電商金流第一線,深入掌握付款後端的關鍵環節
我目前所屬的產業背景為電子商務零售產業,工作職務為付款後的金流處理和維運等事務,包括信用卡、第三方支付以及點數回饋等業務。
在高度重視資安文化的企業中,把握難得的實戰學習機會
公司非常重視內規和員工訓練,會定期安排工程師接受教育訓練,這次外訓挑選各課處的工程師來上這堂 OWASP 開發者相關通用資安知識實戰演練。
系統性學習OWASP資安框架,強化開發者的風險意識與防禦實力
授課導師主要就 OWASP Top 10:2021 和 OWASP API Security Risks – 2023 進行解說,內容為對於資訊系統提供全面的、更新及時的 Web 應用程式和 API 安全風險列表,這使我能夠系統性地了解最常見和最嚴重的安全漏洞。透過學習 OWASP(Open Web Application Security Project)對於提升我作為開發者在軟體安全方面的意識和技能有極大的幫助。了解這些內容,我不僅能夠識別潛在的安全威脅,還能理解這些威脅可能造成的影響,從而在開發過程中更加警覺,主動避免引入類似的漏洞。
從攻擊場景到開發流程,全面內化資安設計的實踐細節
透過熟悉 OWASP Top 10 所列出的 Web 應用程式和 API 最常見的安全風險的定義成因以及可能的攻擊情境,例如常見的「注入攻擊」、「失效的身份驗證」、「安全性的錯誤配置」等攻擊方式,學習它們是如何被利用來攻擊系統的,以及如何使用參數化查詢來防止 SQL 注入、如何實施多因素驗證來加強身份驗證、以及如何正確配置伺服器和應用程式來減少攻擊;另外在需求分析階段就要考慮安全需求,在設計階段進行威脅建模,在編碼階段遵循安全編碼規範,和在測試階段進行安全測試,以及在部署和維護階段進行安全配置和監控,這些知識都讓我在軟體開發維運時,可以檢視手上的專案是否有達到安全的標準。
日誌不只是記錄,更是守護敏感資料與系統安全的第一道防線
OWASP 中強調了 安全記錄與監控失效是 Web 應用程式和 API 安全中的一個重要風險。系統的日誌記錄功能不僅僅是用於除錯或效能分析,更重要的是在安全事件的偵測、追蹤和回應中扮演著關鍵角色。例如觸發事件的使用者身份、相關的請求參數、以及系統的狀態等都是重要的資訊,日誌訊息應清晰明確,在設計日誌系統時,需要更加關注哪些事件應該被視為「關鍵安全事件」,以及如何以結構化的方式記錄這些事件,以便於後續的分析和處理。
保護金流日誌的敏感資料:細節是關鍵
日誌本身也可能成為攻擊的目標,攻擊者可能會試圖篡改日誌以隱藏其活動,或者利用日誌中的敏感資訊。例如在我工作中需要處理金流資訊,其中信用卡資訊是極為敏感的議題,在記錄時必須作隱碼處理,同時檢視上下游串接的系統中隱碼的規則是否一致,避免信用卡卡號、有效期限和 CVV 等敏感資訊被拼湊和曝露。