Revisión de código · Seguridad

OWASP Top 10 para PowerBuilder: cobertura y detección

El código PowerBuilder está expuesto a varios riesgos del OWASP Top 10: inyección, fallas criptográficas, credenciales codificadas de forma fija y configuraciones inseguras. Visual Expert detecta cada uno de ellos directamente en PowerScript y en el SQL embebido, y aplica los mismos controles al código Oracle y SQL Server.

Las tablas siguientes asocian cada categoría relevante del OWASP Top 10 con las reglas que la detectan, comenzando por PowerBuilder.

Cobertura para PowerBuilder: A01A02A03A05A06A07
A01

Pérdida de Control de Acceso

Regla de Visual Expert Gravedad
Las entradas de usuario no deben permitir ataques de inyección de rutas o de recorrido de directorios (path traversal) Crítica
A02

Fallas Criptográficas

Regla de Visual Expert Gravedad
Utilizar siempre el algoritmo de cifrado AES en un modo seguro Crítica
Las funciones hash criptográficas no deben utilizar los algoritmos SHA-1 o Message-Digest Crítica
No se debe utilizar DES (Data Encryption Standard) ni 3DES Crítica
Los algoritmos de cifrado deben utilizar un modo seguro y un esquema de relleno (padding) adecuados Crítica
Las claves de cifrado deben tener una longitud suficiente Crítica
Las claves de cifrado no deben estar codificadas de forma fija (hardcoded) Crítica
A03

Inyección

Regla de Visual Expert Gravedad
Las consultas a la base de datos no deben ser vulnerables a ataques de inyección Crítica
Los comandos del sistema operativo no deben permitir ataques de inyección Crítica
A05

Configuración de Seguridad Incorrecta

Regla de Visual Expert Gravedad
Las direcciones IP no deben estar codificadas de forma fija Crítica
No utilizar nunca CoSetProxyBlanket ni CoInitializeSecurity Crítica
No utilizar nunca el registro por consola (console logging) en producción Menor
A06

Componentes Vulnerables y Desactualizados

Regla de Visual Expert Gravedad
No se debe utilizar el navegador web OLE (ya no es seguro) Crítica
A07

Fallas de Identificación y Autenticación

Regla de Visual Expert Gravedad
Los identificadores de usuario y contraseñas no deben estar codificados de forma fija Crítica
DoS

Más allá del Top 10

Un patrón de denegación de servicio documentado por OWASP fuera de la lista Top 10:2021.

Regla de Visual Expert Gravedad
Las expresiones regulares no deben permitir ataques de denegación de servicio (ReDoS) Crítica

Analice su propio código PowerBuilder frente a estas reglas

Visual Expert verifica el código PowerBuilder, Oracle y SQL Server frente al conjunto completo de reglas de inspección, antes de que los problemas lleguen a producción.

Probar Visual Expert gratis Ver todas las reglas de inspección

Para una aplicación PowerBuilder que se ejecuta sobre Oracle, Visual Expert analiza la capa PL/SQL según las mismas categorías OWASP.

Categoría OWASP Regla de Visual Expert Gravedad
A02 Fallas Criptográficas Uso de DES o 3DES Crítica
A02 Fallas Criptográficas Los algoritmos hash SHA-1 y Message-Digest no deben utilizarse en contextos seguros Crítica
A03 Inyección La ejecución dinámica de código es sensible desde el punto de vista de la seguridad Crítica
A05 Configuración de Seguridad Incorrecta No se deben utilizar las funciones sensibles propiedad de SYS Crítica
Categoría OWASP Regla de Visual Expert Gravedad
A02 Fallas Criptográficas Los algoritmos hash SHA-1 y Message-Digest no deben utilizarse en contextos seguros Crítica
A03 Inyección La ejecución dinámica de código es sensible desde el punto de vista de la seguridad Crítica
A05 Configuración de Seguridad Incorrecta Las direcciones IP codificadas de forma fija son sensibles desde el punto de vista de la seguridad Menor

Visual Expert también aplica reglas que quedan fuera del OWASP Top 10, pero que reducen el riesgo y la deuda técnica en el código de base de datos.

Oracle

Regla de Visual Expert Gravedad
Las sentencias DELETE y UPDATE deben incluir una cláusula WHERE Crítica
Las subconsultas que pueden devolver valores nulos no deben utilizarse en condiciones NOT IN Crítica
Las excepciones no deben ignorarse Crítica
Las cláusulas WHEN OTHERS deben utilizarse para el tratamiento de excepciones Crítica
WHEN OTHERS no debe ser el único gestor de excepciones Crítica
El paquete DBMS_OBFUSCATION_TOOLKIT ha sido eliminado Importante

SQL Server

Regla de Visual Expert Gravedad
Las sentencias DELETE y UPDATE deben incluir una cláusula WHERE Crítica
Las subconsultas que pueden devolver valores nulos no deben utilizarse en condiciones NOT IN Crítica
La configuración de sesión de SQL Server debe ser rastreada Importante

¿Es Visual Expert compatible con OWASP?

Visual Expert detecta las categorías de vulnerabilidades del OWASP Top 10 aplicables al código PowerBuilder, Oracle y SQL Server: inyección, fallas criptográficas, credenciales codificadas de forma fija y configuraciones inseguras. Cada una de ellas se señala mediante sus reglas de inspección de código.

¿Qué categorías del OWASP Top 10 se aplican a PowerBuilder?

Para el código PowerBuilder, Visual Expert cubre A01 Pérdida de Control de Acceso, A02 Fallas Criptográficas, A03 Inyección, A05 Configuración de Seguridad Incorrecta, A06 Componentes Vulnerables y Desactualizados, y A07 Fallas de Identificación y Autenticación.

¿Cómo puedo comprobar una aplicación PowerBuilder frente a las vulnerabilidades OWASP?

Ejecute una inspección de código de Visual Expert sobre su código PowerBuilder, Oracle y SQL Server. Esta analiza PowerScript y el SQL embebido frente a su conjunto de reglas y señala los patrones del OWASP Top 10 aplicables, antes de que lleguen a producción.

Para una auditoría de seguridad, una revisión de deuda técnica o la preparación de una evaluación de cumplimiento (NIS2, DORA o una política de seguridad interna), este enfoque convierte una lista de verificación genérica en hallazgos concretos dentro de su propia base de código. Visual Expert aplica estos controles a la totalidad del código PowerBuilder, Oracle y SQL Server, de modo que los problemas se detectan antes de llegar a producción.