Přeskočit na obsah
_CORE
AI & agentní systémy Podnikové informační systémy Cloud & Platform Engineering Datová platforma & integrace Bezpečnost & compliance QA, testování & observabilita IoT, automatizace & robotika Mobilní & digitální produkty Bankovnictví & finance Pojišťovnictví Veřejná správa Obrana & bezpečnost Zdravotnictví Energetika & utility Telco & média Průmysl & výroba Logistika & e-commerce Retail & věrnostní programy
Reference Technologie Blog Know-how Nástroje
O nás Spolupráce Kariéra
CS EN DE
Pojďme to probrat

OWASP Top 10 — bezpecnost webovych aplikaci

23. 04. 2013 Aktualizováno: 24. 03. 2026 1 min čtení CORE SYSTEMSsecurity
Tento článek byl publikován v roce 2013. Některé informace mohou být zastaralé.
OWASP Top 10 — bezpecnost webovych aplikaci

Prosli jsme audit u externiho penetracniho testera a vysledek byl poucny. OWASP Top 10 je minimum, ne maximum.

SQL Injection

Stale cislo jedna. V JPA: parametrizovane dotazy. Nikdy JPQL s uzivatelskym vstupem. Pro native SQL: PreparedStatement, nikdy Statement.

XSS

Output encoding — kazdy vystup do HTML escapovany. V JSF default (EL expressions). Pozor na h:outputText s escape=false.

CSRF

CSRF token v kazdem formulari. JSF ma CSRF ochranu zabudovanou (ViewState). Pro REST API: custom token v HTTP header.

Session Management

HTTPS everywhere. Cookie flags: Secure, HttpOnly, SameSite. Session timeout 30 minut (15 pro bankovni). Session ID regenerace po prihlaseni.

Security Headers

Apache reverse proxy pridava: X-Frame-Options, X-Content-Type-Options, Strict-Transport-Security.

Pouceni

Kazda aplikace musi projit bezpecnostnim auditem. Interni code review nestaci — potrebujete externi penetracni test.

owaspsecurityjavaweb
Sdílet:

CORE SYSTEMS

Stavíme core systémy a AI agenty, které drží provoz. 15 let zkušeností s enterprise IT.

Potřebujete pomoc s implementací?

Naši experti vám pomohou s návrhem, implementací i provozem. Od architektury po produkci.

Kontaktujte nás
Potřebujete pomoc s implementací? Domluvit schůzku