Простыми словами
Представьте адрес, записанный разными способами: «ул. Ленина, 1» и «Ленина 1» могут означать одно место. Каноникализация приводит вход к единой форме до проверки, поэтому злоумышленник не обходит правила необычным написанием того же значения.
Механизм действия
Сначала проверяют, есть ли исходное условие из определения. Затем смотрят, как оно влияет на структуру компонентов, потоки данных, ограничения и действия участников. Если эту связь не удаётся наблюдать, принцип не стоит использовать как готовое объяснение.
Пример в работе
Применять локальное решение без проверки контекста, ограничений и вторичных последствий.
Сначала определить механизм, затем выбрать минимальное изменение и измерить результат.
Ограничения
«Input Canonicalization» объясняет только часть происходящего в области «Безопасность». Сам принцип не говорит, насколько сильным будет эффект в вашем случае, и не заменяет измерения. При другом масштабе, среде или временном горизонте результат может отличаться.
Источник
OWASP Foundation. Input Validation Cheat Sheet (current).