pages 対象 開発者 For Developer
– 正規化 • Bad Example • Good Example public static void main(String[] args) { File x = new File("/cmd/" + args[1]); String absPath = x.getAbsolutePath(); } public static void main(String[] args) throws IOException { File x = new File("/cmd/" + args[1]); String canonicalPath = x.getCanonicalPath(); } Code Review Guide
– 認可テスト – ビジネスロジックテスト – データ検証テスト – DoSテスト – Webサービステスト – AJAXテスト • Testing process – Information Gathering – Configuration Test – Authentication Test – Session Management Test – Authorization Test – Business Logic Test – Data Validation Test – Denial of Service Test – Web Service Test – AJAX Test Testing Guide
open standard to normalize the service level of web app security verification and to a confidence level of web app security. 発端 2008 最新版 v1.0, @2009 (2013 v2.0 betaも) 日本語訳 あり(v1.0) v1.0 is with Japanese ページ数 60 pages 対象 管理者、検証者 For Manager, Tester
framework for organization to implement application security strategy. 発端 2008 最新版 v1.0, @2009, March 日本語訳 あり(v1.0) also in Japanese ページ数 96 pages 対象 管理者 For Manager
for large ISVs • Touchpoints – High-level, not enough details • CLASP – Large collection of activities, but no priority ordering • 専門家向け、一般人では使いにくい! Software Assurance Maturity Model (SAMM)
Session Management, Transport Layer Protect, XSS, Access Control…etc. • (not) For CISO’s eyes only – CISO Survey and Report 2013 – Application Security Guide For CISOs • When contracting… – Secure Software Development Contract Annex • Top 10 Mobile Risks O-MA-KE