ESAPI.NET是一个已经停止维护的项目吗?

4
我最近被委派领导一项任务,旨在改善我们的输入(和输出)验证,并考虑OWASP建议和PCI合规性。在此过程中,我试图评估ESAPI.NET项目的价值,但该项目自09年春季以来似乎没有任何活动,而且目前仍然不完整。
有人使用或扩展过ESAPI.NET v0.2吗?对于构建基础设施以解决目标漏洞,它是否是一个好的起点?
FYI:我正在查看MS AntiXSS,当然,它只涵盖了ESAPI的一部分范围。虽然我们已经很好地处理了SQL注入,但还需要改进。
(如果有人想创建ESAPI标签,请随意。我没有这个权限。)

是的,我们在那个项目上需要更多的精力,你能帮忙吗?如果可以的话,为什么不加入ESAPI .Net项目的领导团队,让它成为现实呢? :) - Dinis Cruz
3个回答

4

谢谢,克里斯。我只是看了一下发布版。我会深入挖掘的。 - Rick Putnam
未来读者注意:该项目的最后更新日期是2010年12月4日(即在我在此处发布答案一周后)。因此,看起来它现在已经完全停止了。 - NotMe

1
看起来ESAPI已经死透了。没有人在使用它,没有问题、没有论坛,没有信息,什么都没有。那些旧式的邮件列表(这是1996年吗?)也没人回复。文档质量很糟糕,swingset中的示例也无法运行(安装的服务器是HTTP而不是HTTPS,无法进行HTTP模式下的交易)。
看起来这个项目已经走到了死胡同。

2
对于.NET来说可能已经死亡了,但对于Java来说仍然非常活跃。(我在两家公司实施过它,其中一家是财富500强,另一家是财富1000强)ESAPI也被SANS和Veracode等机构作为事实上的安全修复培训工具使用。 - avgvstvs

1

网页内容由stack overflow 提供, 点击上面的
可以查看英文原文,
原文链接