{"id":807,"date":"2018-10-16T09:50:59","date_gmt":"2018-10-16T07:50:59","guid":{"rendered":"https:\/\/blogs.ugr.es\/seguridadinformatica\/?p=807"},"modified":"2018-10-16T09:51:00","modified_gmt":"2018-10-16T07:51:00","slug":"consejos-seguridad-para-evitar-vulnerabilidades-habituales-desarrollo-servicios-web","status":"publish","type":"post","link":"https:\/\/blogs.ugr.es\/seguridadinformatica\/consejos-seguridad-para-evitar-vulnerabilidades-habituales-desarrollo-servicios-web\/","title":{"rendered":"Consejos seguridad para evitar vulnerabilidades habituales &#8211; Desarrollo\/servicios WEB"},"content":{"rendered":"<p>&nbsp;<\/p>\n<p><a href=\"https:\/\/blogs.ugr.es\/seguridadinformatica\/consejos-seguridad-para-evitar-vulnerabilidades-habituales-desarrollo-servicios-web\/consejos_utiles-877x1024\/\" rel=\"attachment wp-att-808\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-808 alignleft\" src=\"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-content\/uploads\/sites\/47\/2018\/10\/Consejos_utiles-877x1024.png\" alt=\"\" width=\"207\" height=\"242\" srcset=\"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-content\/uploads\/sites\/47\/2018\/10\/Consejos_utiles-877x1024.png 877w, https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-content\/uploads\/sites\/47\/2018\/10\/Consejos_utiles-877x1024-257x300.png 257w, https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-content\/uploads\/sites\/47\/2018\/10\/Consejos_utiles-877x1024-600x700.png 600w\" sizes=\"auto, (max-width: 207px) 100vw, 207px\" \/><\/a><\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>&nbsp;<\/p>\n<p>Hoy os dejo una serie de consejos a tener en cuenta en el desarrollo y en servicios web en general para evitar las vulnerabilidades mas habituales. Es un poco mas t\u00e9cnico que las publicaciones anteriores. Espero que sea de utilidad.<\/p>\n<ul>\n<li>Asegurar que en la generaci\u00f3n de cookies se activan las opciones HttpOnly y secure.<\/li>\n<\/ul>\n<p>CVE-2012-0053<\/p>\n<p><a href=\"http:\/\/www.owasp.org\/index.php\/HttpOnly\">www.owasp.org\/index.php\/HttpOnly<\/a><\/p>\n<p><a href=\"https:\/\/www.owasp.org\/index.php\/SecureFlag\">https:\/\/www.owasp.org\/index.php\/SecureFlag<\/a><\/p>\n<ul>\n<li>Devolver con el contenido de la p\u00e1gina las opciones X-Frame en la cabecera HTTP. Esto previene que el contenido de la p\u00e1gina sea mostrado por otro sitio utilizando las etiquetas HTML frame o iframe.<\/li>\n<\/ul>\n<p>La mayor\u00eda de los navegadores modernos soportan las opciones X-Frame en la cabecera. Se debe asegurar que est\u00e9n establecidas en todas las p\u00e1ginas que devuelva el sitio (si se espera que la p\u00e1gina se enmarque desde p\u00e1ginas del mismo servidor se puede utilizar la opci\u00f3n SAMEORIGIN, o si nunca debe ser enmarcada desde ninguna p\u00e1gina deber\u00eda utilizarse DENY. La opci\u00f3n ALLOW-FROM permite especificar que sitios pueden poner la p\u00e1gina en un frame)<\/p>\n<p>CWE:693<\/p>\n<p><a href=\"https:\/\/es.wikipedia.org\/wiki\/Clickjacking\">https:\/\/es.wikipedia.org\/wiki\/Clickjacking<\/a><\/p>\n<p><a href=\"http:\/\/blogs.msdn.com\/b\/ieinternals\/archive\/2010\/03\/30\/combating-clickjacking-with-x-frame-options.aspx\">http:\/\/blogs.msdn.com\/b\/ieinternals\/archive\/2010\/03\/30\/combating-clickjacking-with-x-frame-options.aspx<\/a><\/p>\n<p><a href=\"https:\/\/www.owasp.org\/index.php\/Clickjacking_Defense_Cheat_Sheet\">https:\/\/www.owasp.org\/index.php\/Clickjacking_Defense_Cheat_Sheet<\/a><\/p>\n<p><a href=\"https:\/\/blog.veracode.com\/2014\/03\/guidelines-for-setting-security-headers\/\">https:\/\/blog.veracode.com\/2014\/03\/guidelines-for-setting-security-headers\/<\/a><\/p>\n<ul>\n<li>Asegurarse de que el filtro XSS del navegador est\u00e1 activado, configurando la opci\u00f3n X-XSS-Protection a 1. Esta opci\u00f3n esta soportada actualmente en los navegadores Internet Explorer, Chrome y Safari.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.owasp.org\/index.php\/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet\">https:\/\/www.owasp.org\/index.php\/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet<\/a><\/p>\n<p><a href=\"https:\/\/blog.veracode.com\/2014\/03\/guidelines-for-setting-security-headers\/\">https:\/\/blog.veracode.com\/2014\/03\/guidelines-for-setting-security-headers\/<\/a><\/p>\n<ul>\n<li>Utilizar expl\u00edcitamente TLS y quitar el soporte de SSL v2 o v3<\/li>\n<\/ul>\n<p><a href=\"https:\/\/wiki.mozilla.org\/Security\/Server_Side_TLS\">https:\/\/wiki.mozilla.org\/Security\/Server_Side_TLS<\/a><\/p>\n<p><a href=\"http:\/\/en.wikipedia.org\/wiki\/Transport_Layer_Security#SSL_3.0\">http:\/\/en.wikipedia.org\/wiki\/Transport_Layer_Security#SSL_3.0<\/a><\/p>\n<p><a href=\"http:\/\/en.wikipedia.org\/wiki\/HTTP_Secure\">http:\/\/en.wikipedia.org\/wiki\/HTTP_Secure<\/a><\/p>\n<p><a href=\"http:\/\/support.microsoft.com\/kb\/187498\">http:\/\/support.microsoft.com\/kb\/187498<\/a><\/p>\n<ul>\n<li>Especificar un conjunto de caracteres bien definido, como UTF-8, en la cabecera o el cuerpo de la respuesta.<\/li>\n<\/ul>\n<p><a href=\"https:\/\/www.owasp.org\/index.php\/OWASP_Top_Ten_Cheat_Sheet\">https:\/\/www.owasp.org\/index.php\/OWASP_Top_Ten_Cheat_Sheet<\/a><\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>&nbsp; &nbsp; &nbsp; &nbsp; Hoy os dejo una serie de consejos a tener en cuenta en el desarrollo y en servicios web en general para evitar las vulnerabilidades mas habituales. Es un poco mas t\u00e9cnico que las publicaciones anteriores. Espero que sea de utilidad. Asegurar que en la generaci\u00f3n de cookies se activan las opciones [&hellip;]<\/p>\n","protected":false},"author":27,"featured_media":808,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_genesis_hide_title":false,"_genesis_hide_breadcrumbs":false,"_genesis_hide_singular_image":false,"_genesis_hide_footer_widgets":false,"_genesis_custom_body_class":"","_genesis_custom_post_class":"","_genesis_layout":"","footnotes":"","_members_access_role":[],"_members_access_error":""},"categories":[16,32],"tags":[33,42,26,18],"class_list":["post-807","post","type-post","status-publish","format-standard","has-post-thumbnail","category-buenas-practicas","category-consejos","tag-consejos","tag-lineas-de-defensa","tag-proteccion","tag-seguridad","entry"],"_links":{"self":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/users\/27"}],"replies":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/comments?post=807"}],"version-history":[{"count":3,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/807\/revisions"}],"predecessor-version":[{"id":811,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/posts\/807\/revisions\/811"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/media\/808"}],"wp:attachment":[{"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/media?parent=807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/categories?post=807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blogs.ugr.es\/seguridadinformatica\/wp-json\/wp\/v2\/tags?post=807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}