成人无码视频,亚洲精品久久久久av无码,午夜精品久久久久久毛片,亚洲 中文字幕 日韩 无码

資訊專欄INFORMATION COLUMN

web攻擊方法及防御總結(jié)

hqman / 1116人閱讀

摘要:危險網(wǎng)站發(fā)出的請求得以執(zhí)行。但同樣可以被攻擊取得會話固定誘騙用戶使用指定的進行登錄,這樣系統(tǒng)不會分配新的防御方法每次登陸重置設置,防止客戶端腳本訪問信息,阻止攻擊關閉透明化頭信息驗證校驗好的話點個贊吧更詳細講解安全大全

1. CSRF (cross-site request forgery)跨站請求偽造

一句話概括:

當用戶瀏覽器同時打開危險網(wǎng)站和正常網(wǎng)站,危險網(wǎng)站利用圖片隱藏鏈接,或者js文件操縱用戶生成錯誤請求給正常網(wǎng)站。此時因為用戶會攜帶自己的session驗證。危險網(wǎng)站發(fā)出的請求得以執(zhí)行。

根本原因:web的隱式身份驗證機制
解決辦法: 為每一個提交的表單生成一個隨機token, 存儲在session中,每次驗證表單token,檢查token是否正確。

2. XSS (cross site script)跨站腳本攻擊

一句話概括:

網(wǎng)站對提交的數(shù)據(jù)沒有轉(zhuǎn)義或過濾不足,導致一些代碼存儲到系統(tǒng)中,其他用戶請求時攜帶這些代碼,從而使用戶執(zhí)行相應錯誤代碼

例如在一個論壇評論中發(fā)表:


這樣的話,當其他用戶瀏覽到這個頁面,這段js代碼就會被執(zhí)行。當然,我們還可以執(zhí)行一些更嚴重的代碼來盜取用戶信息。
解決辦法: 轉(zhuǎn)移和過濾用戶提交的信息

3. session攻擊,會話劫持

一句話概括:

用某種手段得到用戶session ID,從而冒充用戶進行請求

原因: 由于http本身無狀態(tài),同時如果想維持一個用戶不同請求之間的狀態(tài),session ID用來認證用戶
三種方式獲取用戶session ID:

預測:PHP生成的session ID足夠復雜并且難于預測,基本不可能

會話劫持: URL參數(shù)傳遞sessionID; 隱藏域傳遞sessionID;比較安全的是cookie傳遞。但同樣可以被xss攻擊取得sessionID

會話固定: 誘騙用戶使用指定的sessionID進行登錄,這樣系統(tǒng)不會分配新的sessionID

防御方法:

每次登陸重置sessionID

設置HTTPOnly,防止客戶端腳本訪問cookie信息,阻止xss攻擊

關閉透明化sessionID

user-agent頭信息驗證

token校驗

好的話點個贊吧?。?!
更詳細講解: [web安全大全]

文章版權歸作者所有,未經(jīng)允許請勿轉(zhuǎn)載,若此文章存在違規(guī)行為,您可以聯(lián)系管理員刪除。

轉(zhuǎn)載請注明本文地址:http://m.hztianpu.com/yun/11357.html

相關文章

  • web攻擊方法防御總結(jié)

    摘要:危險網(wǎng)站發(fā)出的請求得以執(zhí)行。但同樣可以被攻擊取得會話固定誘騙用戶使用指定的進行登錄,這樣系統(tǒng)不會分配新的防御方法每次登陸重置設置,防止客戶端腳本訪問信息,阻止攻擊關閉透明化頭信息驗證校驗好的話點個贊吧更詳細講解安全大全 1. CSRF (cross-site request forgery)跨站請求偽造 一句話概括: 當用戶瀏覽器同時打開危險網(wǎng)站和正常網(wǎng)站,危險網(wǎng)站利用圖片隱藏鏈接,或...

    xumenger 評論0 收藏0
  • web 應用常見安全漏洞一覽

    摘要:應用常見安全漏洞一覽注入注入就是通過給應用接口傳入一些特殊字符,達到欺騙服務器執(zhí)行惡意的命令。此外,適當?shù)臋嘞蘅刂撇黄芈侗匾陌踩畔⒑腿罩疽灿兄陬A防注入漏洞。 web 應用常見安全漏洞一覽 1. SQL 注入 SQL 注入就是通過給 web 應用接口傳入一些特殊字符,達到欺騙服務器執(zhí)行惡意的 SQL 命令。 SQL 注入漏洞屬于后端的范疇,但前端也可做體驗上的優(yōu)化。 原因 當使用外...

    darkerXi 評論0 收藏0
  • web 應用常見安全漏洞一覽

    摘要:應用常見安全漏洞一覽注入注入就是通過給應用接口傳入一些特殊字符,達到欺騙服務器執(zhí)行惡意的命令。此外,適當?shù)臋嘞蘅刂撇黄芈侗匾陌踩畔⒑腿罩疽灿兄陬A防注入漏洞。 web 應用常見安全漏洞一覽 1. SQL 注入 SQL 注入就是通過給 web 應用接口傳入一些特殊字符,達到欺騙服務器執(zhí)行惡意的 SQL 命令。 SQL 注入漏洞屬于后端的范疇,但前端也可做體驗上的優(yōu)化。 原因 當使用外...

    Panda 評論0 收藏0
  • 《網(wǎng)絡黑白》一書所抄襲的文章列表

    摘要:網(wǎng)絡黑白一書所抄襲的文章列表這本書實在是垃圾,一是因為它的互聯(lián)網(wǎng)上的文章拼湊而成的,二是因為拼湊水平太差,連表述都一模一樣,還抄得前言不搭后語,三是因為內(nèi)容全都是大量的科普,不涉及技術也沒有干貨。 《網(wǎng)絡黑白》一書所抄襲的文章列表 這本書實在是垃圾,一是因為它的互聯(lián)網(wǎng)上的文章拼湊而成的,二是因為拼湊水平太差,連表述都一模一樣,還抄得前言不搭后語,三是因為內(nèi)容全都是大量的科普,不涉及技術...

    zlyBear 評論0 收藏0

發(fā)表評論

0條評論

hqman

|高級講師

TA的文章

閱讀更多
最新活動
閱讀需要支付1元查看
<