当前位置: 首页 > article >正文

安全规约、脱敏规范、敏感逻辑的保护方案、防止 SQL 注入

文章目录

  • I 强制性安全规约
    • 对于文件上传功能,需要对于文件大小、类型进行严格检查和控制。
    • 平台资源的防重放机制
    • URL 外部重定向传入的目标地址必须执行白名单过滤。
    • 表单、AJAX 提交必须执行 CSRF 安全验证。
    • 禁止向 HTML 页面输出未经安全过滤或未正确转义的用户数据。
    • 用户请求参数必须做有效性验证
    • 防止 SQL 注入
    • 用户敏感数据
    • 用户权限控制校验
  • II 推荐性安全规约
  • III 安全基础知识扩展
    • 敏感信息
    • 敏感逻辑的保护方案
    • 脱敏规范
    • 通讯协议的安全措施
    • web安全知识
  • IV 正则输入源串拒绝服务 ReDoS
    • 正则表达式"ReDoS"
    • 解决方法

I 强制性安全规约

对于文件上传功能,需要对于文件大小、类型进行严格检查和控制。

说明:攻击者可以利用上传漏洞,上传恶意文件到服务器,并且远程执行,达到控制网站服务器的目的。

平台资源的防重放机制

在使用平台资源,譬如短信、邮件、电话、下单、支付,必须实现正确的防重放的机制,如数量限制、疲劳度控制、验证码校验,避免被滥刷而导致资损。

说明:如注册时发送验证码到手机,如果没有限制次数和频率,那么可以利用此功能骚扰到其它用户,并造成短信平台资源浪费。


URL 外部重定向传入的目


http://www.kler.cn/a/506814.html

相关文章:

  • Linux第二课:LinuxC高级 学习记录day04
  • 中间件以及主流中间件产品:IBM MQSeries和BEA Tuxedo介绍
  • 麦田物语学习笔记:代码链接UI实现时间日期对应转换
  • 【gin】中间件使用之jwt身份认证和Cors跨域,go案例
  • 我这不需要保留本地修改, 只需要拉取远程更改
  • Flink系统知识讲解之:容错与State状态管理
  • 25/1/16 嵌入式笔记 STM32F108
  • C语言结构体漫谈:从平凡中见不平凡
  • 《基于深度学习的多色光度巡天项目天文目标检测框架》论文精读
  • 1 使用EMIO
  • 【Axure】配色库
  • 5、docker-compose和docker-harbor
  • 电池预测 | 第21讲 基于Gamma伽马模型结合EM算法和粒子滤波算法参数估计的锂电池剩余寿命预测
  • python中自动化playwright录制功能跳过繁琐的系统登录操作
  • Git在add的时候出现error: unable to index file 的问题,导致add失败的问题解决
  • 大数据就业前景及待遇如何?
  • 打造更安全的Linux系统:玩转PAM配置文件
  • 为Hugo/Hexo设计的在线Markdown编辑器
  • Flutter 多终端测试 自定义启动画面​​​​​​​ 更换小图标和应用名称
  • RK3568-Linux应用学习记录
  • 复用类(2):代理、结合使用组合和继承
  • 三数之和力扣--15
  • Unity3d 实时天气系统基于UniStorm插件和xx天气API实现(含源码)
  • 音视频文件提供流式传输之HTTP Live Streaming (HLS)
  • SUN的J2EE与微软的DNA
  • 【设计模式】6大设计原则和23种设计模式