Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
OWASP-Subtractive-Hardening-Top-10 — OWASP सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट एक पहल है जो हमलों के रास्तों को समाप्त करके साइबर जोखिम को कम करने के लिए सबसे अधिक प्रभाव वाले अवसरों की पहचान, दस्तावेज़ीकरण और प्रचार करती है। | Kitploit
उपकरण/GitHubGitHub/owasp/owasp-subtractive-hardening-top-10
कंटेनर सुरक्षानेटवर्क सुरक्षाक्लाउड सुरक्षापहचान और एक्सेस प्रबंधन (IAM)पेपर और शोधगलत कॉन्फ़िगरेशनलर्निंग और शिक्षाचयनित संसाधनAI सुरक्षा

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
GitHubowasp/owasp-subtractive-hardening-top-10

OWASP-Subtractive-Hardening-Top-10

OWASP सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट एक पहल है जो हमलों के रास्तों को समाप्त करके साइबर जोखिम को कम करने के लिए सबसे अधिक प्रभाव वाले अवसरों की पहचान, दस्तावेज़ीकरण और प्रचार करती है।

रिपॉजिटरी देखें
122521 दिन पहलेKitploit द्वारा समीक्षित

OWASP सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट

OWASP Project Level Standard

अवलोकन

OWASP सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट एक पहल है जो हमलों के मार्गों (attack paths) के उन्मूलन के माध्यम से साइबर जोखिम को कम करने के लिए सर्वोच्च प्रभाव वाले अवसरों की पहचान, दस्तावेज़ीकरण और प्रचार करती है।

पारंपरिक सुरक्षा मार्गदर्शन के विपरीत, जो मुख्य रूप से नियंत्रण जोड़ने पर केंद्रित है, सबट्रैक्टिव सिक्योरिटी टॉप 10 अनावश्यक हमले की सतह, विश्वास संबंधों, प्रोटोकॉल, विशेषाधिकारों, सेवाओं और संचार मार्गों को हटाने पर जोर देता है जो प्रतिद्वंद्वी की प्रगति को सक्षम बनाते हैं।

यह प्रोजेक्ट इस सिद्धांत पर आधारित है कि सबसे प्रभावी सुरक्षा नियंत्रण अक्सर हमले के मार्ग का पूर्ण उन्मूलन होता है, न कि उसे मॉनिटर या प्रबंधित करने का प्रयास।

प्रोजेक्ट का दीर्घकालिक दृष्टिकोण हमले-मार्ग उन्मूलन को एक मौलिक सुरक्षा इंजीनियरिंग अनुशासन के रूप में स्थापित करना है, जो पाथ इरेज़र रेट (PER) मानक के माध्यम से मापने योग्य परिणामों द्वारा समर्थित हो।

मार्गदर्शक सिद्धांत

हमलावर केवल उन्हीं मार्गों पर चल सकते हैं जो मौजूद हैं।

सबट्रैक्टिव सिक्योरिटी का उद्देश्य उन मार्गों को व्यवस्थित रूप से समाप्त या सीमित करना है जब तक कि प्रतिद्वंद्वी की गतिविधि वास्तविक व्यावसायिक प्रभाव में परिवर्तित न हो सके। EraseRoads

उद्देश्य

इस प्रोजेक्ट का उद्देश्य ऑपरेटिंग सिस्टम, क्लाउड प्लेटफॉर्म, पहचान प्रणालियों और उद्यम वातावरणों में सामान्य हमलावर मार्गों की पहचान और उन्मूलन के लिए व्यावहारिक, साक्ष्य-आधारित मार्गदर्शन प्रदान करना है।

प्रत्येक टॉप 10 उन हमले मार्गों पर केंद्रित है जिनके उन्मूलन से जोखिम में असमान रूप से कमी आती है, जबकि परिचालन प्रभाव न्यूनतम होता है।

प्रोजेक्ट एक सरल प्रश्न का उत्तर देने का प्रयास करता है:

क्या हटाया जा सकता है ताकि हमला सामग्री रूप से अधिक कठिन या असंभव हो जाए?

पाथ इरेज़र रेट मानक (PER 1.0) से संबंध

सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट पाथ इरेज़र रेट (PER) इंजीनियरिंग मानक (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md) के साथ संरेखित है।

PER प्रतिद्वंद्वी-सुलभ हमले मार्गों की कमी को मापकर सुरक्षा सुधारों की प्रभावशीलता को मापने के लिए एक पद्धति प्रदान करता है।

$$\text{PER} = \frac{|P_{\text{erased}}|}{|P_{\text{eligible}}|}$$

जहां $P_{\text{eligible}}$ दायरे में पहचाने गए वैध, कार्रवाई योग्य हमले मार्गों का प्रतिनिधित्व करता है, और $P_{\text{erased}}$ उस उपसमुच्चय का प्रतिनिधित्व करता है जहां निष्पादन योग्य किनारों को संरचनात्मक रूप से हटा दिया गया है।

PER सबट्रैक्टिव सिक्योरिटी के लिए मात्रात्मक माप ढांचे के रूप में कार्य करता है।

सबट्रैक्टिव सिक्योरिटी टॉप 10 उच्च-मूल्य वाले हमले मार्गों की पहचान करता है जिनके उन्मूलन से प्रतिद्वंद्वी की क्षमता में सार्थक कमी आने की उम्मीद है, जबकि PER उन कमियों को मान्य और मापने के लिए तंत्र प्रदान करता है।

साथ में वे हमले-मार्ग खोज, प्राथमिकता निर्धारण, उन्मूलन और माप के लिए एक दोहराने योग्य इंजीनियरिंग प्रक्रिया स्थापित करते हैं।

  • हमले के मार्गों की पहचान करें
  • हमले-मार्ग जोखिम को मापें
  • हमले के मार्गों को हटाएं या सीमित करें
  • परिणामी कमी को मापें
  • सुरक्षा वास्तुकला में लगातार सुधार करें

प्रभावशीलता का पदानुक्रम

यह प्रोजेक्ट इस सिद्धांत पर आधारित है कि सुरक्षा नियंत्रण जोखिम में कमी के समान स्तर प्रदान नहीं करते हैं।

पदानुक्रम एक सरल सिद्धांत को दर्शाता है:

आर्किटेक्चरल विलोपन > आर्किटेक्चरल बाधा > निगरानी

जब भी किसी हमले के मार्ग को समाप्त किया जा सकता है, उन्मूलन को प्राथमिकता दी जाती है। यदि उन्मूलन संभव नहीं है, तो मार्ग को सीमित किया जाना चाहिए। निगरानी उन अवशिष्ट मार्गों के लिए आरक्षित है जिन्हें हटाया या पर्याप्त रूप से सीमित नहीं किया जा सकता है।

सबट्रैक्टिव सिक्योरिटी निम्नलिखित को प्राथमिकता देती है:

1. आर्किटेक्चरल विलोपन

हमले के मार्गों को पूरी तरह से हटाएं।

उदाहरण:

  • लीगेसी प्रोटोकॉल हटाएं
  • अनावश्यक विशेषाधिकार हटाएं
  • सार्वजनिक एक्सपोज़र हटाएं
  • निष्क्रिय पहचान हटाएं
  • अनावश्यक विश्वास संबंध हटाएं

2. आर्किटेक्चरल बाधा

उन हमले मार्गों को सीमित करें जिन्हें समाप्त नहीं किया जा सकता।

उदाहरण:

  • विभाजन (Segmentation)
  • अनुमति सीमाएं
  • सशर्त पहुंच
  • निजी एंडपॉइंट
  • विशेषाधिकार प्रतिबंध

3. निगरानी और पहचान

उस अवशिष्ट जोखिम की निगरानी करें जिसे हटाया या सीमित नहीं किया जा सकता।

उदाहरण:

  • लॉगिंग
  • अलर्टिंग
  • SIEM
  • IDS/IPS
  • एंडपॉइंट पहचान

यह पदानुक्रम प्रोजेक्ट की मान्यता को दर्शाता है कि हमले के मार्ग का उन्मूलन आम तौर पर उसके उपयोग का पता लगाने से अधिक प्रभावी होता है।

प्रोजेक्ट संरचना

OWASP सबट्रैक्टिव हार्डनिंग टॉप 10 प्लेटफ़ॉर्म-विशिष्ट सुरक्षा इंजीनियरिंग मानकों का एक परिवार है जो सार्वभौमिक आर्किटेक्चरल कानूनों के एक सामान्य सेट के तहत संचालित होता है।

ढांचे की नींव में OWASP यूनिवर्सल सबट्रैक्टिव सिक्योरिटी लॉज़ टॉप 10 है, जो प्लेटफ़ॉर्म-अज्ञेय हमले-मार्ग कमी सिद्धांतों को परिभाषित करता है जो ऑपरेटिंग सिस्टम, क्लाउड प्लेटफॉर्म, पहचान प्रणालियों, SaaS वातावरण, नेटवर्क, एम्बेडेड डिवाइस और भविष्य के प्रौद्योगिकी डोमेन पर लागू होते हैं।

पर्यावरण-विशिष्ट मानक विशेष प्रौद्योगिकी स्टैक के भीतर इन सार्वभौमिक कानूनों के संदर्भ कार्यान्वयन प्रदान करते हैं।

सार्वभौमिक आधार

  • यूनिवर्सल सबट्रैक्टिव सिक्योरिटी लॉज़ टॉप 10

प्रकाशित प्लेटफ़ॉर्म मानक

  • विंडोज़ सबट्रैक्टिव हार्डनिंग टॉप 10
  • लिनक्स सबट्रैक्टिव हार्डनिंग टॉप 10
  • एक्टिव डायरेक्टरी सबट्रैक्टिव हार्डनिंग टॉप 10
  • AWS सबट्रैक्टिव हार्डनिंग टॉप 10
  • माइक्रोसॉफ्ट 365 सबट्रैक्टिव हार्डनिंग टॉप 10
  • नेटवर्क सबट्रैक्टिव हार्डनिंग टॉप 10
  • IoT सबट्रैक्टिव हार्डनिंग टॉप 10
  • macOS सबट्रैक्टिव हार्डनिंग टॉप 10

नियोजित और भविष्य के मानक

  • आइडेंटिटी एंड एक्सेस मैनेजमेंट (IAM) सबट्रैक्टिव हार्डनिंग टॉप 10
  • Azure सबट्रैक्टिव हार्डनिंग टॉप 10
  • गूगल क्लाउड प्लेटफ़ॉर्म (GCP) सबट्रैक्टिव हार्डनिंग टॉप 10
  • कंटेनर और Kubernetes सबट्रैक्टिव हार्डनिंग टॉप 10
  • CI/CD और सॉफ्टवेयर सप्लाई चेन सबट्रैक्टिव हार्डनिंग टॉप 10
  • AI और LLM इंफ्रास्ट्रक्चर सबट्रैक्टिव हार्डनिंग टॉप 10
  • मेडिकल डिवाइस सबट्रैक्टिव हार्डनिंग टॉप 10
  • नए आर्किटेक्चरल डोमेन उभरने पर अतिरिक्त मानक

आर्किटेक्चरल संबंध

root@kitploit:~
Universal Security Laws
        ↓
Path Erasure Rate (PER)
        ↓
Platform Standards
        ↓
Implementation Controls

प्रत्येक प्लेटफ़ॉर्म मानक समान अंतर्निहित आर्किटेक्चरल सिद्धांतों को लागू करता है:

  • अनावश्यक पहुंच-क्षमता (reachability) कम करें।
  • अनावश्यक विश्वास संबंध कम करें।
  • क्रेडेंशियल एक्सपोज़र कम करें।
  • विशेषाधिकार प्रसार कम करें।
  • निष्पादन योग्य हमले मार्ग कम करें।
  • कंट्रोल-प्लेन एक्सपोज़र कम करें।
  • हमले की सतह का क्षेत्र कम करें।
  • नियतात्मक संचार लागू करें।
  • अवशिष्ट हमले मार्गों को सीमित करें।
  • PER के माध्यम से संरचनात्मक सुधार मापें।

कार्यान्वयन विवरण प्लेटफ़ॉर्म के अनुसार भिन्न होते हैं, लेकिन अंतर्निहित आर्किटेक्चरल कानून सुसंगत रहते हैं।

ये मानक समानांतर अपनाने और स्तरित तैनाती के लिए डिज़ाइन किए गए हैं। जब एक साथ संयोजित किए जाते हैं, तो वे एंडपॉइंट, सर्वर, पहचान, क्लाउड, SaaS, नेटवर्क और एम्बेडेड-सिस्टम वातावरणों में उद्यम-व्यापी हमले-मार्ग कमी प्रदान करते हैं।

स्टैक संरचना और समानांतर अपनाना

OWASP सबट्रैक्टिव हार्डनिंग टॉप 10 परिवार संयोजनीय, समानांतर निष्पादन के लिए डिज़ाइन किया गया है।

व्यक्तिगत टॉप 10 प्रकाशनों को अलगाव में लागू करने का इरादा नहीं है। आधुनिक उद्यम प्रणालियाँ कई प्रौद्योगिकी परतों से बनी होती हैं, जिनमें से प्रत्येक अद्वितीय हमले मार्ग, विश्वास संबंध और प्रतिद्वंद्वी प्रगति के अवसरों का योगदान करती है।

उद्यम संपत्ति को सुरक्षित करने के लिए सभी प्रासंगिक परतों पर एक साथ प्लेटफ़ॉर्म-विशिष्ट सबट्रैक्टिव नियंत्रण लागू करने की आवश्यकता होती है।

उदाहरणों में शामिल हैं:

  • AWS सबट्रैक्टिव हार्डनिंग + लिनक्स सबट्रैक्टिव हार्डनिंग
  • एक्टिव डायरेक्टरी सबट्रैक्टिव हार्डनिंग + विंडोज़ सबट्रैक्टिव हार्डनिंग
  • Kubernetes सबट्रैक्टिव हार्डनिंग + लिनक्स सबट्रैक्टिव हार्डनिंग
  • SaaS सबट्रैक्टिव हार्डनिंग + आइडेंटिटी एंड एक्सेस मैनेजमेंट सबट्रैक्टिव हार्डनिंग
  • Azure सबट्रैक्टिव हार्डनिंग + एक्टिव डायरेक्टरी सबट्रैक्टिव हार्डनिंग

हमले के मार्ग आर्किटेक्चरल सीमाओं का सम्मान नहीं करते हैं।

एक समझौता किया गया क्लाउड वर्कलोड ऑपरेटिंग सिस्टम हमले मार्गों का लाभ उठा सकता है। एक समझौता किया गया वर्कस्टेशन पहचान हमले मार्गों का लाभ उठा सकता है। एक समझौता की गई पहचान क्लाउड कंट्रोल-प्लेन हमले मार्गों का लाभ उठा सकती है।

इसलिए सबट्रैक्टिव सिक्योरिटी प्रौद्योगिकी स्टैक की सभी लागू परतों में समानांतर हमले-मार्ग कमी को बढ़ावा देती है।

स्तरित पाथ इरेज़र के माध्यम से गहराई में रक्षा

सबट्रैक्टिव सिक्योरिटी मानती है कि सभी नियंत्रण, जिनमें सबट्रैक्टिव नियंत्रण शामिल हैं, गलत कॉन्फ़िगरेशन, परिचालन विचलन, अधूरे कार्यान्वयन या बदलती व्यावसायिक आवश्यकताओं के कारण विफल हो सकते हैं। इसलिए, सबट्रैक्टिव सिक्योरिटी कई आर्किटेक्चरल परतों में हमले-मार्ग हटाने पर जोर देकर गहराई में रक्षा की पारंपरिक अवधारणा का विस्तार करती है।

केवल स्वतंत्र निगरानी या रोकथाम प्रौद्योगिकियों पर निर्भर रहने के बजाय, संगठनों को स्टैक के भीतर जहां भी समान हमले का मार्ग दिखाई देता है, उसे समाप्त, कम या सीमित करने का प्रयास करना चाहिए।

उदाहरणों में शामिल हैं:

  • लिनक्स के भीतर प्रशासनिक विश्वास को कम करना, साथ ही नेटवर्क परत पर पार्श्व गति को विभाजित करना।
  • क्लाउड पहचान विश्वास संबंधों को प्रतिबंधित करना, साथ ही ऑपरेटिंग-सिस्टम-स्तरीय विशेषाधिकार वृद्धि मार्गों को समाप्त करना।
  • एंडपॉइंट, नेटवर्क और क्लाउड-कंट्रोल-प्लेन परतों पर ईग्रेस नियतिवाद लागू करना।

यह दृष्टिकोण कई स्वतंत्र रूप से गैर-संवाहक सीमाएं बनाता है जिन्हें हमलावरों को पार करना होगा। परिणाम स्तरित पहचान के बजाय स्तरित पाथ इरेज़र के माध्यम से गहराई में रक्षा है।

उद्देश्य केवल व्यक्तिगत घटकों को कठोर बनाना नहीं है।

उद्देश्य समग्र रूप से सिस्टम की कुल हमले-मार्ग चालकता को कम करना है। Flammability

प्रोजेक्ट लक्ष्य

  • हमले-मार्ग उन्मूलन को प्राथमिक सुरक्षा रणनीति के रूप में बढ़ावा देना।
  • PER के माध्यम से मापने योग्य सुरक्षा सुधार को प्रोत्साहित करना।
  • आर्किटेक्चरल एक्सपोज़र को कम करने के लिए कार्रवाई योग्य मार्गदर्शन प्रदान करना।
  • सबट्रैक्टिव सुरक्षा इंजीनियरिंग के लिए एक सामान्य शब्दावली स्थापित करना।
  • साक्ष्य-आधारित निर्णय लेने के माध्यम से सुरक्षा परिणामों में सुधार करना।
  • मापने योग्य जोखिम कमी पर आधारित इंजीनियरिंग अनुशासन के रूप में सुरक्षा को आगे बढ़ाना।

दायरा

यह प्रोजेक्ट आर्किटेक्चरल सुधारों पर केंद्रित है जो प्रतिद्वंद्वी की पहुंच-क्षमता, विशेषाधिकार, गतिशीलता और दृढ़ता के अवसरों को कम करते हैं।

ग्राफ-सैद्धांतिक दृष्टिकोण से, प्रोजेक्ट हमले के ग्राफ़ के भीतर निष्पादन योग्य किनारों को समाप्त या सीमित करके प्रतिद्वंद्वी की पहुंच-क्षमता को कम करने पर केंद्रित है।

उद्देश्य उन मार्गों की संख्या को कम करना है जो वास्तविक व्यावसायिक प्रभाव में परिवर्तित हो सकते हैं। सिफारिशें उनकी लोकप्रियता, अनुपालन मूल्य या परिचालन दृश्यता के बजाय हमलावर मार्गों को समाप्त या सामग्री रूप से सीमित करने की उनकी क्षमता के आधार पर चुनी जाती हैं।

योगदान

OWASP सबट्रैक्टिव सिक्योरिटी टॉप 10 प्रोजेक्ट सुरक्षा चिकित्सकों, शोधकर्ताओं, आर्किटेक्ट्स, क्लाउड इंजीनियरों, प्लेटफ़ॉर्म इंजीनियरों और रक्षकों से योगदान का स्वागत करता है जो हमले-मार्ग कमी पद्धतियों को आगे बढ़ाने में रुचि रखते हैं।

सामुदायिक प्रतिक्रिया, अनुभवजन्य अनुसंधान, कार्यान्वयन अनुभव और प्रस्तावित हमले-मार्ग हटाने की तकनीकों को प्रोत्साहित किया जाता है।

और जानें

  • पाथ इरेज़र रेट (PER) इंजीनियरिंग मानक (https://github.com/cfrenz/Path-Erasure-Engine/blob/main/PER-1.0_Engineering_Specification.md)
  • साक्ष्य-आधारित सुरक्षा (https://subtractivesecurity.substack.com/p/the-cyber-falsifiability-crisis-and)
  • सबट्रैक्टिव सिक्योरिटी इंजीनियरिंग ढांचा (https://subtractivesecurity.substack.com/p/the-law-of-subtractive-risk-moving)

"सुरक्षा प्रभावशीलता तब अधिकतम होती है जब हमले के मार्ग हटाए जाते हैं, न कि केवल देखे जाते हैं।"

लाइसेंसिंग

यह प्रोजेक्ट ओपन-सोर्स है और Apache License 2.0 के तहत जारी किया गया है। सभी दस्तावेज़, विनिर्देश और कोड लाइसेंस की शर्तों के तहत वाणिज्यिक और गैर-वाणिज्यिक उद्देश्यों के लिए उपयोग, संशोधन और वितरण के लिए स्वतंत्र हैं।

प्रोजेक्ट लीडर

  • क्रिस्टोफर फ्रेंज़ — प्रोजेक्ट संस्थापक और प्राथमिक लेखक
टूल डाउनलोड करें