web安全

来源:https://www.cnblogs.com/colima/archive/2018/05/26/9092985.html
-Advertisement-
Play Games

針對web應用的攻擊模式 主動攻擊,攻擊者通過直接訪問web資源把攻擊代碼傳入的攻擊模式,需要攻擊者能夠訪問伺服器上的資源,常見有SQL註入攻擊和OS命令註入攻擊; 被動攻擊,利用圈套策略執行攻擊代碼的模式,攻擊者不直接攻擊web應用,常見有XSS和CSRF; SQL註入 把SQL命令插入到表單提交 ...


針對web應用的攻擊模式

  • 主動攻擊,攻擊者通過直接訪問web資源把攻擊代碼傳入的攻擊模式,需要攻擊者能夠訪問伺服器上的資源,常見有SQL註入攻擊和OS命令註入攻擊;
  • 被動攻擊,利用圈套策略執行攻擊代碼的模式,攻擊者不直接攻擊web應用,常見有XSS和CSRF;

SQL註入

  • 把SQL命令插入到表單提交或輸入功能變數名稱或頁面請求的查詢字元串,最終達到欺騙伺服器執行惡意的SQL命令;
  • 產生原因:不當的類型處理;不安全的資料庫配置;不合理的查詢集處理;不當的錯誤處理;轉義字元處理不合適;多個提交處理不當;
  • 預防:
    對用戶輸入進行校驗;
    不要使用動態拼裝sql,可以使用參數化的sql或者直接使用存儲過程進行數據查詢存取;
    不要把機密信息直接存放,加密或者hash掉密碼和敏感的信息;
    對於異常信息,最好使用自定義的錯誤信息對原始錯誤信息進行包裝;

OS命令註入攻擊

  • 執行非法操作系統命令達到攻擊目的,只要在能調用shell的地方就存在風險;系統提供命令執行類函數主要方便處理相關應用場景的功能;
  • 預防:客戶端服務端都過濾;執行命令的參數不要使用外部獲取,防止用戶構造;

XSS(跨站腳本攻擊)

  • 指通過存在安全漏洞的web網站註冊用戶的瀏覽器內運行非法的html標簽或js代碼進行的一種攻擊;
  • XSS是攻擊者利用預先設置的陷阱觸發的被動攻擊;除了在表單中嵌入html或js外,還可能對用戶cookie進行竊取攻擊;
  • 預防:過濾用戶輸入;編碼轉義用戶輸出;設置cookie為httponly;白名單;

CSRF(跨站請求偽造)

  • 指攻擊者通過設置好的陷阱,強制對已完成認證的用戶進行非預期的個人信息或設定信息等某種狀態更新,屬於被動攻擊;
  • 常見途徑通過get請求,通過XSS獲取cookie進行攻擊;
  • 預防:資源操作請求最好用post方式;檢查referer頭部;驗證碼;請求時帶上服務端生成token,判斷是否一致;

您的分享是我們最大的動力!

-Advertisement-
Play Games
更多相關文章
  • GTID複製典型的複製錯誤有兩種:1,數據對象級別的錯誤,包括主庫上update的數據在從庫上不存在,主從逐漸衝突,庫表索引等對象的衝突等等, 如果是純粹的跳過錯誤的話,這一類的錯誤需要跳過思路是找到主庫binlog中對應的事務Id然後在從庫上跳過即可。2,日誌找不到的錯誤,也即從庫在執行利用主庫上 ...
  • 每個 Android 應用進程在創建時,會同時創建一個線程,我們稱之為主線程,負責更新 UI 界面以及和處理用戶之間的交互,因此,在 Android 中,我們又稱之為 UI 線程。一個進程中 UI 線程只有一個,為了不造成界面卡頓、提高用戶體驗,我們勢必要將一些耗時操作交由子線程來執行。 使用子線程 ...
  • 主要思想是這樣的:將倒計時CountDownTimer放在Service裡面進行,每過一秒就一條發廣播,在主Activity里註冊廣播,收到廣播後更新UI。 一、寫一個類CodeTimerService繼承自Service,重寫onStartCommand(...)方法。 先瞭解一下CountDow ...
  • iOS設備內部都有一個iPod媒體庫,在這個媒體庫中包含了音頻和視頻文件,它的來源主要是蘋果公司的iTunes Store,現在蘋果公司的iTunes Store內容很多,但能夠下載到iPod媒體庫的文件形式就是音頻和視頻文件。 從程式員的角度看,iPad,iPod touch還是iPhone它們訪 ...
  • <!doctype html><html lang="en"> <head> <meta charset="UTF-8"> <meta name="Generator" content="EditPlus®"> <meta name="Author" content=""> <meta name=" ...
  • java && javascript && php 轟炸!!!恢復 1.javascript簡介 *是基於對象和時間的驅動語言,應用於客戶端。 基於對象: **提供好了很多對象,可以直接拿過來使用。 事件驅動: **基於事件本來要求做出動態效果。 客戶端: **專門指運行於客戶端。 2.javasc ...
  • java && javascript && php 轟炸!!!恢復 1.javascript簡介 *是基於對象和時間的驅動語言,應用於客戶端。 基於對象: **提供好了很多對象,可以直接拿過來使用。 事件驅動: **基於事件本來要求做出動態效果。 客戶端: **專門指運行於客戶端。 2.javasc ...
  • 變數1 "未知數",本質上相當於一個容器,可以存放任何的數據 2 語法 // 變數定義 var a; // 給變數賦值 a = 456; var 變數名; * 變數名 組成部分: _ $ 字母 數字 第一個字元不能為數字 區分大小寫 比如 a 和 A 是不同的變數名 不能是js的關鍵字和保留字 va ...
一周排行
    -Advertisement-
    Play Games
  • 移動開發(一):使用.NET MAUI開發第一個安卓APP 對於工作多年的C#程式員來說,近來想嘗試開發一款安卓APP,考慮了很久最終選擇使用.NET MAUI這個微軟官方的框架來嘗試體驗開發安卓APP,畢竟是使用Visual Studio開發工具,使用起來也比較的順手,結合微軟官方的教程進行了安卓 ...
  • 前言 QuestPDF 是一個開源 .NET 庫,用於生成 PDF 文檔。使用了C# Fluent API方式可簡化開發、減少錯誤並提高工作效率。利用它可以輕鬆生成 PDF 報告、發票、導出文件等。 項目介紹 QuestPDF 是一個革命性的開源 .NET 庫,它徹底改變了我們生成 PDF 文檔的方 ...
  • 項目地址 項目後端地址: https://github.com/ZyPLJ/ZYTteeHole 項目前端頁面地址: ZyPLJ/TreeHoleVue (github.com) https://github.com/ZyPLJ/TreeHoleVue 目前項目測試訪問地址: http://tree ...
  • 話不多說,直接開乾 一.下載 1.官方鏈接下載: https://www.microsoft.com/zh-cn/sql-server/sql-server-downloads 2.在下載目錄中找到下麵這個小的安裝包 SQL2022-SSEI-Dev.exe,運行開始下載SQL server; 二. ...
  • 前言 隨著物聯網(IoT)技術的迅猛發展,MQTT(消息隊列遙測傳輸)協議憑藉其輕量級和高效性,已成為眾多物聯網應用的首選通信標準。 MQTTnet 作為一個高性能的 .NET 開源庫,為 .NET 平臺上的 MQTT 客戶端與伺服器開發提供了強大的支持。 本文將全面介紹 MQTTnet 的核心功能 ...
  • Serilog支持多種接收器用於日誌存儲,增強器用於添加屬性,LogContext管理動態屬性,支持多種輸出格式包括純文本、JSON及ExpressionTemplate。還提供了自定義格式化選項,適用於不同需求。 ...
  • 目錄簡介獲取 HTML 文檔解析 HTML 文檔測試參考文章 簡介 動態內容網站使用 JavaScript 腳本動態檢索和渲染數據,爬取信息時需要模擬瀏覽器行為,否則獲取到的源碼基本是空的。 本文使用的爬取步驟如下: 使用 Selenium 獲取渲染後的 HTML 文檔 使用 HtmlAgility ...
  • 1.前言 什麼是熱更新 游戲或者軟體更新時,無需重新下載客戶端進行安裝,而是在應用程式啟動的情況下,在內部進行資源或者代碼更新 Unity目前常用熱更新解決方案 HybridCLR,Xlua,ILRuntime等 Unity目前常用資源管理解決方案 AssetBundles,Addressable, ...
  • 本文章主要是在C# ASP.NET Core Web API框架實現向手機發送驗證碼簡訊功能。這裡我選擇是一個互億無線簡訊驗證碼平臺,其實像阿裡雲,騰訊雲上面也可以。 首先我們先去 互億無線 https://www.ihuyi.com/api/sms.html 去註冊一個賬號 註冊完成賬號後,它會送 ...
  • 通過以下方式可以高效,並保證數據同步的可靠性 1.API設計 使用RESTful設計,確保API端點明確,並使用適當的HTTP方法(如POST用於創建,PUT用於更新)。 設計清晰的請求和響應模型,以確保客戶端能夠理解預期格式。 2.數據驗證 在伺服器端進行嚴格的數據驗證,確保接收到的數據符合預期格 ...