网站开发常规安全规范(持续更新)

2024-06-15 19:12

本文主要是介绍网站开发常规安全规范(持续更新),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

针对网站开发中常见的安全问题,整理一些常见开发规范。(持续更新)

1) SQL注入

必须使用占位符生成所有SQL语句。

通过串联构建SQL语句时,请使用数据库引擎提供的特殊API来执行转义,并正确地组成SQL语句中的文字。

不要直接将传递给web应用程序的参数写入SQL语句(必须过滤传入参数,并且使用占位符组成SQL语句)。

限制显示在web浏览器上的错误消息,避免出现具体SQL错误等提示。

向数据库帐户授予最低权限。

2) OS命令注入

避免开放、使用可能调用shell命令的函数或接口。

当使用可以调用shell命令的函数时,请检查组成shell参数的所有变量,并确保只执行那些被授权执行的变量。

3) 未检查路径名参数/目录信任

不要直接使用外部参数指定存储在web服务器上的文件的名称。

使用固定目录来处理文件名,并去除文件名中的目录名。

正确管理文件访问权限。

检查文件名。

4) 会话管理不完备

使用HTTPS:确保应用使用HTTPS来加密所有的请求和响应数据,从而防止会话信息在网络中明文传输,减少中间人攻击的风险。

安全的Cookie设置:设置HttpOnly标志,防止通过JavaScript访问Cookie,增加Cookie的安全性。设置Secure标志,确保只有通过HTTPS传输时才能使用Cookie。

登录会话标识(Session ID):在每次请求时强制用户提供一个唯一的会话标识符,并验证其有效性。

定期更新会话标识:要求用户定期更新他们的会话标识,例如,通过要求用户登录来获取一个新的会话标识。

注销机制:提供及时的注销或退出登录功能,让用户可以主动终止会话。

5) Cross-Site Scripting

检查输入值,不允许HTML/Javascript/CSS文本输入。

对要输出到网页的所有内容执行过滤、转义。

在HTML中输出URL时,只允许以某些模式开头的URL,如“http://”和“https://”。

不允许动态创建包含<script></script>标记的内容。

不允许从任意网站导入样式表。

6) CSRF

当通过POST方法访问要执行某些操作的网页时,生成一个秘钥,将其插入表单的隐藏标签中,只有当秘钥正确时才执行请求的操作。

在执行请求前要求输入密码、或图形验证码、或手机验证码,只有在密码、或图形验证码、或手机验证码正确的情况下才能完成操作。

检查referrer是否为预期的URL,只有当URL正确时才能继续。

7) HTTP标头注入

不要直接打印HTTP头。

检查请求头是否合法,对请求头进行验证和清理,并且避免将用户输入包含在响应标头中。

删除请求头中出现的所有换行符。

8) 邮件头注入

标头使用固定值,并将所有外部输入输出到电子邮件正文。

如果固定值不能用于标头,请使用web应用程序的执行环境或语言提供的电子邮件发送API。

不要在HTML中指定电子邮件地址。

删除外部文本输入中出现的所有换行符。

9) 点击劫持

确保你的服务器在HTTP响应头部中正确设置了X-Frame-Options: DENY或SAMEORIGIN。

使用Content Security Policy(CSP)并设置frame-ancestors指令。

使用X-XSS-Protection,并确保它被设置为0。

10)缓冲区溢出

对于外部输入的数据进行验证和清理,确保它们的大小不会超过预期的缓冲区大小。

使用 StringBuilder 或 StringBuffer 的 append 方法来拼接字符串,并提前设置一个合理的容量大小,避免不断扩展内存。

11)缺少访问控制和授权控制

我们基于Shiro实现身份验证、访问控制、授权控制。

12)服务器安全对策

经常检查操作系统和软件漏洞信息,并采取相应的必要措施。

建议使用加密身份验证访问服务器,例如公钥,而不是使用密码进行远程服务器访问。

如使用密码身份验证时,请确保使用足够复杂的字符串。

禁用未使用的服务和接口,并删除不必要的帐户。

不要将不打算公开的文件放在web服务器的公共目录下。

这篇关于网站开发常规安全规范(持续更新)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1064326

相关文章

基于Qt开发一个简单的OFD阅读器

《基于Qt开发一个简单的OFD阅读器》这篇文章主要为大家详细介绍了如何使用Qt框架开发一个功能强大且性能优异的OFD阅读器,文中的示例代码讲解详细,有需要的小伙伴可以参考一下... 目录摘要引言一、OFD文件格式解析二、文档结构解析三、页面渲染四、用户交互五、性能优化六、示例代码七、未来发展方向八、结论摘要

Ubuntu 24.04 LTS怎么关闭 Ubuntu Pro 更新提示弹窗?

《Ubuntu24.04LTS怎么关闭UbuntuPro更新提示弹窗?》Ubuntu每次开机都会弹窗提示安全更新,设置里最多只能取消自动下载,自动更新,但无法做到直接让自动更新的弹窗不出现,... 如果你正在使用 Ubuntu 24.04 LTS,可能会注意到——在使用「软件更新器」或运行 APT 命令时,

在 VSCode 中配置 C++ 开发环境的详细教程

《在VSCode中配置C++开发环境的详细教程》本文详细介绍了如何在VisualStudioCode(VSCode)中配置C++开发环境,包括安装必要的工具、配置编译器、设置调试环境等步骤,通... 目录如何在 VSCode 中配置 C++ 开发环境:详细教程1. 什么是 VSCode?2. 安装 VSCo

C#图表开发之Chart详解

《C#图表开发之Chart详解》C#中的Chart控件用于开发图表功能,具有Series和ChartArea两个重要属性,Series属性是SeriesCollection类型,包含多个Series对... 目录OverviChina编程ewSeries类总结OverviewC#中,开发图表功能的控件是Char

鸿蒙开发搭建flutter适配的开发环境

《鸿蒙开发搭建flutter适配的开发环境》文章详细介绍了在Windows系统上如何创建和运行鸿蒙Flutter项目,包括使用flutterdoctor检测环境、创建项目、编译HAP包以及在真机上运... 目录环境搭建创建运行项目打包项目总结环境搭建1.安装 DevEco Studio NEXT IDE

Python开发围棋游戏的实例代码(实现全部功能)

《Python开发围棋游戏的实例代码(实现全部功能)》围棋是一种古老而复杂的策略棋类游戏,起源于中国,已有超过2500年的历史,本文介绍了如何用Python开发一个简单的围棋游戏,实例代码涵盖了游戏的... 目录1. 围棋游戏概述1.1 游戏规则1.2 游戏设计思路2. 环境准备3. 创建棋盘3.1 棋盘类

这15个Vue指令,让你的项目开发爽到爆

1. V-Hotkey 仓库地址: github.com/Dafrok/v-ho… Demo: 戳这里 https://dafrok.github.io/v-hotkey 安装: npm install --save v-hotkey 这个指令可以给组件绑定一个或多个快捷键。你想要通过按下 Escape 键后隐藏某个组件,按住 Control 和回车键再显示它吗?小菜一碟: <template

Hadoop企业开发案例调优场景

需求 (1)需求:从1G数据中,统计每个单词出现次数。服务器3台,每台配置4G内存,4核CPU,4线程。 (2)需求分析: 1G / 128m = 8个MapTask;1个ReduceTask;1个mrAppMaster 平均每个节点运行10个 / 3台 ≈ 3个任务(4    3    3) HDFS参数调优 (1)修改:hadoop-env.sh export HDFS_NAMENOD

poj3468(线段树成段更新模板题)

题意:包括两个操作:1、将[a.b]上的数字加上v;2、查询区间[a,b]上的和 下面的介绍是下解题思路: 首先介绍  lazy-tag思想:用一个变量记录每一个线段树节点的变化值,当这部分线段的一致性被破坏我们就将这个变化值传递给子区间,大大增加了线段树的效率。 比如现在需要对[a,b]区间值进行加c操作,那么就从根节点[1,n]开始调用update函数进行操作,如果刚好执行到一个子节点,

hdu1394(线段树点更新的应用)

题意:求一个序列经过一定的操作得到的序列的最小逆序数 这题会用到逆序数的一个性质,在0到n-1这些数字组成的乱序排列,将第一个数字A移到最后一位,得到的逆序数为res-a+(n-a-1) 知道上面的知识点后,可以用暴力来解 代码如下: #include<iostream>#include<algorithm>#include<cstring>#include<stack>#in