Санитизация ввода

§§IBT7§§¶@definition¶Санитизация ввода — преобразование или удаление опасных частей данных перед их обработкой или выводом.¶@plain¶Проще говоря, «Санитизация ввода» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Санитизация ввода» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶Команда разработки включает понятие «Санитизация ввода» в требования и CI/CD: запускает подходящую проверку, разбирает результат и блокирует выпуск только по подтверждённому критерию.¶@compare¶Кодирование вывода¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/kodirovanie-vyvoda¦Кодирование вывода — преобразование данных в безопасную форму для конкретного контекста отображения или передачи.¤Каноникализация данных¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/kanonikalizatsiya-dannyh¦Каноникализация данных — приведение данных к единственному ожидаемому представлению перед проверкой и сравнением.¶@steps¶Определить поток данных¦Для «Санитизация ввода» выделяют входы, доверительные границы, опасные операции и владельца кода.¤Встроить проверку¦Контроль размещают на подходящем этапе разработки или поставки с понятным условием.¤Провести триаж¦Срабатывание «Санитизация ввода» подтверждают в контексте приложения и отделяют от ложного результата.¤Исправить и проверить¦Причину устраняют в коде или архитектуре и закрепляют автоматическим повторным тестом.¶@resources¶¶@related¶Кодирование вывода¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/kodirovanie-vyvoda¤Каноникализация данных¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/kanonikalizatsiya-dannyh¤CORS¦/slovar-informacionnoy-bezopasnosti/appsec-i-devsecops/cors¶@faq¶Что такое «Санитизация ввода» простыми словами?¦Проще говоря, «Санитизация ввода» помогает команде увидеть, где в жизненном цикле приложения нужна защитная мера, проверка или исправление дефекта. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Санитизация ввода» применяют на практике?¦В практике ИБ термин «Санитизация ввода» используют так: его встраивают в требования к приложению, проверки конвейера разработки и процесс устранения дефектов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.