网站开发常规安全规范(持续更新)

2024-06-15 19:12

本文主要是介绍网站开发常规安全规范(持续更新),希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

针对网站开发中常见的安全问题,整理一些常见开发规范。(持续更新)

1) SQL注入

必须使用占位符生成所有SQL语句。

通过串联构建SQL语句时,请使用数据库引擎提供的特殊API来执行转义,并正确地组成SQL语句中的文字。

不要直接将传递给web应用程序的参数写入SQL语句(必须过滤传入参数,并且使用占位符组成SQL语句)。

限制显示在web浏览器上的错误消息,避免出现具体SQL错误等提示。

向数据库帐户授予最低权限。

2) OS命令注入

避免开放、使用可能调用shell命令的函数或接口。

当使用可以调用shell命令的函数时,请检查组成shell参数的所有变量,并确保只执行那些被授权执行的变量。

3) 未检查路径名参数/目录信任

不要直接使用外部参数指定存储在web服务器上的文件的名称。

使用固定目录来处理文件名,并去除文件名中的目录名。

正确管理文件访问权限。

检查文件名。

4) 会话管理不完备

使用HTTPS:确保应用使用HTTPS来加密所有的请求和响应数据,从而防止会话信息在网络中明文传输,减少中间人攻击的风险。

安全的Cookie设置:设置HttpOnly标志,防止通过JavaScript访问Cookie,增加Cookie的安全性。设置Secure标志,确保只有通过HTTPS传输时才能使用Cookie。

登录会话标识(Session ID):在每次请求时强制用户提供一个唯一的会话标识符,并验证其有效性。

定期更新会话标识:要求用户定期更新他们的会话标识,例如,通过要求用户登录来获取一个新的会话标识。

注销机制:提供及时的注销或退出登录功能,让用户可以主动终止会话。

5) Cross-Site Scripting

检查输入值,不允许HTML/Javascript/CSS文本输入。

对要输出到网页的所有内容执行过滤、转义。

在HTML中输出URL时,只允许以某些模式开头的URL,如“http://”和“https://”。

不允许动态创建包含<script></script>标记的内容。

不允许从任意网站导入样式表。

6) CSRF

当通过POST方法访问要执行某些操作的网页时,生成一个秘钥,将其插入表单的隐藏标签中,只有当秘钥正确时才执行请求的操作。

在执行请求前要求输入密码、或图形验证码、或手机验证码,只有在密码、或图形验证码、或手机验证码正确的情况下才能完成操作。

检查referrer是否为预期的URL,只有当URL正确时才能继续。

7) HTTP标头注入

不要直接打印HTTP头。

检查请求头是否合法,对请求头进行验证和清理,并且避免将用户输入包含在响应标头中。

删除请求头中出现的所有换行符。

8) 邮件头注入

标头使用固定值,并将所有外部输入输出到电子邮件正文。

如果固定值不能用于标头,请使用web应用程序的执行环境或语言提供的电子邮件发送API。

不要在HTML中指定电子邮件地址。

删除外部文本输入中出现的所有换行符。

9) 点击劫持

确保你的服务器在HTTP响应头部中正确设置了X-Frame-Options: DENY或SAMEORIGIN。

使用Content Security Policy(CSP)并设置frame-ancestors指令。

使用X-XSS-Protection,并确保它被设置为0。

10)缓冲区溢出

对于外部输入的数据进行验证和清理,确保它们的大小不会超过预期的缓冲区大小。

使用 StringBuilder 或 StringBuffer 的 append 方法来拼接字符串,并提前设置一个合理的容量大小,避免不断扩展内存。

11)缺少访问控制和授权控制

我们基于Shiro实现身份验证、访问控制、授权控制。

12)服务器安全对策

经常检查操作系统和软件漏洞信息,并采取相应的必要措施。

建议使用加密身份验证访问服务器,例如公钥,而不是使用密码进行远程服务器访问。

如使用密码身份验证时,请确保使用足够复杂的字符串。

禁用未使用的服务和接口,并删除不必要的帐户。

不要将不打算公开的文件放在web服务器的公共目录下。

这篇关于网站开发常规安全规范(持续更新)的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1064326

相关文章

Eclipse+ADT与Android Studio开发的区别

下文的EA指Eclipse+ADT,AS就是指Android Studio。 就编写界面布局来说AS可以边开发边预览(所见即所得,以及多个屏幕预览),这个优势比较大。AS运行时占的内存比EA的要小。AS创建项目时要创建gradle项目框架,so,创建项目时AS比较慢。android studio基于gradle构建项目,你无法同时集中管理和维护多个项目的源码,而eclipse ADT可以同时打开

Python应用开发——30天学习Streamlit Python包进行APP的构建(9)

st.area_chart 显示区域图。 这是围绕 st.altair_chart 的语法糖。主要区别在于该命令使用数据自身的列和指数来计算图表的 Altair 规格。因此,在许多 "只需绘制此图 "的情况下,该命令更易于使用,但可定制性较差。 如果 st.area_chart 无法正确猜测数据规格,请尝试使用 st.altair_chart 指定所需的图表。 Function signa

9 个 GraphQL 安全最佳实践

GraphQL 已被最大的平台采用 - Facebook、Twitter、Github、Pinterest、Walmart - 这些大公司不能在安全性上妥协。但是,尽管 GraphQL 可以成为您的 API 的非常安全的选项,但它并不是开箱即用的。事实恰恰相反:即使是最新手的黑客,所有大门都是敞开的。此外,GraphQL 有自己的一套注意事项,因此如果您来自 REST,您可能会错过一些重要步骤!

PS的一些操作~持续抄袭中....

套索工具使用时移动图片——按住空格键,鼠标左键按住,拖动!

数据库原理与安全复习笔记(未完待续)

1 概念 产生与发展:人工管理阶段 → \to → 文件系统阶段 → \to → 数据库系统阶段。 数据库系统特点:数据的管理者(DBMS);数据结构化;数据共享性高,冗余度低,易于扩充;数据独立性高。DBMS 对数据的控制功能:数据的安全性保护;数据的完整性检查;并发控制;数据库恢复。 数据库技术研究领域:数据库管理系统软件的研发;数据库设计;数据库理论。数据模型要素 数据结构:描述数据库

WDF驱动开发-WDF总线枚举(一)

支持在总线驱动程序中进行 PnP 和电源管理 某些设备永久插入系统,而其他设备可以在系统运行时插入和拔出电源。 总线驱动 必须识别并报告连接到其总线的设备,并且他们必须发现并报告系统中设备的到达和离开情况。 总线驱动程序标识和报告的设备称为总线的 子设备。 标识和报告子设备的过程称为 总线枚举。 在总线枚举期间,总线驱动程序会为其子 设备创建设备对象 。  总线驱动程序本质上是同时处理总线枚

相关网站

力扣  https://leetcode-cn.com/contest/weekly-contest-124

使用JWT进行安全通信

在现代Web应用中,安全通信是至关重要的。JSON Web Token(JWT)是一种流行的安全通信方式,它允许用户和服务器之间安全地传输信息。JWT是一种紧凑的、URL安全的表示方法,用于在两方之间传输信息。本文将详细介绍JWT的工作原理,并提供代码示例帮助新人理解和实现JWT。 什么是JWT? JWT是一种开放标准(RFC 7519),它定义了一种紧凑且自包含的方式,用于在各方之间以JSO

JavaWeb系列六: 动态WEB开发核心(Servlet) 上

韩老师学生 官网文档为什么会出现Servlet什么是ServletServlet在JavaWeb项目位置Servlet基本使用Servlet开发方式说明快速入门- 手动开发 servlet浏览器请求Servlet UML分析Servlet生命周期GET和POST请求分发处理通过继承HttpServlet开发ServletIDEA配置ServletServlet注意事项和细节 Servlet注

手把手教你入门vue+springboot开发(五)--docker部署

文章目录 前言一、前端打包二、后端打包三、docker运行总结 前言 前面我们重点介绍了vue+springboot前后端分离开发的过程,本篇我们结合docker容器来研究一下打包部署过程。 一、前端打包 在VSCode的命令行中输入npm run build可以打包前端代码,出现下图提示表示打包完成。 打包成功后会在前端工程目录生成dist目录,如下图所示: 把