`

WEB信息安全

    博客分类:
  • web
阅读更多
1.SQL注入:
SQL注入式攻击是利用是指利用设计上的漏洞,在目标服务器上运行Sql命令以及进行其他方式的攻击,动态生成Sql命令时没有对用户输入的数据进行验证是Sql注入攻击得逞的主要原因。比如:
   如果你的查询语句是select * from account where username='"user"' and password='"pwd"'"

   那么,如果输入的用户名是:1' or '1'='1

   那么,你的查询语句将会变成:
select * from admin where username='1 or '1'='1' and assword='"&wd&'"


所以防范的时候需要对用户的输入进行检查。特别式一些特殊字符,比如单引号,双引号,分号,逗号,冒号,连接号等进行转换或者过滤。

I》对用户的输入进行客户端和服务器端验证
II》同时尽量使用prestatement在使用PreparedStatement对象执行SQL命令时,命令被数据库进行编译和解析,然后被放到命令缓冲区.然后,每当执行同一个PreparedStatement对象时,它就会被再解析一次,但不会被再次编译.在缓冲区中可以发现预编译的命令,并且可以重新使用.
    如果要你写insert update delete 最好用preparedStatement,在有大量用户的企业级应用软件中,经常会重复执行相同的SQL命令,使用PreparedStatement对象带来的编译次数的减少能够提高数据库的总体性能.
2.异常情况:
将数据库表结构和程序文件显示给用户:
避免方法:自定义异常或者捕捉全部的异常,并抛出统一的异常,然后配置webwork出现异常的result,呈现统一的错误页面----为了提高用户的友好性,可根据异常情况,配置不同的视图。
3.事务处理:
单库处理:提交和回滚。
多库处理:利用JTA等进行处理。
来保证数据的统一。
4.显示给用户的信息:
权限控制:
有些信息是不是显示的过多给用户。
5.不要过度依赖JS验证,服务端验证是一定要加的。
6.不要有能够传递给浏览器的注释。



分享到:
评论

相关推荐

    web系统信息安全解决方案

    web系统信息安全解决方案,提供系统信息安全解决方案

    信息安全技术Web应用安全检测系统安全技术要求和测试评价方法.pdf

    信息安全技术Web应用安全检测系统安全技术要求和测试评价方法.pdf

    GAT 1107-2013 信息安全技术 web应用安全扫描产品安全技术要求.pdf

    GAT 1107-2013 信息安全技术 web应用安全扫描产品安全技术要求 标 准 号: GA/T 1107-2013 发布单位: 中华人民共和国公安部 起草单位: 公安部计算机信息系统安全产品质量监督检验中心、杭州安恒信息技术有限公司...

    web、app安全培训ppt

    对web安全和app安全的基础讲解,安全测试工具如nmap、sqlmap、awvs等的基本使用方法和使用实例。

    GA∕T 1107-2013 信息安全技术 web应用安全扫描产品安全技术要求.rar

    标准规定了web应用安全扫描产品的安全功能需求、性能要求、自身安全功能要求、安全保证要求及等级划分要求。

    信息安全web

    信息安全课件,中山大学web安全的资料,老师上课的ppt

    Safe3 Web应用防火墙

    Safe3 Web Application Firewall是国内知名安全组织保护伞网络基于新一代Web安全技术开发的全方位企业Web信息安全产品。不仅能有效扫描各WebShell,而且可以抵御各种Web攻击。 Safe3 Web应用防火墙软件特点: ...

    Safe3 Web应用防火墙 v17.6.6.zip

    Safe3 Web Application Firewall是国内知名安全组织保护伞网络基于新一代Web安全技术开发的全方位企业Web信息安全产品。不仅能有效扫描各WebShell,而且可以抵御各种Web攻击。 Safe3 Web应用防火墙软件特点: ...

    Safe3 Web应用防火墙 v17.6.6 精简版

    “Safe3 Web Application Firewall"是国内知名安全组织安全伞网络基于新一代Web安全技术开发的全方位企业Web信息安全产品。不仅能有效扫描各种WebShell,而且可以抵御各种Web攻击。 运行环境: 该软件能运行在 ...

    信息安全培训-Web应用安全攻防实战

    信息安全培训-Web应用安全攻防实战 大量实例 PDF格式

    信息安全-web安全笔记

    信息安全-web安全笔记

    Web安全深度剖析

    《Web安全深度剖析》总结了当前流行的高危漏洞的形成原因...《Web安全深度剖析》最适合渗透测试人员、Web 开发人员、安全咨询顾问、测试人员、架构师、项目经理、设计等人员阅读,也可以作为信息安全等相关专业的教材。

    WEB安全性测试测试用例(基础)

    WEB安全性测试测试用例(基础)

    WEB类安全实施及部署.pdf

    WEB安全是每个项目都要解决的问题,我的分享主要内容如下: - 目前WEB安全的形式,主要介绍目前国内WEB网站安全形式 - 漏洞图解,举例介绍漏洞问题,同时总结经常碰到的产生漏洞的原因 - 如何预防WEB安全问题,通过...

    Web安全深度剖析.pdf

    《Web安全深度剖析》总结了当前流行的高危漏洞的形成原因...《Web安全深度剖析》最适合渗透测试人员、Web 开发人员、安全咨询顾问、测试人员、架构师、项目经理、设计等人员阅读,也可以作为信息安全等相关专业的教材。

    web安全深度剖析

    《Web安全深度剖析》总结了当前流行的高危漏洞的形成原因...《Web安全深度剖析》最适合渗透测试人员、Web 开发人员、安全咨询顾问、测试人员、架构师、项目经理、设计等人员阅读,也可以作为信息安全等相关专业的教材。

    web安全基础培训ppt

    内容: 1. Web安全基础概念 2. Web面临的主要安全问题 3. Web安全常见的漏洞 4. Web安全如何防御

    WEB安全技术白皮书

    Web安全介绍的技术文章在互联网上可以搜罗出很多有用的文章,国内大多信息安全公司也大呼“全民进入了应用安全时代”,似乎只有应用安全才是信息时代未来的关键。深究一下,到底应用安全指什么,最终用户到底需要...

Global site tag (gtag.js) - Google Analytics