IT数码 购物 网址 头条 软件 日历 阅读 图书馆
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
图片批量下载器
↓批量下载图片,美女图库↓
图片自动播放器
↓图片自动播放器↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁
 
   -> 网络协议 -> web安全 -> 正文阅读

[网络协议]web安全

web应用

认证:验证用户是否合法, 比如登录密码认证,人脸认证,短信验证,指纹;

鉴权:验证用户的操作权限,对应角色,不同的角色拥有不同的权限;

审计:后台服务会记录用户的操作,方便日后追踪定责;比如对网站的恶意攻击者发起法律维权;

XSS

跨站脚本攻击;

利用浏览器漏洞,通过执行黑客编写的js脚本来。可以窃取用户的cookie 密码 按键轨迹;

防护:用户的一切输入皆不可信。验证用户的输入,黑名单,白名单。特别的如果通过过滤用户输入,比如过滤一切<javasrcipt>和</javasrcipt>标签,如果黑客输入<java<javasrcipt></javasrcipt>srcipt>,过滤后仍然存在字符串<javascript>。建议使用白名单或者输出时过滤;

CSRF

跨站伪造请求;

黑客通过诱导用户访问某个网站,让用户浏览器发起一个伪造请求,执行黑客定义的操作;

SSRF

服务端伪造请求;

黑客输入内网url,服务端执行该请求,获取服务端内网信息;

同源策略

OP,基于同一源下的请求只能访问当前源下的资源,比如ajax的请求如果请求其他源的资源,则会提示跨域错误。同源要素:协议+域名+端口,比如http+www.baidu.com+80;同一ip有多个域名,也会存在跨域;

SQL注入

通过拼接sql参数导致sql被恶意执行;

解决方案:java中通过PrepareStatement预解析后再执行;

序列化漏洞

在将字符串或者字节流转换成对象时,需要调用序列化组件的相关默认方法,黑客通过输入数据构造恶意方法,导致方法被调用,进而在服务端执行了恶意命令,拥有了服务端数据权限;

拥有了服务器的数据权限,即拥有了控制整个系统的权限!

  网络协议 最新文章
使用Easyswoole 搭建简单的Websoket服务
常见的数据通信方式有哪些?
Openssl 1024bit RSA算法---公私钥获取和处
HTTPS协议的密钥交换流程
《小白WEB安全入门》03. 漏洞篇
HttpRunner4.x 安装与使用
2021-07-04
手写RPC学习笔记
K8S高可用版本部署
mySQL计算IP地址范围
上一篇文章      下一篇文章      查看所有文章
加:2022-03-13 22:11:44  更:2022-03-13 22:12:31 
 
开发: C++知识库 Java知识库 JavaScript Python PHP知识库 人工智能 区块链 大数据 移动开发 嵌入式 开发工具 数据结构与算法 开发测试 游戏开发 网络协议 系统运维
教程: HTML教程 CSS教程 JavaScript教程 Go语言教程 JQuery教程 VUE教程 VUE3教程 Bootstrap教程 SQL数据库教程 C语言教程 C++教程 Java教程 Python教程 Python3教程 C#教程
数码: 电脑 笔记本 显卡 显示器 固态硬盘 硬盘 耳机 手机 iphone vivo oppo 小米 华为 单反 装机 图拉丁

360图书馆 购物 三丰科技 阅读网 日历 万年历 2024年11日历 -2024/11/26 6:33:19-

图片自动播放器
↓图片自动播放器↓
TxT小说阅读器
↓语音阅读,小说下载,古典文学↓
一键清除垃圾
↓轻轻一点,清除系统垃圾↓
图片批量下载器
↓批量下载图片,美女图库↓
  网站联系: qq:121756557 email:121756557@qq.com  IT数码