2020-02-05

Februari 2020 - OWASP Proactive C5: Validate all inputs

Validering av indata säkerställer att endast korrekt formatterad data tillåts in i applikationen.

Syntaktisk validering - Data är i den form som förväntas. Ex. förväntas en fyrsiffrigt värde så ska det kontrolleras att värdet faktiskt är fyra siffror.
Semantisk validering - Data har ett värde som förväntas för den funktion och kontext som avses. Ex. att ett startdatum är före ett slutdatum när man väljer datum eller att ett siffervärde är inom tillåtna värden.

Metoder för att validera
Whitelisting - Tillåt endast vissa värden, ex. giltiga landskoder enligt en lista.
Blacklisting - Förbjud vissa värden, ex. <SCRIPT>-taggar.

Validering måste ske på serversidan då det är lätt att kringgå validering på klientsidan. På klientsidan ska man gärna också validera indata, men det handlar mer om att hjälpa användaren och att förhindra onödiga requester till servern.



Nyheter för månaden:
  • Senaste uppdateringarna gjorda.

2020-01-19

Januari 2020 - Nytt år!

Under 2019 har det skett förbättringsarbete av den nya servern för att optimera den och förhindra problem. Övervakningen har förbättrats och utökats för att upptäcka eventuella problem snabbare. Inga allvarliga incidenter har inträffat så allt har fungerat väldigt bra och vid attacker så har servern återhämtat sig automatiskt i de flesta fall. I några fall har jag varit tvungen att peta på den lite. Attacker är inget konstigt utan sker kontinuerligt över hela internet. Vissa går helt enkelt inte eller är oerhört svåra att skydda sig mot. Tjänster kommer att gå ner, exempelvis vid DDOS-attacker. Det är också den plan jag har lagt upp. Låt icke vitala tjänster gå ner för att skydda de viktiga och sen när attacken är över så startar allt upp automatiskt.

Företagsmässigt så är jag även i år redan klar med momsrapport och bokslut. Bokio (bokföringsprogrammet) levererade i år också. I en annan organisation använder jag Bokio för lönehantering och det fungerar också bra. Förra året kom arbetsgivardeklaration på individnivå (AGI) vilket så gott som krävde ett löneprogram för att hantera det för att inte bli övermäktigt med arbete. Bokio levererade funktioner för det.

För 2020 så har jag tänkt fokusera på:
  • IT-säkerhet
  • Fortsatt förbättring av problemhanteringen