Python
ページ一覧69
すべてのネットワークインターフェースへのバインド
すべてのインターフェースへのバインドが、意図したアクセス範囲に合っているか確認してください。
脆弱な暗号方式の使用
脆弱な暗号方式を見直し、鍵管理と完全性検証を備えた暗号化を使用してください。
不適切なユーザー認証
パスワード検証、ログイン試行の制限、セッション管理でアカウントを保護してください。
機密情報の平文ログ出力
パスワードやトークンなどの機密値をログから除去またはマスキングしてください。
機密情報の平文保存
機密情報の平文保存
Pythonコードインジェクション
evalとexecによるPythonコードインジェクション
コマンドインジェクション
コマンドインジェクション
クロスサイトリクエストフォージェリ
クロスサイトリクエストフォージェリ(CSRF)
デバッグモードとテストモードの有効化
Python Webアプリケーションの本番環境で有効なデバッグモードやテストモード
Djangoログイン試行の制限不足
Djangoログイン試行の制限不足
DNS検索結果に依存したセキュリティ判断
DNS検索結果に依存したセキュリティ判断
空の例外処理ブロック
空の例外処理ブロック
例外メッセージの露出
例外メッセージの露出
許可範囲が広すぎるFastAPIのCORS設定
許可範囲が広すぎるFastAPIのCORS設定
フォーマット文字列の挿入
外部入力をフォーマット文字列として使用
広すぎる例外処理
広すぎる例外処理
信頼できないデータの逆シリアル化
信頼できないデータの逆シリアル化
ハードコードされた認証情報
ソースコードに埋め込まれた認証情報
ハードコードされた暗号化IV
暗号化で使う初期化ベクトルのハードコード
ハードコードされた暗号鍵
ソースコードに埋め込まれた暗号鍵
ハードコードされたシークレット
アプリケーションコードに埋め込まれたシークレット
HTTPレスポンス分割
HTTPレスポンス分割
HttpOnlyのない機密性の高いCookie
HttpOnlyフラグのない機密性の高いCookie
Secureのない機密性の高いCookie
Secure属性のない機密性の高いCookie
不適切な証明書検証
不適切な証明書検証
不適切な権限の処理
不適切な権限検証と拒否処理
不十分なURL入力の検証
不十分なURLの検証
過剰なファイル権限
過剰なファイル権限
安全でない一時ファイルの作成
安全でない一時ファイルの作成
暗号鍵の長さが不十分
暗号鍵の長さが不十分
Jinjaの自動エスケープが無効
Jinjaの自動エスケープが無効
Jinjaのサーバーサイドテンプレートインジェクション(SSTI)
Jinjaのサーバーサイドテンプレートインジェクション
JWTの署名検証が無効
JWTの署名検証が無効
LDAPインジェクション
LDAPインジェクション
lxml XMLParserの危険なオプション
信頼できないXMLを処理する際は、外部エンティティや不要なパーサー機能を無効にしてください。
Noneの確認前の参照
Noneの確認前の参照
NoSQLインジェクション
ユーザー入力によってNoSQLクエリの構造や演算子が変わらないようにしてください。
NumPyの固定幅整数のオーバーフロー
NumPyの固定幅整数のオーバーフロー
オープンリダイレクト
リダイレクト先のホストとスキームを検証し、意図しない外部サイトへの移動を防いでください。
Originの検証不備
ブラウザーが認証情報を自動送信するリクエストには、適切な送信元検証とCSRF対策を適用してください。
PAMの認可回避
PAM認証の成功後に、アカウントの状態とアクセスポリシーを確認してください。
パストラバーサル
ユーザー入力のパスが、意図した基準ディレクトリ外のファイルに到達しないように制限してください。
外部配列の参照をprivateフィールドへ直接代入
外部配列の参照をprivateフィールドへ直接代入
private配列の直接返却
private配列の直接返却
正規表現によるサービス拒否
正規表現によるサービス拒否(ReDoS)
暗号化に適したモードとパディング
アルゴリズムに適した暗号モードとパディングを使用してください。
コメントに含まれる機密情報
コメントに機密情報が含まれています。
サーバー情報の露出
不要なサーバー内部情報がクライアントに公開されています。
クラス変数に保存されたリクエストデータ
ユーザー固有のリクエストデータがクラス変数に保存されています。
SQLインジェクション
SQLインジェクション