Εμφάνιση απλής εγγραφής

dc.contributor.advisorΓκρίτζαλης, Στέφανος
dc.contributor.advisorGritzalis, Stefanos
dc.contributor.authorΜαθάς, Χρήστος - Μηνάς
dc.contributor.authorMathas, Christos - Minas
dc.date.accessioned2021-07-20T08:54:31Z
dc.date.available2021-07-20T08:54:31Z
dc.date.issued2021-07-05
dc.identifier.urihttps://dione.lib.unipi.gr/xmlui/handle/unipi/13586
dc.identifier.urihttp://dx.doi.org/10.26267/unipi_dione/1009
dc.description.abstractΟι δικτυακές εφαρμογές αποτελούν ένα μεγάλο κομμάτι του σημερινού διαδικτύου και σε πολλές περιπτώσεις διαχειρίζονται ευαίσθητες πληροφορίες και εκτελούν κρίσιμες λειτουργίες των οποίων η διακινδύνευση μπορεί να οδηγήσει τόσο σε χρηματικό κόστος και όσο και σε ζητήματα ιδιωτικότητας. Έτσι, το ζήτημα της ασφάλειας των δικτυακών εφαρμογών αποτελεί ένα ζήτημα του οποίου η σημασία έχει γιγαντωθεί με τον καιρό λόγω της αυξημένης χρήσης τους. Παρ’ όλο που η ασφάλεια των δικτυακών εφαρμογών έχει βελτιωθεί τα τελευταία χρόνια, η παρούσα κατάσταση συνεχίζει να μην είναι ικανοποιητική. Οι σχετικές έρευνες αναφέρουν πως το μεγαλύτερο ποσοστό των ευπαθειών εντοπίζονται στον πηγαίο κώδικα των δικτυακών εφαρμογών. Προς αυτή τη κατεύθυνση, η πιο επιφανής λύση είναι η ένταξη ελέγχων ασφάλειας καθ’ όλη τη διάρκεια του κύκλου ζωής ανάπτυξης λογισμικού μέσω της οποίας επιτυγχάνεται έγκαιρος εντοπισμός των ευπαθειών και μείωση του κόστους και προσπάθειας διόρθωσής τους. Η σχετική βιβλιογραφία έχει προτείνει κατευθυντήριες για την ένταξη ελέγχων ασφάλειας σε κάθε φάση του κύκλου ζωής ανάπτυξης λογισμικού. Στο πλαίσιο αυτής της διπλωματικής εργασίας, εστιάζουμε κυρίως σε δύο από αυτές τις κατευθυντήριες. Συγκεκριμένα, παρουσιάζουμε τις βέλτιστες πρακτικές ασφαλούς προγραμματισμού για τις γλώσσες Java - PHP και το πλαίσιο .NET καθώς και την αυτοματοποιημένη και χειροκίνητη ανάλυση πηγαίου κώδικα για ευπάθειες ασφάλειας. Η αυτοματοποιημένη ανάλυση πραγματοποιείται με χρήση των εργαλείων στατικής ανάλυσης SonarQube και Reshift για την ανάλυση των εφαρμογών Apache Unomi και dotCMS. Τα αποτελέσματα αξιολογούνται χειροκίνητα για τον διαχωρισμό τους σε αληθώς θετικά και ψευδώς θετικά, παρέχοντας μία εικόνα για την επίγνωση και εφαρμογή των προτύπων ασφαλούς προγραμματισμού στην βιομηχανία αλλά και τη τελευταία λέξη της τεχνολογίας στα εργαλεία στατικής ανάλυσης.el
dc.format.extent121el
dc.language.isoenel
dc.publisherΠανεπιστήμιο Πειραιώςel
dc.rightsΑναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα*
dc.rights.urihttp://creativecommons.org/licenses/by-nc-nd/3.0/gr/*
dc.titleSecure coding practices for web applicationsel
dc.typeMaster Thesisel
dc.contributor.departmentΣχολή Τεχνολογιών Πληροφορικής και Επικοινωνιών. Τμήμα Ψηφιακών Συστημάτωνel
dc.description.abstractENWeb applications comprise a large proportion of the contemporary Internet with many of them dealing with sensitive information and handling critical operations whose compromise could result in large monetary and privacy costs. Naturally, the security of web applications has become an increasingly important issue as web technologies are utilized more and more. The overall security of web applications has improved over the past years. However, the current state of application security leaves much to be desired. The relevant surveys suggest that most vulnerabilities originate in the source code of the application. To that end, the incorporation of security controls throughout the software development lifecycle (SDLC) has emerged as the most prominent solution for detecting security defects early and fixing them with minimal cost and overhead. There are several guidelines proposed by the literature for integrating security in each phase of the SDLC. In this work, we focus mainly on two guidelines pertaining to the Development phase of the SDLC. Specifically, we focus on the secure coding best practices available for Java, PHP, and .NET and on automated and manual code review for security issues. The automated code review is performed using the SonarQube and Reshift static analysis tools to analyze the applications Apache Unomi and dotCMS. The results are manually reviewed for distinction in true and false positives providing insights into the state of secure coding awareness in the industry and the state of the art in static analysis.el
dc.contributor.masterΑσφάλεια Ψηφιακών Συστημάτωνel
dc.subject.keywordSecure codingel
dc.subject.keywordSASTel
dc.subject.keywordWeb applicationsel
dc.subject.keywordCode auditel
dc.subject.keywordJavael
dc.date.defense2021-06-24


Αρχεία σε αυτό το τεκμήριο

Thumbnail

Αυτό το τεκμήριο εμφανίζεται στις ακόλουθες συλλογές

Εμφάνιση απλής εγγραφής

Αναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα
Εκτός από όπου διευκρινίζεται διαφορετικά, το τεκμήριο διανέμεται με την ακόλουθη άδεια:
Αναφορά Δημιουργού-Μη Εμπορική Χρήση-Όχι Παράγωγα Έργα 3.0 Ελλάδα

Βιβλιοθήκη Πανεπιστημίου Πειραιώς
Επικοινωνήστε μαζί μας
Στείλτε μας τα σχόλιά σας
Created by ELiDOC
Η δημιουργία κι ο εμπλουτισμός του Ιδρυματικού Αποθετηρίου "Διώνη", έγιναν στο πλαίσιο του Έργου «Υπηρεσία Ιδρυματικού Αποθετηρίου και Ψηφιακής Βιβλιοθήκης» της πράξης «Ψηφιακές υπηρεσίες ανοιχτής πρόσβασης της βιβλιοθήκης του Πανεπιστημίου Πειραιώς»