Loading article…
セキュリティ バグまたはセキュリティ欠陥とは、コンピュータ システムへの不正アクセスや権限の取得に悪用される可能性のあるソフトウェア バグです。セキュリティ バグは、次の 1 つ以上の要素を侵害することで 、セキュリティの脆弱性をもたらします。
セキュリティ バグは、セキュリティ バグとして認定されるために 特定されたり悪用される必要はなく、ほとんどのシステムにおいて既知の脆弱性よりもはるかに一般的であると考えられます。
原因
セキュリティバグは、他のすべてのソフトウェアバグと同様に、一般的には欠如または不十分な点に起因する根本的な原因から生じます。 [2]
- ソフトウェア開発者トレーニング
- ユースケース分析
- ソフトウェアエンジニアリングの方法論
- 品質保証テスト
- その他のベストプラクティス
分類
セキュリティバグは一般的に、以下のかなり少数の広範なカテゴリに分類されます。[3]
- メモリの安全性(例:バッファオーバーフローやダングリングポインタのバグ)
- 競合状態
- 安全な入出力処理
- APIの誤った使用
- 不適切なユースケースの処理
- 不適切な例外処理
- リソースリークは、多くの場合、不適切な例外処理が原因で発生しますが、必ずしもそうとは限りません。
- 入力文字列が許容可能かどうかをチェックする前に前処理する
緩和
ソフトウェア セキュリティ保証を参照してください。
参照
- コンピュータセキュリティ
- ハッキング:搾取の芸術
- ITリスク
- 脅威(コンピュータ)
- 脆弱性(コンピューティング)
- ハードウェアのバグ
- 安全なコーディング
参考文献
- ^ ab 「CWE/SANS TOP 25 最も危険なソフトウェアエラー」SANS 2012年7月13日閲覧。
- ^ 「ソフトウェア品質とソフトウェアセキュリティ」 2008年11月2日. 2017年4月28日閲覧。
- ^ Alhazmi, Omar H.; Woo, Sung-Whan; Malaiya, Yashwant K. (2006 年 1 月)。「主要ソフトウェア システムにおけるセキュリティ脆弱性カテゴリ」。第 3 回 IASTED 国際通信、ネットワーク、情報セキュリティ会議の議事録。
さらに読む
- Open Web Application Security Project (2015 年 8 月 21 日)。「2013 年トップ 10 リスト」。
- 「CWE/SANS 最も危険なソフトウェアエラートップ25」。SANS 。 2012年7月13日閲覧。
