当前位置:网站首页>Web安全总结
Web安全总结
2022-07-03 10:34:00 【江南无故人】
SQL注入
原理:
利用Web应用对后台数据库查询语句处理存在的安全漏洞,攻击者提交一段精心构造的数据库查询代码,根据返回的结果,获得他想得知的数据
受影响的系统:对输入参数不进行检查和过滤的系统
常见的SQL注入过程:
1.修改参数值等数据,被修改的数据注入到SQL语句中
2.数据库引擎执行被修改的SQL命令,将结果返回
3.根据返回的敏感信息构造语句进行进一步注入
例:
跨站脚本攻击(XSS)
原理:
Web服务器没有对用户输入进行有效性验证,而又轻易返回给客户端
攻击者往Web页面里插入恶意html代码,当用户浏览该网页时,嵌入其中的恶意代码被执行
危害:
可以盗取用户帐户,修改用户设置,盗取/污染cookie,做虚假广告,查看主机信息等
攻击步骤:
1.寻找漏洞
2.注入恶意代码
3.欺骗用户访问
跨站请求伪造(CSRF)
原理:
目标网站A,恶意网站B
文件包含漏洞
当使用这4个函数包含一个新的文件时,该文件将作为php代码执行,php内核并不会在意该被包含文件的类型
验证码技术
用于人机区分,是防御http攻击的一种手段
总结
客户端和服务器面临的威胁:
防御Web攻击:
服务器:
1.简单性,最好把不必要的服务卸掉
2.使用超级用户需谨慎
3.本地和远程访问控制
4.审计,在审计记录中查找可疑数据
5.备份策略,方便快速恢复服务以减少损失
客户端:
1.对浏览器的安全性进行设置,使用漏洞数较少的浏览器,经常对浏览器进行升级
2.经常对操作系统打补丁、升级
3.尽量不打开一些不信任的网站
同源策略:
边栏推荐
- (2) Base
- Redis things
- Intel 13th generation core flagship exposure, single core 5.5ghz
- 行业唯一!法大大电子合同上榜36氪硬核科技企业
- Numpy np.max和np.maximum实现relu函数
- Static library vs shared library
- [VTK] vtkPolydataToImageStencil 源码解读
- Software testing weekly (issue 78): the more confident you are about the future, the more patient you are about the present.
- The manuscript will be revised for release tonight. But, still stuck here, maybe what you need is a paragraph.
- 软考中级软件设计师该怎么备考
猜你喜欢
00后抛弃互联网: 毕业不想进大厂,要去搞最潮Web3
Event preview | the live broadcast industry "rolled in" to drive new data growth points with product power
2022 northeast four provinces match VP record / supplementary questions
Multi dimensional monitoring: the data base of intelligent monitoring
Processes and threads
软件测试周刊(第78期):你对未来越有信心,你对现在越有耐心。
2022 东北四省赛 VP记录/补题
DS90UB949
Abandon the Internet after 00: don't want to enter a big factory after graduation, but go to the most fashionable Web3
Encapsulate a koa distributed locking middleware to solve the problem of idempotent or repeated requests
随机推荐
【obs】obs的ini格式的ConfigFile
ASP. Net hotel management system
ORACLE 11G 单机冷备数据库
Illustrated network: what is virtual router redundancy protocol VRRP?
今晚要修稿子準備發佈。但是,仍卡在這裡,也許你需要的是一個段子。
Empire CMS no thumbnail smart tag (e:loop) two ways to judge whether there is a titlepic
Linear table sequence table comprehensive application problem p18
Double linked list of linear list
Execute kubectl on Tencent cloud container service node
C语言日志库zlog基本使用
Gut | 香港中文大学于君组揭示吸烟改变肠道菌群并促进结直肠癌(不要吸烟)
Project management essence reading notes (VII)
A simple method of adding dividing lines in recyclerview
Gut | Yu Jun group of the Chinese University of Hong Kong revealed that smoking changes intestinal flora and promotes colorectal cancer (do not smoke)
高精度室内定位技术,在智慧工厂安全管理的应用
如何:配置 ClickOnce 信任提示行为
How to become a senior digital IC Design Engineer (1-2) Verilog coding syntax: Verilog 1995, 2001, 2005 standards
Reading notes: heart like Bodhi, Cao Dewang
phpcms 提示信息页面跳转showmessage
LeetCode 46:全排列