我的编程空间,编程开发者的网络收藏夹
学习永远不晚

关于web安全的保护原理

短信预约 -IT技能 免费直播动态提醒
省份

北京

  • 北京
  • 上海
  • 天津
  • 重庆
  • 河北
  • 山东
  • 辽宁
  • 黑龙江
  • 吉林
  • 甘肃
  • 青海
  • 河南
  • 江苏
  • 湖北
  • 湖南
  • 江西
  • 浙江
  • 广东
  • 云南
  • 福建
  • 海南
  • 山西
  • 四川
  • 陕西
  • 贵州
  • 安徽
  • 广西
  • 内蒙
  • 西藏
  • 新疆
  • 宁夏
  • 兵团
手机号立即预约

请填写图片验证码后获取短信验证码

看不清楚,换张图片

免费获取短信验证码

关于web安全的保护原理

  什么是web安全?

  现在基于Web环境的互联网应用是比较广泛的,企业的信息化的过程中各种应用都架设在Web平台上,Web业务的迅速发展也引起黑客们的强烈关注,更多的是Web安全威胁,现在的黑客利用网站操作系统的漏洞和Web服务程序的SQL注入漏洞等得到Web服务器的控制权限,篡改网页内容,严重还将会是窃取重要内部数据,更为严重的则是在网页中植入恶意代码,使访问者得到一个伤害。

关于web安全的保护原理_web开发_web安全_网络完全_编程学习网

  下面我们一起来看看它的安全保护原理是怎样的:

  SQL的一个注入原理

  它就是通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。

  总结来说有下面的几点:

  1.注意不要信任用户的输入,要对用户的输入进行校验,可以使用正则表达式,又或者是去限制长度,也可以是对单引号和双"-"进行转换等。

  2.千万切记不要使用动态拼装SQL,可以使用参数化的SQL或者直接使用存储过程进行数据查询存取。

  3.注意是不要使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。

  4.切记不要把机密信息明文存放,请加密或者hash掉密码和敏感的相关的信息。

  XSS原理及防范

  Xss(也就是cross-sitescripting)攻击它指的是攻击者往Web页面里插入恶意html标签或者javascript代码。例如:攻击者在论坛中放一个

  看起来是比较安全的链接,当骗取用户点击后,窃取cookie中的用户私密信息;又或者是攻击者在论坛中加一个恶意表单,

  当用户提交表单,就会把信息传送到攻击者的服务器中,而不是用户原本以为的信任站点,这个逻辑还是需要了解清楚的。

  XSS它的防范方法

  首先的话在代码里对用户输入的地方和变量都要去仔细的去检查长度和对”<”,”>”,”;”,”’”等字符做过滤;其次任何内容写到页面之前都必须加以encode,避免不小心把htmltag弄出来。这一步做好之后至少可以对付超过一半的XSS攻击。

  首先,避免直接在cookie中泄露用户隐私,比如email、密码等。

  然后是通过使cookie和系统ip绑定来降低cookie泄露后的危险。这样攻击者得到的cookie并没有什么价值,也不可能拿来重放。

  当网站不需要再浏览器端对cookie进行操作,可以在Set-Cookie末尾加上HttpOnly来防止Javascript代码直接获取cookie。

  在实际中是尽量采用POST而非GET提交表单

  XSS与CSRF它是有什么样的区别吗?

  XSS是获取信息,不需要提前知道其他用户页面的代码和数据包。CSRF是代替用户完成指定的动作,需要知道其他用户页面的代码和数据包。

  要完成一次CSRF攻击,受害者必须依次完成两个步骤:

  登录受信任网站A,并且是会在本地生成Cookie。

  如果是在不登出A的情况下,将会是访问危险的网站B。

xss攻击

  CSRF该怎么防御

  实际上服务端的CSRF方式方法是比较多样的,但思想是不变的,就是在客户端页面增加伪随机数,也可以是通过验证码的一个方法。

  总结:我们知道现在由于黑客的职业化程度越来越高,针对Web应用的攻击手段和技术日趋高明、隐蔽,致使大多Web应用处在高风险环境下开展。网站遭受攻击将直接冲破企业应用的安全底线,损害企业的一个形象,导致客户流失,因此学会掌握web安全的防御还是很有必要的。

免责声明:

① 本站未注明“稿件来源”的信息均来自网络整理。其文字、图片和音视频稿件的所属权归原作者所有。本站收集整理出于非商业性的教育和科研之目的,并不意味着本站赞同其观点或证实其内容的真实性。仅作为临时的测试数据,供内部测试之用。本站并未授权任何人以任何方式主动获取本站任何信息。

② 本站未注明“稿件来源”的临时测试数据将在测试完成后最终做删除处理。有问题或投稿请发送至: 邮箱/279061341@qq.com QQ/279061341

关于web安全的保护原理

下载Word文档到电脑,方便收藏和打印~

下载Word文档

猜你喜欢

关于web安全的保护原理

编程学习网:现在基于Web环境的互联网应用是比较广泛的,企业的信息化的过程中各种应用都架设在Web平台上,Web业务的迅速发展也引起黑客们的强烈关注,更多的是Web安全威胁,现在的黑客利用网站操作系统的漏洞和Web服务程序的SQL注入漏洞等得到Web服务器的控制权限,篡改网页内容,严重还将会是窃取重要内部数据,更为严重的则是在网页中植入恶意代码,使访问者得到一个伤害。
关于web安全的保护原理

编程热搜

  • HTML常用标签超详细整理
    目录HTML概述1.1 什么是HTML1.2 HTML概念HTML常用基础标签标签的分类:常用基本标签HTML概述1.1 什么是HTMLHTML是做网站的、Web开发、互联网生态开发(PC端+移动端+微应用) 目前我们使用的都是HTML5,支持传统的PC端开发,还支持移动端开发还支持微应用开发,从而替换了部分传统的移动
    HTML常用标签超详细整理
  • 一文看懂服务器操作
    web(World Wide Web)即全球广域网,也称为万维网,它是一种基于超文本和HTTP的、全球性的、动态交互的、跨平台的分布式图形信息系统。是建立在Internet上的一种网络服务,为浏览者在Internet上查找和浏览信息提供了图形化的。
    一文看懂服务器操作
  • web前端:如何正确学习web前端流程以及如何找工作
    编程学习网:HTML、CSS、Javascript这三个是前端开发中最基本也是最必须的三个技能。前端的开发中,在页面的布局时,HTML将元素进行定义,CSS对展示的元素进行定位,再通过JavaScript实现相应的效果和交互。
    web前端:如何正确学习web前端流程以及如何找工作
  • 完美实现浮动元素横排居中显示
    经常会遇到这样的页面布局:在一排显示几个不同的区域内容,但它们相对于页面是居中对齐的。注意这些区域内容不只是文字,也许还有图片或者其它元素混合而成。一般这样的布局我们很容易想到要用浮动float,但是怎么样居中对齐而又兼容低端浏览器哪?请接着往下看。首先看html
    完美实现浮动元素横排居中显示
  • 共同探讨CSS+DIV布局对建站的影响
    编程学习网:DIV是层叠样式表中的定位技术,全称DIVision,即为划分。有时可以称其为图层。DIV元素是用来为HTML文档内大块的内容提供结构和背景的元素。现在就跟着小编共同来学习一下:共同探讨CSS+DIV布局对建站的影响。
    共同探讨CSS+DIV布局对建站的影响
  • 详解CSS伪元素的妙用单标签之美
    目录:before和::before的区别哪些标签不支持伪元素?利用 after 清除浮动伪元素与css sprites 雪碧图单个颜色实现按钮 hover 、a
    详解CSS伪元素的妙用单标签之美
  • web前端:实现单选框点击label标记中的文字也能选中
    编程学习网:label元素不会向用户呈现任何特殊效果。不过,它为鼠标用户改进了可用性。如果您在label元素内点击文本,就会触发此控件。就是说,当用户选择该标签时,浏览器就会自动将焦点转到和标签相关的表单控件上。
    web前端:实现单选框点击label标记中的文字也能选中
  • 为你介绍CSS浮动清除最好的方法
    编程学习网:所谓网站(Website),就是指在网际网路(因特网)上,根据一定的规则,使用HTML等工具制作的用於展示特定内容的相关网页的集合。现在就跟着小编共同来学习一下:为你介绍CSS浮动清除最好的方法。
    为你介绍CSS浮动清除最好的方法
  • 如何提升网页的加载速度?
    编程学习网:相信在使用浏览器去浏览网页的时候,有些时候总会是出现网页加载慢的情况,除了网速的问题的话,更多的时候还是需要进行相关的设置来去提升网页的加载速度,会发现快的速度将会是让人感觉到非常的爽,下面我们来分享一下该如何才能进行优化,最终提升效率。方法是有很多种,在这里就不逐个的来列举出来了,有需要的朋友们可以参考一下。
    如何提升网页的加载速度?
  • web前端:js垃圾回收及内存泄漏
    编程学习网:Javascript也可以用于其他场合,如服务器端编程。完整的JavaScript实现包含三个部分:ECMAScript,文档对象模型,浏览器对象模型。
    web前端:js垃圾回收及内存泄漏

目录