首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >Docusign的安全问题

Docusign的安全问题
EN

Stack Overflow用户
提问于 2015-05-11 15:34:00
回答 1查看 516关注 0票数 1

我们在Salesforce中开发了一个应用程序,它使用DocuSign web服务API (https://demo.docusign.net/api/3.0/dsapi.asmx for development和https://www.docusign.net/api/3.0/dsapi.asmx for production)。当我们对这两个API进行安全扫描时,我们发现了很少的漏洞。我们使用ZAP工具进行安全扫描,发现了以下漏洞:

  1. X帧-选项标头未设置
  2. 不完整或没有缓存-控制和Pragma HTTP报头集
  3. 未启用Web浏览器XSS保护
  4. X-内容-类型-选项头丢失

这些问题是否可以固定在web服务上,或者是否有任何文件证明这些问题是假阳性的?

谢谢

EN

回答 1

Stack Overflow用户

发布于 2015-05-15 02:33:31

与所有自动扫描器一样,Zap非常擅长发现常见的疏忽,并将应用程序与最佳实践进行比较。不幸的是,他们往往没有考虑到眼前更大的情况。为正确的场景设置正确的x头是防止客户端服务器web流中的点击劫持和XSS等常见攻击的一个重要保护,因为它们有助于通知用户浏览器应该允许或不允许哪些操作。然而,在服务器到服务器API流中,这些攻击并不相关,因此这些攻击应该被视为假阳性。感谢您提请我们的注意,然而,DocuSign不断投资于我们的平台的安全,我们感谢审查。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/30171850

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档