常见的 web 安全及防护原理

1.sql注入原理:通郭sql命令插入到web表单递交或者输入活命,达到欺骗服务器执行的恶意sql命令
防范:
1.对用户输入进行校验
2.不适用动态拼接sql
2.XSS(跨站脚本攻击):往web页面插入恶意的html标签或者js代码。
举例子:在论坛放置一个看是安全的链接,窃取cookie中的用户信息
防范:
1.尽量采用post而不使用get提交表单
2.避免cookie中泄漏用户的隐式
3.CSRF(跨站请求伪装):通过伪装来自受信任用户的请求
举例子:黄轶老师的webapp音乐请求数据就是利用CSRF跨站请求伪装来获取QQ音乐的数据
防范:在客服端页面增加伪随机数,通过验证码
4.XSS和CSRF的区别:
1.XSS是获取信息,不需要提前知道其他用户页面的代码和数据包
2.CSRF代替用户完成指定的动作,需要知道其他页面的代码和数据包

©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • sql注入原理 通过把sql命令插入到web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行恶意s...
    tobaccos阅读 499评论 0 0
  • sql 注入原理 就是通过把SQL命令插入到Web表单递交或输入域名或页面请求的查询字符串,最终达到欺骗服务器执行...
    WPeach阅读 999评论 0 1
  • 今天做了一件让自己觉得很没有价值意义的事情,反思一下自己: 1、不要浪费时间 2、不要浪费金钱 3、不要浪费人力 ...
    Fotini阅读 238评论 0 0
  • 电话来了,是丈夫的姐姐,只听到对方旁边有个声音,一直催促她快说快说呀,说让她离婚呀,说她的不是呀。而对方聊...
    加舞冬夏阅读 177评论 0 0
  • 继前两天的大雾天气,今天终于烟消云散,可悲的是,逢年集又赶上下小雨,宣传的途中看到集市上依然有很多小摊小贩冒风雨在...
    6月姑娘阅读 307评论 0 0