第七色在线视频,2021少妇久久久久久久久久,亚洲欧洲精品成人久久av18,亚洲国产精品特色大片观看完整版,孙宇晨将参加特朗普的晚宴

為了賬號(hào)安全,請(qǐng)及時(shí)綁定郵箱和手機(jī)立即綁定

簡(jiǎn)單的web端網(wǎng)絡(luò)安全

標(biāo)簽:
Java

图片描述
先简单介绍一下XSS

XSS是一种注入类攻击目前分为三种

1、反射性

2、存储性

3、dom型

简单的xss大概就是一段js脚本代码

其他的还有 ifrom img标签一类的

大概作用可以窃取cookie什么的,

如果要防范的话,

策略上呢,防止cookie被窃取用httponly可以解决,将关键的cookie用httponly

html最好在输出端做操作,貌似owasp可以帮你解决一类的

还有一种 CSRF(跨站请求伪造)

大概这种请求对受害者需要了解的比较多才能做到,

比如在受害者经常进入的网站里嵌入脚本什么的,链接的话就可以帮助你完成你想要的

解决方案呢:

可以试着验证 refer~什么的,但是不是很好

进一步可以试着用token来做验证

目前java的一些网站框架就自带这些东西了

还有一种就是 SSRF

大概就是服务器不小心被自己坑了~~

有关mysql 的权限要低权限哈别给太高的权限

注意文件上传的问题,如果上传了可执行文件,就会出现问题,注意监测

down.jsp?path=1.jsp

还有注意网站重定向

如果重定向是依靠网址重定向,则可能会被劫持跳转到其他钓鱼网站。

查询服务器目录

如果页面中有传路径查看文件可能会出现问题

比如 path=../etc/password

或者 ../WEB-INF/web.xml

解决过滤 ../

或者用file表或者hash值来做id

注意这些请求

curl:

ftp:

file:

sql注入工具

sqlmap

xss

御剑

用户的role权限不建议写在session中

點(diǎn)擊查看更多內(nèi)容
5人點(diǎn)贊

若覺得本文不錯(cuò),就分享一下吧!

評(píng)論

作者其他優(yōu)質(zhì)文章

正在加載中
移動(dòng)開發(fā)工程師
手記
粉絲
81
獲贊與收藏
3604

關(guān)注作者,訂閱最新文章

閱讀免費(fèi)教程

感謝您的支持,我會(huì)繼續(xù)努力的~
掃碼打賞,你說多少就多少
贊賞金額會(huì)直接到老師賬戶
支付方式
打開微信掃一掃,即可進(jìn)行掃碼打賞哦
今天注冊(cè)有機(jī)會(huì)得

100積分直接送

付費(fèi)專欄免費(fèi)學(xué)

大額優(yōu)惠券免費(fèi)領(lǐng)

立即參與 放棄機(jī)會(huì)
微信客服

購課補(bǔ)貼
聯(lián)系客服咨詢優(yōu)惠詳情

幫助反饋 APP下載

慕課網(wǎng)APP
您的移動(dòng)學(xué)習(xí)伙伴

公眾號(hào)

掃描二維碼
關(guān)注慕課網(wǎng)微信公眾號(hào)

舉報(bào)

0/150
提交
取消