ToB企服应用市场:ToB评测及商务社交产业平台

标题: 读软件开辟安全之道:概念、设计与实行13Web安全 [打印本页]

作者: 西河刘卡车医    时间: 2024-8-30 08:18
标题: 读软件开辟安全之道:概念、设计与实行13Web安全

1. Web安全

1.1. 当蜘蛛网中出现笔墨时,所有人都说这是个奇迹。但是没有人指出蜘蛛网本身就是一个奇迹
1.2. 万维网的巨大成功在很大程度上归因于一个明显的事实​:无数人对它的原理一无所知,但经常利用它
1.3. Web是历史上最极度的亡羊补牢的例子
1.4. 微小的失误很容易造成漏洞
1.5. 在安全框架上的构建要求,这个安全框架会为你处理错综复杂的事件
2. 建立在框架之上

2.1. 借助当代的Web开辟工具,构建网站几乎与利用网站一样简朴
2.2. 依赖高质量的框架,永久不要忽视框架所提供的掩护措施,让有本领的专家来处理所有混乱的细节
2.3. 一样平常准则
3. Web安全模型

3.1. Web是一种客户端/服务器技术
3.2. 客户端浏览器的脚色
3.3. HTTP
  1. >  3.3.3.1.1. GET请求不会改变服务器的状态
复制代码
  1. >  3.3.3.2.1. POST请求旨在改变服务器的状态
复制代码
3.4. 数字证书和HTTPS
  1. >  3.4.2.2.1. HTTPS(也称为HTTP over TLS/SSL)是专为缓解这些威胁而开发的协议
复制代码
  1. >  3.4.2.3.1. 脸书在2013年才完全采用HTTPS
复制代码
  1. >  3.4.5.2.1. 可以免费向任何网站所有者提供DV(Domain Validation,域验证)证书
  2. >  3.4.5.2.2. DV证书通常是你用来证明网站身份所需的全部内容
  3. >  3.4.5.2.3. DV证书只能证明这个Web服务器的域名已经经过了验证
  4. >  3.4.5.2.4. 随着免费DV证书的激增,其他类型证书的使用前景变得模糊
  5.   >   3.4.5.2.4.1. 用户很少关心这种信任的区别,OV和EV证书在技术和法律上的细微差别也比较难以说清
复制代码
3.5. 同源策略
3.6. Web cookie
4. 跨站脚本攻击

4.1. XSS(Cross-Site Scripting,跨站脚本)攻击
4.2. 同源策略提供的隔离是构建安全网站的基础,但如果我们不采取必要的预防措施,这种掩护很容易遭到破坏
4.3. XSS攻击是针对Web的注入攻击,它的恶意输入会改变网站的行为,通常会答应运行未经授权的脚本
4.4. XSS漏洞对于攻击者来说并不难发现,因为他们可以容易地查看网页内容,来了解这个HTML内部的工作原理
4.5. 基于DOM的XSS攻击,它将HTML DOM作为恶意注入的来源,但其他方面的工作方式大致雷同
4.6. 一个安全的Web框架应该内建XSS掩护,在这种情况下,只要在框架内你就是安全的
5. 跨站哀求伪造

5.1. CSRF(Corss-Site Request Forgery,跨站哀求伪造)
5.2. 跨站哀求伪造(CSRF,偶然缩写为XSRF)是对同源策略根本限制的攻击
5.3. Web框架应该提供CSRF掩护,但深入了解底层问题也很有价值,这样你就可以确认掩护机制确实有效,而且能够确保不会干扰该机制
5.4. 同源策略对于POST的处理与GET雷同,而且POST哀求可以修改站点的状态
5.5. 为了防止CSRF攻击,请确保攻击者无法猜测有效的状态更改哀求
5.6. 当代浏览器在cookie上支持利用SameSite属性来缓解CSRF攻击
6. 注意的问题

6.1. 不要让攻击者将不受信任的输入注入HTTP头(类似于XSS)
6.2. 指定准确的MIME内容类型,以确保浏览器正确地处理相应
6.3. 开放式重定向大概会出现问题:不答应重定向到任意URL
6.4. 仅利用<IFRAME>嵌入你可以信任的网站(很多浏览器支持X-Frame-Options头缓解措施)​
6.5. 在处理不受信任的XML数据时,要注意XXE攻击
6.6. CSS的:visited选择器大概会披露浏览器历史中是否有给定的URL
6.7. CSP(Content Security Policy,内容安全策略)相应头,以减少XSS暴露
6.8. 在测试环境中,在所有Web页面中添加特定的安全策略,然后对网站举行测试,并针对每个问题追踪被制止的行为
6.9. 很多HTTP相应头可以帮助你指定浏览器应该答应或不应该答应的内容,包罗Content- Security-Policy相应头、Referrer-Policy相应头、Strict-Transport-Security相应头、X-Content-Type-Options相应头和X-Frame-Options相应头

免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!更多信息从访问主页:qidao123.com:ToB企服之家,中国第一个企服评测及商务社交产业平台。




欢迎光临 ToB企服应用市场:ToB评测及商务社交产业平台 (https://dis.qidao123.com/) Powered by Discuz! X3.4