2010-11-30 4 views
3

Недавно мне поручили усилить нашу проверку ввода и вывода с рекомендациями OWASP и соблюдением PCI. В этом процессе я пытаюсь оценить ценность проекта ESAPI.NET, который, похоже, не видел никакой активности с весны 2009 года и, поскольку он стоит, является неполным.Является ли ESAPI.NET мертвым проектом?

Есть ли у кого-нибудь опыт использования или расширения ESAPI.NET v0.2? Сегодня ли это хорошее начало для создания инфраструктуры для решения адресных уязвимостей?

FYI: Я смотрю MS AntiXSS, который, конечно же, обращается только к области ESAPI. Мы уже хорошо работаем с SQL-инъекцией, хотя есть улучшения, которые нам нужно сделать.

(.. Если кто-то хочет создать ESAPI тег, не стесняйтесь, я не имею харизмы)

+0

Да нам нужно больше энергии по этому проекту , можете ли вы помочь? Если да, почему бы вам не присоединиться к руководству проекта ESAPI .Net и не сделать это? :) – 2011-12-06 18:02:46

ответ

4

Похоже, там было несколько обновлений на прошлой неделе: http://code.google.com/p/owasp-esapi-dotnet/source/list

Вы можете связаться с одним из проект ведет в этом списке, чтобы спросить, что происходит.


Примечание: 05/26/2012: последнее обновление по этому проекту было 4 декабря 2010 г. Да, он мертв.

+0

Спасибо, Крис. Я смотрел только на релизы. Я буду копать глубже. – 2010-12-01 16:12:32

+0

ПРИМЕЧАНИЕ для будущих читателей. Обновление LAST к этому проекту произошло 4 декабря 2010 года (через неделю после того, как мой ответ был опубликован здесь). Итак, да, кажется, теперь он полностью мертв. – NotMe 2012-05-27 00:21:17

0

Похоже, что ESAPI является мертвым периодом. Его никто не использует, нет вопросов, нет форумов, нет информации, ничего. Списки рассылки (что это, 1996?) Тоже бесплодны. Документация ужасная, и образцы в swingset не работают (сервер, который устанавливает HTTP, не HTTPS, и никакие транзакции не могут быть сделаны в режиме HTTP).

Кажется, это тупиковый проект.

Смежные вопросы