海淀招标网

haidian.bidizhaobiao.com

比地招标网旗下网站

免费热线:400-999-4928

网站后台系统代码审计采购项目(招标公告)

所属地区 北京 - 海淀 预算金额
项目编号 0701-244106030342 投标截止日期
招标单位 国家*****制局 招标联系人/电话
代理机构 中技******公司 代理联系人/电话
  • 公告详情
您当前为:【游客状态】 ,文中****为隐藏内容,仅对会员开放,   后查看完整商机。全国免费咨询热线:400-999-4928
您当前为:【游客状态】 ,免费信息为7天前的招标信息,   后可查看商机。全国免费咨询热线:400-999-4928
网站后台系统代码审计****公告

项目概况

网站后台系统代码审计 采购项目的潜在供应商应在中国通用招标网(***.*****-******.***.**)获取采购文件,并于****年**月**日 **点**分(****时间)前提交响应文件。

*、项目基本情况

项目编号:****-************

项目名称:网站后台系统代码审计

采购方式:****

预算金额:**.****** *元(人民币)

采购需求:

包号

包名称

数量(项)

采购预算金额

(人民币*元)

*

网站后台系统代码审计

*

**

项目用途

自用

项目现场

****综合司指定地点

备注:本项目采购标的对应的《中小企业划型标准规定》所属行业为:软件和信息技术服务业。

合同履行期限:详见****文件第*部分技术需求。

本项目(不接受 )联合体投标。

*、申请人的资格要求:

*.满足《中华人民共和国****法》第***条规定;

*.落实****政策需满足的资格要求:

*.本项目的特定资格要求:无

*、获取采购文件

时间:****年**月**日 至****年**月**日,每天上午*:**至**:**,下午**:**至**:**。(****时间,法定节假日除外)

地点:中国通用招标网(***.*****-******.***.**)

方式:*)有意向的供应商应先在中国通用招标网(****://***.*****-******.***.**)进行免费注册,中国通用招标网注册审核电话:***-***-****。 *)注册完成后,按网上操作流程支付平台信息技术支持服务费,服务费为:***元/包。平台自动开具电子普通发票。 *)如遇平台问题,请联系中国通用招标网技术支持:***-***-****。

售价:¥*.* 元(人民币)

*、响应文件提交

截止时间:****年**月**日 **点**分(****时间)

地点:****市丰台区西*环南路**号院首科大厦*座*层***号****会议中心

*、开启

时间:****年**月**日 **点**分(****时间)

地点:****市丰台区西*环南路**号院首科大厦*座*层***号****会议中心

*、公告期限

自本公告发布之日起*个工作日。

*、其他补充事宜

*.本次采购,供应商必须以包为单位进行磋商响应,评审和合同授予也以包为单位。
*.申请人的资格要求补充:
(*) 被“信用中国”网站(***.***********.***.**)列入失信被执行人和重大税收违法案件当事人名单的、被“中国****网”网站(***.****.***.**)列入****严重违法失信行为记录名单(处罚期限尚未届满的)的供应商,不得参与本项目的****活动。
(*) 只有在法律上和财务上独立、合法运作并独立于采购人和采购代理机构的供应商才能参加****,供应商需提供相关承诺。
(*) 单位负责人为同*人或者存在直接控股、管理关系的不同供应商,不得参加同*包的投标或者未划分包的同*招标项目的投标。
(*) 为本采购项目提供过整体设计、规范编制或者项目管理、监理、检测等服务的供应商及其附属机构,不得再参加本采购项目的投标活动。
(*) 按照磋商公告要求购买了****文件。
(*) 符合法律、行政法规规定的其他要求。
*.采购项目需要落实的****政策:
(*) 鼓励节能、环保政策:依据《财政部 发展改革委 生态环境部 市场监管总局关于调整优化节能产品、环境标志产品****执行机制的通知(财库(****)*号)》执行。
(*) 扶持中小企业政策:评审时小型和微型企业产品享受**%的价格折扣。监狱企业视同小型、微型企业。残疾人福利性单位视同小型、微型企业。不重复享受政策。
(*) 本项目不接受进口产品

*、凡对本次采购提出询问,请按以下方式联系。

*.采购人信息

名 称:****综合司     

地址:****市****区知春路**号        

联系方式:**** ***-********      

*.采购代理机构信息

名 称:****            

地 址:****市丰台区西营街*号院通用时代中心*座*层            

联系方式:****、孙薇 ***-********            

*.项目联系方式

项目联系人:****、孙薇

电 话:  ***-********

 

公告概要:
公告信息:
采购项目名称 网站后台系统代码审计
品目

服务/商务服务/审计服务

采购单位 ****综合司
行政区域 ****市 公告时间 ****年**月**日 **:**
获取采购文件时间 ****年**月**日至****年**月**日
每日上午:*:** 至 **:**下午:**:** 至 **:**(****时间,法定节假日除外)
响应文件递交地点 ****市丰台区西*环南路**号院首科大厦*座*层***号****会议中心
响应文件开启时间 ****年**月**日 **:**
响应文件开启地点 ****市丰台区西*环南路**号院首科大厦*座*层***号****会议中心
预算金额 ¥**.*******元(人民币)
联系人及联系方式:
项目联系人 ****、孙薇
项目联系电话 ***-********
采购单位 ****综合司
采购单位地址 ****市****区知春路**号
采购单位联系方式 **** ***-********
代理机构名称 ****
代理机构地址 ****市丰台区西营街*号院通用时代中心*座*层
代理机构联系方式 ****、孙薇 ***-********
附件:
附件* ****公告.****
附件* 技术要求.****
网站后台系统代码审计****公告
项目概况
****的潜在供应商应在中国通用招标网采用网上下载电子版磋商文件或联系采购代理机构联系人获取纸质版磋商文件,并于****年*月**日*点**分(****时间)前提交响应文件。
*、项目基本情况
项目编号:****-************
项目名称:网站后台系统代码审计
采购方式:****
预算金额:***元
最高限价:
采购需求:
包号 包名称 数量(项) 采购预算金额(人民币*元)
* 网站后台系统代码审计 * **
项目用途 自用
项目现场 ****综合司指定地点
备注:本项目采购标的对应的《中小企业划型标准规定》所属行业为:软件和信息技术服务业。
合同履行期限:详见****文件第*部分技术需求。
本项目不接受联合体投标。
*、申请人的资格要求:
*.满足《中华人民共和国****法》第***条规定;
*.落实****政策需满足的资格要求:无。
*.本项目的特定资格要求:无。
*、获取采购文件
时间:****年*月**日至****年*月*日,每天上午*:**至**:**,下午**:**至**:**(****时间,法定节假日除外)
地点:中国通用招标网(***.*****-******.***.**)。
方式:
*)有意向的供应商应先在中国通用招标网(****://***.*****-******.***.**)进行免费注册,中国通用招标网注册审核电话:***-***-****。
*)注册完成后,按网上操作流程支付平台信息技术支持服务费,服务费为:***元/包。平台自动开具电子普通发票。
*)如遇平台问题,请联系中国通用招标网技术支持:***-***-****。
*、响应文件提交
截止时间:****年*月**日*点**分(****时间)
地点:****市丰台区西*环南路**号院首科大厦*座*层***号****会议中心。
*、开启
时间:****年*月**日*点**分(****时间)
地点:****市丰台区西*环南路**号院首科大厦*座*层***号****会议中心。
*、公告期限
自本公告发布之日起*个工作日。
*、其他补充事宜
*.本次采购,供应商必须以包为单位进行磋商响应,评审和合同授予也以包为单位。
*.申请人的资格要求补充:
*.*.*.被“信用中国”网站(***.***********.***.**)列入失信被执行人和重大税收违法案件当事人名单的、被“中国****网”网站(***.****.***.**)列入****严重违法失信行为记录名单(处罚期限尚未届满的)的供应商,不得参与本项目的****活动。
*.*.*.只有在法律上和财务上独立、合法运作并独立于采购人和采购代理机构的供应商才能参加****,供应商需提供相关承诺。
*.*.*.单位负责人为同*人或者存在直接控股、管理关系的不同供应商,不得参加同*包的投标或者未划分包的同*招标项目的投标。
*.*.*.为本采购项目提供过整体设计、规范编制或者项目管理、监理、检测等服务的供应商及其附属机构,不得再参加本采购项目的投标活动。
*.*.*.按照磋商公告要求购买了****文件。
*.*.*.符合法律、行政法规规定的其他要求。
*.采购项目需要落实的****政策:
*.鼓励节能、环保政策:依据《财政部发展改革委生态环境部市场监管总局关于调整优化节能产品、环境标志产品****执行机制的通知(财库(****)*号)》执行。
*.扶持中小企业政策:评审时小型和微型企业产品享受**%的价格折扣。监狱企业视同小型、微型企业。残疾人福利性单位视同小型、微型企业。不重复享受政策。
*.本项目不接受进口产品。
*、凡对本次采购提出询问,请按以下方式联系。
*.采购人信息
名称:****综合司
地址:****市****区知春路**号
联系方式:***-********
*.采购代理机构信息
名称:****
地址:****市丰台区西营街*号院通用时代中心*座*层
联系方式:***-********
*.项目联系方式
项目联系人:****、孙薇
电话:***-********
第*部分技术需求
*、源代码审计服务
*、服务内容
根据《信息系统安全等级保护基本要求》(**/******-****)、《软件安全漏洞处理指南》(**/******-****)、《软件安全测试标准》(**/*****-****),以及中国电子技术标准化研究院(****)发布的软件安全评估指南、中国信息安全审计中心(****)发布的软件安全审计指南等标准和技术规范,对采购人指定系统开展代码审计,审计工作量不低于***行。
*、测试方法
采用工具审计和人工审计相结合的方式对应用系统源代码开展审计,通过对应用系统开发框架、应用程序、客户端程序、接口及第*方组件和应用配置等方面进行深入的安全检测、审查和分析,发现应用系统源代码存在的安全缺陷和规范性缺陷以及应用系统依赖组件存在的安全风险,以发现代码本身存在的问题,如代码对标准的遵循、可读性,代码的逻辑表达的正确性,代码结构的合理性等方面,通过分析,可以发现各种违背程序编写标准的问题,并进行漏洞识别和风险评估,给出整改建议。包括但不限于下面列出的审计项:
*.*安装问题
(*)无验证,安装完成后不会自动删除文件,不会生成****判断是否安装过;
(*)安装****检查;
对待安装的软件产品的文件进行扫描检测,确保不存在木马,病毒等恶意程序存在。
(*)变更覆盖导致重装。
安装好的软件产品因其自身的程序文件被覆盖而导致无法正常工作,需要重新安装才能使得软件继续正常工作。
*.*包含漏洞
(*)***注入漏洞
通过把***命令插入到***表单提交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的***命令。
(*)上传漏洞
由于程序员未对上传的文件进行严格的验证和过滤,而导致的用户可以越过其本身权限向服务器上上传可执行的动态脚本文件。
(*)防止******伪造
主要防止非法用户修改******信息,以及******的超时时间,传统******存储,******(****,*****),*****很容易就被篡改。防修改******存储,******(****,*****+“&***;&***;”+*********+“&***;&***;”+********+“&***;&***;”+*******)
*********:签名密钥由***(*****+********+*******+”自定义密钥“)生成
********:******创建时间
*******:******超时时间
(*)防止使用***注入
所有输出到前端的数据都根据输出点进行转义;协议、主域名、子域名、端口都*样的才是同源,同源会禁止自己执行自己的**代码;配置****************()函数,会将预定义函数****实体化。
(*)防止搜索引擎中发现你的漏洞
首先网站跟目录下建立个******.***文件,搜索引擎使用******程序自动访问互联网上的网页并获取网页信息。******在访问*个网站时,会首先会检查该网站的根域下是否有******.***的纯文本文件,这个文件用于指定******在网站上的抓取范围。在文件中声明该网站中不想被搜索引擎收录的部分或者指定搜索引擎只收录特定的部分。
(*)防暴力破解;
密码足够的复杂,密长度要大于*位最好大于**位,要有数字、大小写字母和特殊符号混合组成;对认证错误的提交进行计数并给出限制,验证码用完后销毁力破解,还有验证码的复杂程度;设计安全的验证码((安全的流程+复杂而又可用的图形);使用双因子认证。
(*)防止跨站注入
验证***********字段;在请求地址中添加*****并验证;在****头中自定义属性并验证。
(*)使用用户输入作为文件名
攻击者可以修改查询字符串访问本不能访问到的文件。
(*)在***.******文件中开启调试选项。
***.******用来存储***.******的配置信息,网站中很多不确定的可能随时更改的数据都可以写到配置文件里面。
*.*密码找回
(*)本地令牌泄露
会话终止,但令牌仍处于活动状态:当用户退出时,程序只是删除了令牌,然而并没有删除服务器端的数据,如果用户继续使用该令牌,仍然可以使用,令牌可以通过***传输,攻击者使用攻击者站点上的链接,可以轻松的固定受害人的会话标识符,受害者使用了攻击者指定的会话标识符,那么攻击者就能劫持受害者的会话,并模仿受害者的用户代理,试图假装成受害者。
(*)伪随机算法问题
伪随机数是用确定性的算法计算出来自[*,*]均匀分布的随机数序列,并不真正的随机。
*.*文件上传
(*)未验证文件后缀;
未对上传的文件进行严格的验证和过滤,而导致的用户可以越过其本身权限向服务器上上传可执行的动态脚本文件。
(*)后缀检测被绕过;
***应用系统虽然对用户上传的文件进行了校验,但是校验是通过前端**********代码完成的。恶意用户可以对前端**********进行修改或者是通过抓包软件篡改上传的文件,就会导致基于**的校验很容易被绕过。
(*)上传路径可控;
文件上传的路径被限定在固定的目录下,用户不可随意更改,确保被上传的文件不会进入代码目录或者是系统****目录中,从而导致安全问题。
*.*文件操作
(*)任意文件删除;
网站中,涉及文件删除操作的函数,如果文件名可控,将可能存在任意文件删除漏洞,该漏洞可让攻击者随意删除服务器上的任意文件。
(*)任意文件复制;
未对文件的复制做限制,直接通过绝对路径对其文件进行复制,恶意用户就可以利用这种方式下载服务器的敏感文件,对服务器进行进*步的威胁和攻击。
(*)任意文件下载
未对下载的文件做限制,直接通过绝对路径对其文件进行下载,攻击者可以在没有权限的情况下拷贝***服务器上的任何文件,对服务器进行进*步的威胁和攻击。
(*)任意文件写入
由于配置文件****/***.***中的********设置为*****,开启了***方法导致实现任意文件写入。
*.*加密函数
(*)加密可逆;
明文的文件或数据按照某种算法处理,使其成为不可读的密文。密文在输入响应的密钥后,经过某种算法处理,又可还原成之前的明文。该算法我们称之为可逆加密。
(*)加密可控;
加密算法及其代码实现处在完全可掌控之中,不存在****或者“黑匣子”的代码。
(*)密钥泄露。
对称加密算法的密钥,或者非加密算法的私钥因为保护不当,被人非法取得,该密钥可能会使得加密的数据或者数据通道产生数据泄露。
*.****
(*)输入输出问题
通过利用网页开发时留下的漏洞,通过巧妙的方法注入恶意指令代码到网页,使用户加载并执行攻击者恶意制造的网页程序
(*)多重编码。
*.*****
是*种挟制用户在当前已登录的***应用程序上执行非本意的操作的攻击方法。跟跨网站脚本(***)相比,***利用的是用户对指定网站的信任,****利用的是网站对用户网页浏览器的信任。
*.*撞库
通过收集互联网已泄露的用户和密码信息,生成对应的字典表,尝试批量登*其他网站后,得到*系列可以登录的用户。很多用户在不同网站使用的是相同的帐号密码,因此可以通过获取用户在*网站的账户从而尝试登录*网址,这就可以理解为撞库攻击。
*.**命令注入
服务器对应用打开了命令执行权限,且未对用户提交数据进行验证,导致可以命令执行。
*.**登录认证
使用系统所需要经过的认证过程,我们称之为登录认证,登录认证的方式*般有有密码机制,证书机制,*盾,指纹等生物特征,微信,支付宝等,也可以是集中认证方式的组合。
*.**越权操作
由于系统设计缺陷,访问控制机制出现纰漏,导致用户可以操作不属于该用户的数据或者不属于该用户的权限。越权操作*般有平行权限问题,和越级权限问题。
*.**注入
(*)未对用户提交给数据库的数据进行检查和转义;
(*)******注入,使用联合查询进行注入的前提是我们要进行注入的页面必须有显示位。所谓联合查询注入即是使用*****合并*个或多个******语句的结果集,所以*个及以上的******必须有相同列、且各列的数据类型也都相同。联合查询注入可在链接最后添加********基于随意数字的注入,根据页面的返回结果来判断站点中的字段数目;
(*)******注入,与******注入基本相同区别在于******用于用户登*端,******用于用于用户注册端;
(*)******注入,就是前端注册的信息最终会被后台通过******这个操作插入数据库,后台在接受前端的注册数据时没有做防***注入的处理,导致前端的输入可以直接拼接***到后端的******相关内容中,导致了******注入;
(*)******注入,*般应用于前后端发贴、留言、用户等相关删除操作,点击删除按钮时可通过*********抓包,对数据包相关******参数进行注入;
(*)数据型注入,*般应用于前后端发贴、留言、用户等相关删除操作,点击删除按钮时可通过*********抓包,对数据包相关******参数进行注入,当输入的参数为整型时,如**、年龄、页码等,如果存在注入漏洞,则可以认为是数字型注入;
(*)字符型注入,当输入参数为字符串时,称为字符型。数字型与字符型注入最大的区别在于:数字型不需要单引号闭合,而字符串类型*般要使用单引号来闭合;
(*)搜索型注入,在搭建网站的时候为了方便用户搜索该网站中的资源,程序员在写网站脚本的时候加入了搜索功能,但是忽略了对搜索变量的过滤,造成了搜索型注入漏洞,又称文本框注入;同其他注入类型相同,由于提交表单的不同,可分为***型(多出现于网站上的搜索)和****型(多出现于用户名的登录搜索匹配),搜索型注入是国内系统中普遍存在的漏洞;
(*)宽字节注入,*个字符占*个字节*个字节以上叫宽字节,设置'************_***_******=***”(***编码设置),通常导致编码转换的注入问题,尤其是使用***连接*****数据库的时候*个***汉字占*个字节,当设置***编码后,遇到连续*个字节,都符合***取值范围,会自动解析为*个汉字。
经过业务系统整体代码评审后,主要交付成果如下:《源代码审计报告》、《回归测试报告》。
*、测试依据
《信息系统安全等级保护基本要求》(**/******-****)、《软件安全漏洞处理指南》(**/******-****)、《软件安全测试标准》(**/*****-****),以及中国电子技术标准化研究院(****)发布的软件安全评估指南、中国信息安全审计中心(****)发布的软件安全审计指南等标准和技术规范。
*、交付成果
源代码审计服务的交付成果包括但不限于:《应用系统代码审计报告》、应用系统安全开发相关建议和意见等。
*、网络安全重要时期保障服务
*、服务内容
在采购人指定的重要时期(包括但不限于:春节、*会及国庆等重要时间段)期间提供网络安全重保服务。安排专人进行现场及远程网络安全值守,服务内容包括:实时监测攻击行为、安全分析研判、安全威胁预警、安全威胁应急响应处置工作等,确保重要时期的网络安全。
*、服务期限
由采购人依据实际情况指定重要保障时期,保障服务时间不低于***人天。
*、服务形式
安全工程师现场值守及安全专家远程支持服务。
您当前为:【游客状态】 ,文中****为隐藏内容,仅对会员开放,   后查看完整商机。全国免费咨询热线:400-999-4928
您当前为:【游客状态】 ,免费信息为7天前的招标信息,   后可查看商机。全国免费咨询热线:400-999-4928