Skip to content

Commit 7ee7532

Browse files
committed
Merge branch 'translation/RU' into release/1.5.0
2 parents 88325fb + 7bb1375 commit 7ee7532

30 files changed

+953
-0
lines changed
4.08 MB
Binary file not shown.
3.23 MB
Binary file not shown.

2019/ru/src/0x00-header.md

Lines changed: 17 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,17 @@
1+
![OWASP LOGO](images/owasp-logo.png)
2+
3+
## OWASP API Security Top 10 2019
4+
5+
Десять наиболее критичных рисков безопастности API
6+
7+
29 Мая 2019 года
8+
9+
![OWASP Logo URL TBA](images/front-wasp.png)
10+
11+
| | | |
12+
| - | - | - |
13+
| https://owasp.org | В соответствии с лицензией [Creative Commons Attribution-ShareAlike 4.0 International License][1] | ![Creative Commons License Logo](images/front-cc.png) |
14+
15+
[1]: http://creativecommons.org/licenses/by-sa/4.0/
16+
17+

2019/ru/src/0x00-notice.md

Lines changed: 11 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,11 @@
1+
Примечание
2+
======
3+
4+
Это текстовая версия OWASP API Security Top 10, используемая для создания официальной версии, распространяемой в формате PDF.
5+
6+
Содействие в проекте, например, комментарии, исправления или перевод должны быть сделаны здесь. За подробностями о [cодействии][1] обратитесь к [CONTRIBUTING.md][1].
7+
8+
* Erez Yallon
9+
* Inon Shkedy
10+
11+
[1]: ../../CONTRIBUTING.md

2019/ru/src/0x00-toc.md

Lines changed: 24 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,24 @@
1+
Содержание
2+
=================
3+
4+
* [Содержание](0x00-toc.md)
5+
* [Об OWASP](0x01-about-owasp.md)
6+
* [Предисловие](0x02-foreward.md)
7+
* [Введение](0x03-introduction.md)
8+
* [Анонс выпуска](0x04-release-notes.md)
9+
* [Риски безопасности API](0x10-api-security-risks.md)
10+
* [OWASP Top 10 API Security Risks – 2019](0x11-t10.md)
11+
* [API1:2019 Некорректная Авторизация на Уровне Объектов](0xa1-broken-object-level-authorization.md)
12+
* [API2:2019 Некорректная Аутентификация Пользователей](0xa2-broken-user-authentication.md)
13+
* [API3:2019 Предоставление Излишних Данных](0xa3-excessive-data-exposure.md)
14+
* [API4:2019 Отсутствие ограничений на количество запросов и потребляемые ресурсы](0xa4-lack-of-resources-and-rate-limiting.md)
15+
* [API5:2019 Некорректная авторизация на уровне функций](0xa5-broken-function-level-authorization.md)
16+
* [API6:2019 Массовое переназначение параметров](0xa6-mass-assignment.md)
17+
* [API7:2019 Ошибки настроек безопасности](0xa7-security-misconfiguration.md)
18+
* [API8:2019 Инъекции](0xa8-injection.md)
19+
* [API9:2019 Ненадлежащее управление активами](0xa9-improper-assets-management.md)
20+
* [API10:2019 Недостаточное логирование и мониторинг](0xaa-insufficient-logging-monitoring.md)
21+
* [Дальнейшие шаги для разработчиков](0xb0-next-devs.md)
22+
* [Дальнейшие шаги для DevSecOps](0xb1-next-devsecops.md)
23+
* [Методология и данные](0xd0-about-data.md)
24+
* [Благодарность](0xd1-acknowledgments.md)

2019/ru/src/0x01-about-owasp.md

Lines changed: 45 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,45 @@
1+
Об OWASP
2+
===========
3+
4+
Open Web Application Security Project (OWASP) - открытое сообщество, нацеленное на предоставление возможности организациям разрабатывать, покупать и поддерживать приложения и API, которым можно доверять.
5+
6+
В OWASP вы найдёте открытые и бесплатные:
7+
8+
* Инструменты и стандарты по безопасности приложений.
9+
* Полноценные книги по тестированию безопасности, разработке безопасного кода и код ревью на безопасность.
10+
* Презентации и [видео][1].
11+
* [Списки рекомендаций (Cheat sheets)][2] на разные темы.
12+
* Стандартизированные меры безопасности и библиотеки.
13+
* [Локальные отделения по всему миру][3].
14+
* Современнейшие исследования.
15+
* Масштабные [конференции по всему миру][4].
16+
* [Списки рассылки][5].
17+
18+
Узнайте больше на [https://www.owasp.org][6].
19+
20+
Все инструменты, документы, видео, презентации и отделения OWASP бесплатны и открыты для всех, кто заинтересован в улучшении безопасности разработки приложений.
21+
22+
Мы выступаем за подход к безопасности к разработке приложений как к проблеме на уровне людей, процессов и технологий, поскольку наиболее эффективные методы обеспечения безопасности приложений требует улучшения на всех этих уровнях.
23+
24+
OWASP - это новый вид организации. Наша свобода от давления коммерческих организаций позволяет нам предоставлять беспристрастную, практичную и экономически оправданную информацию о безопасности приложений.
25+
26+
OWASP не аффилирован ни с какими технологическими компаниям, однако мы поддерживаем информированное использование коммерческих технологий по безопасности. OWASP создаёт множество материалов коллективным, прозрачным и открытым способом.
27+
28+
OWASP Foundation - некоммерческая организация, обеспечивающая долговременный успех проекта. Почти все участники OWASP - волонтёры, включая исполнительный комитет OWASP, руководителей отделений, лидеров и участников проектов. Мы поддерживаем инновационные исследования по безопасности грантами и инфраструктурой.
29+
30+
Присоединяйтесь к нам!
31+
32+
## Право интелектуальной собственности и лицензии
33+
34+
![license](images/license.png)
35+
36+
Право интелектуальной собственности © 2003-2019 The OWASP Foundation.
37+
Этот документ выпущен в соответствии с [лицензией Creative Commons Attribution Share-Alike 4.0][7]. При переиспользовании или распространении вы обязаны разъяснить условия лицензии данного документа.
38+
39+
[1]: https://www.youtube.com/user/OWASPGLOBAL
40+
[2]: https://www.owasp.org/index.php/OWASP_Cheat_Sheet_Series
41+
[3]: https://www.owasp.org/index.php/OWASP_Chapter
42+
[4]: https://www.owasp.org/index.php/Category:OWASP_AppSec_Conference
43+
[5]: https://lists.owasp.org/mailman/listinfo
44+
[6]: https://www.owasp.org
45+
[7]: http://creativecommons.org/licenses/by-sa/4.0/

2019/ru/src/0x02-foreword.md

Lines changed: 27 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,27 @@
1+
Предисловие
2+
========
3+
4+
Программный интерфейс приложений (API) - фундаментальный элемент инноваций в современном, движимом приложениями мире. API - важная составляющая современных мобильных, SaaS и веб приложений, используемая в клиентских, партнерских и внутренних приложениях от банковской сферы, сфер розничных продаж и логистики до интернета вещей, автономных автомобилей и умных городов.
5+
6+
По своей природе API раскрывают логику приложения и критичные данные, например, персональные данные, именно поэтому API все чаще становятся целью злоумышленников. Стремительные инновации невозможны без безопасных API.
7+
8+
Несмотря на то, что более обширный Web Application Security Risks Top 10 по прежнему актуален, ввиду специфики API, необходим отдельный список рисков безопасности специфичных для API. Безопасность API фокусируется на стратегиях и решениях, направленных на понимание и предотвращение уникальных уязвимостей и рисков безопасности, связанных с использованием API.
9+
10+
Если вы уже знакомы с [OWASP Top 10 Project][1], то наверняка заметите сходства с настоящим документом, их основная цель - улучшение читаемости и повышение частоты использования настоящего документа. Если вы не знакомы с семейством OWASP Top 10, то рекомендуем сначала ознакомиться с секциями [Риски Безопасности API][2] и [Методология и Данные][3] перед погружением в список Top 10.
11+
12+
Вы можете посодействовать OWASP API Security Top 10 своими вопросами, комментариями и идеями в нашем репозитории GitHub:
13+
14+
* https://github.com/OWASP/API-Security/issues
15+
* https://github.com/OWASP/API-Security/blob/master/CONTRIBUTING.md
16+
17+
Вы можете ознакомиться с OWASP API Security Top 10 здесь:
18+
19+
* https://www.owasp.org/index.php/OWASP_API_Security_Project
20+
* https://github.com/OWASP/API-Security
21+
22+
Мы хотим поблагодарить всех участников проекта, которые своим вкладом и стараниями помогли проекту свершиться. Все они перечислены в секции [Благодарность][4]. Спасибо вам!
23+
24+
[1]: https://www.owasp.org/index.php/Category:OWASP_Top_Ten_Project
25+
[2]: ./0x10-api-security-risks.md
26+
[3]: ./0xd0-about-data.md
27+
[4]: ./0xd1-acknowledgments.md

2019/ru/src/0x03-introduction.md

Lines changed: 17 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,17 @@
1+
Введение
2+
============
3+
4+
## Добро пожаловать в OWASP API Security Top 10 - 2019!
5+
6+
Добро пожаловать в первую версию OWASP API Security Top 10. Если вы знакомы с семейством OWASP Top 10, то вы заметите сходства, их основная цель - улучшение читаемости и повышение частоты использования настоящего документа. В противном случае посетите страницу [OWASP API Security Project wiki][1] перед погружением в наиболее критичные риски безопасности API.
7+
8+
API играют важную роль в архитектуре современных приложений. Поскольку информированность в сфере безопасности и инновации движутся с разной скоростью, важно сфокусироваться на общих недостатках безопасности API.
9+
10+
Основная цель OWASP API Security Top 10 - предоставить информацию людям, вовлечённым в разработку и поддержание API, например, разработчикам, дизайнерам, архитекторам, менеджерам или целым организациям.
11+
12+
В секции [Методология и Данные][2] вы можете более подробно ознакомиться с тем, как была создана текущая версия. В будущих версиях мы хотим вовлечь индустрию безопасности путём публичного сбора данных. А сейчас мы призываем всех внести свой вклад вопросами, комментариями и идеями в нашем [GitHub репозитории][3] или [Списке рассылки][4].
13+
14+
[1]: https://www.owasp.org/index.php/OWASP_API_Security_Project
15+
[2]: ./0xd0-about-data.md
16+
[3]: https://github.com/OWASP/API-Security
17+
[4]: https://groups.google.com/a/owasp.org/forum/#!forum/api-security-project

2019/ru/src/0x04-release-notes.md

Lines changed: 14 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,14 @@
1+
Анонс выпуска
2+
=============
3+
4+
Это первая версия OWASP API Security Top 10, которую мы планируем обновлять каждые три-четыре года.
5+
6+
В будущих версиях, в отличие от этой, мы планируем публичный сбор данных, вовлекая индустрию безопасности в эту активность. В секции [Методология и Данные][1] вы можете найти подробности о том, как эта версия была создана. Для дополнительной информации о рисках безопасности обратитесь к секции [Риски безопасности API][2].
7+
8+
Необходимо понимать, что за последние несколько лет архитектура приложений значительно изменилась. В настоящий момент API играют очень важную роль в новой архитектуре микросервисов, одностраничных приложений (SPA), мобильных приложений, интернете вещей и так далее.
9+
10+
OWASP API Security Top 10 - попытка повысить информированность о проблемах безопасности современных API. Он был возможен благодаря труду волонтёров, перечисленных в секции [Благодарность][3]. Спасибо вам!
11+
12+
[1]: ./0xd0-about-data.md
13+
[2]: ./0x10-api-security-risks.md
14+
[3]: ./0xd1-acknowledgments.md
Lines changed: 39 additions & 0 deletions
Original file line numberDiff line numberDiff line change
@@ -0,0 +1,39 @@
1+
Риски безопасности API
2+
==================
3+
4+
Для анализа рисков была использована [Методология оценки рисков OWASP][1].
5+
6+
Терминология, относящаяся к оценкам риска, приведена в таблице ниже.
7+
8+
| Источники угроз | Сложность эксплуатации | Распространенность | Сложность обнаружения | Технические последствия | Последствия для бизнеса |
9+
| :-: | :-: | :-: | :-: | :-: | :-: |
10+
| Зависит от API | Просто: **3** | Широкая **3** | Просто **3** | Значительные **3** | Зависит от бизнеса |
11+
| Зависит от API | Средне: **2** | Обычная **2** | Средне **2** | Средние **2** | Зависит от бизнеса |
12+
| Зависит от API | Сложно: **1** | Редкая **1** | Сложно **1** | Незначительные **1** | Зависит от бизнеса |
13+
14+
**Примечание**: Этот подход не принимает во внимание источник угроз, а также различные технические детали вашего конкретного приложения. Любой из этих факторов может значительно повлиять на общую вероятность обнаружения и эксплуатации злоумышленником конкретной уязвимости. Эта система оценки не принимает во внимание фактические последствия для вашего бизнеса. Вашей организации необходимо решить, какие риски безопасности, создаваемые приложениями и API, она готова принять с учётом её культуры безопасности, индустрии и требований регуляторов. Проведение анализа рисков за вас не является целью OWASP API Security Top 10.
15+
16+
## Ссылки
17+
18+
### OWASP
19+
20+
* [OWASP Risk Rating Methodology][1]
21+
* [Article on Threat/Risk Modeling][2]
22+
23+
### Внешние
24+
25+
* [ISO 31000: Risk Management Std][3]
26+
* [ISO 27001: ISMS][4]
27+
* [NIST Cyber Framework (US)][5]
28+
* [ASD Strategic Mitigations (AU)][6]
29+
* [NIST CVSS 3.0][7]
30+
* [Microsoft Threat Modeling Tool][8]
31+
32+
[1]: https://www.owasp.org/index.php/OWASP_Risk_Rating_Methodology
33+
[2]: https://www.owasp.org/index.php/Threat_Risk_Modeling
34+
[3]: https://www.iso.org/iso-31000-risk-management.html
35+
[4]: https://www.iso.org/isoiec-27001-information-security.html
36+
[5]: https://www.nist.gov/cyberframework
37+
[6]: https://www.asd.gov.au/infosec/mitigationstrategies.htm
38+
[7]: https://nvd.nist.gov/vuln-metrics/cvss/v3-calculator
39+
[8]: https://www.microsoft.com/en-us/download/details.aspx?id=49168

0 commit comments

Comments
 (0)