国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

網(wǎng)絡(luò)安全逐漸成為程序員的必備技能
2020-09-08   跨界架構(gòu)師


  本文轉(zhuǎn)載自微信公眾號(hào)「跨界架構(gòu)師」,作者Zachary。轉(zhuǎn)載本文請(qǐng)聯(lián)系跨界架構(gòu)師公眾號(hào)。
 
  大家好,我是Z哥。
 
  不知道大家有沒(méi)有發(fā)現(xiàn)。如今,曝光某些知名公司信息泄露的事件頻率越來(lái)越高。與之對(duì)應(yīng)的,網(wǎng)絡(luò)安全問(wèn)題也越來(lái)越受到重視。
 
  從百度指數(shù)摘錄了兩張圖給大家分享下。

 
  可以看到,對(duì)網(wǎng)絡(luò)安全相關(guān)的信息和關(guān)注度在逐漸走高,特別是近幾年的幾次大型數(shù)據(jù)泄露等安全事件引起了不小的輿論轟動(dòng)。
 
  說(shuō)實(shí)話,現(xiàn)在在企業(yè)做CTO風(fēng)險(xiǎn)還是蠻大的,萬(wàn)一所在的企業(yè)出現(xiàn)什么網(wǎng)絡(luò)安全事件,CTO也得承擔(dān)責(zé)任。
 
  雖然說(shuō)我們廣大程序員們不用承擔(dān)責(zé)任,但是一旦經(jīng)你手發(fā)生的安全事件,你自然也會(huì)受到或多或少的牽連。
 
  寫這篇文章的時(shí)候正好想起一個(gè)段子,分享給大家圖個(gè)樂(lè):
 
  有人問(wèn)一位搞WEB安全的人為什么PHP是世界上最好的語(yǔ)言,他的回答是PHP網(wǎng)站漏洞多,有飯吃。
 
  這可能也是目前PHP的聲音越來(lái)越小的原因之一吧。
 
  其實(shí)排除一些特定框架中的特定安全問(wèn)題,具有普遍性的安全問(wèn)題也不少。其中最常見(jiàn)的就屬以下幾種,我覺(jué)得我們每一位程序員應(yīng)該都要知道如何盡量避免這些常見(jiàn)問(wèn)題的發(fā)生。
 
  SQL注入
 
  跨站腳本攻擊(XSS)
 
  跨站請(qǐng)求偽造(CSRF)
 
  越權(quán)漏洞
 
  /01SQL注入/
 
  SQL注入應(yīng)該是最多人知道的一個(gè)安全問(wèn)題。原因是由于SQL語(yǔ)句的編寫是通過(guò)字符串拼接進(jìn)行的,包括參數(shù)。那么一旦用戶輸入的參數(shù)改變了整個(gè)語(yǔ)句的含義,執(zhí)行SQL語(yǔ)句的結(jié)果就變得不可預(yù)期了。比如,
 
  SELECT*FROMuserWHEREid=‘1or1=‘1’。加粗部分就是用戶輸入的內(nèi)容。
 
  如果上面的這段SQL語(yǔ)句被執(zhí)行,用戶信息就全部泄露了。
 
  SQL注入還有很多變種,比如故意讓語(yǔ)句執(zhí)行報(bào)錯(cuò)之類,從錯(cuò)誤信息中獲取重要信息。
 
  如何防范呢?只要避免SQL拼接,使用參數(shù)化的方式執(zhí)行SQL即可。比如上面這個(gè)例子,如果@id參數(shù)的數(shù)據(jù)類型是int,那么「or1=‘1」自然無(wú)法轉(zhuǎn)換成int類型。
 
  /02跨站腳本攻擊(XSS)/
 
  XSS最常出現(xiàn)在一些內(nèi)容型站點(diǎn)上,因?yàn)樗饕槍?duì)的是根據(jù)服務(wù)端數(shù)據(jù)動(dòng)態(tài)渲染html的頁(yè)面。
 
  比如,當(dāng)我在某個(gè)社區(qū)回復(fù)帖子的時(shí)候,故意輸入了「樓主牛逼~
 
  」。如果服務(wù)端沒(méi)有做好相應(yīng)的處理,直接把內(nèi)容原封不動(dòng)的存到了數(shù)據(jù)庫(kù),那么當(dāng)帖子翻到我的回復(fù)所在的樓層,就會(huì)在顯示“樓主牛逼”字樣的同時(shí)出現(xiàn)一個(gè)提示“250”的彈窗。
 
  當(dāng)然,只是彈個(gè)窗沒(méi)啥意思。如果腳本中獲取用戶本地的cookie信息上傳到指定服務(wù)器,那么其他人就可以利用該用戶的cookie登陸他的賬號(hào)了,想想就有點(diǎn)后怕。
 
  如何防范呢?要么就是過(guò)濾掉這種html標(biāo)簽,因?yàn)榇蠖鄶?shù)場(chǎng)景純文本就能滿足。如果實(shí)在有富文本的需求,可以進(jìn)行一次轉(zhuǎn)義,作為字符來(lái)存儲(chǔ),避免將html標(biāo)簽直接保存下來(lái)。
 
  另外,針對(duì)cookie可以設(shè)置一下httponly,這樣的話js就無(wú)法獲取cookie信息了。
 
  /03跨站請(qǐng)求偽造(CSRF)/
 
  CSRF就是利用瀏覽器的緩存以及網(wǎng)站的登陸狀態(tài)記憶功能,通過(guò)惡意腳本向你剛訪問(wèn)過(guò)的網(wǎng)站發(fā)起請(qǐng)求,讓網(wǎng)站誤認(rèn)為是你本人在操作。
 
  比如,你剛訪問(wèn)過(guò)某銀行網(wǎng)站,甚至正在另一個(gè)標(biāo)簽頁(yè)里打開(kāi)著這個(gè)銀行網(wǎng)站。然后此時(shí)不小心點(diǎn)又開(kāi)了一個(gè)釣魚(yú)網(wǎng)站,頁(yè)面里面的腳本發(fā)起向該銀行網(wǎng)站的轉(zhuǎn)帳請(qǐng)求,你的銀行賬戶就莫名其妙少了一筆錢。(當(dāng)然現(xiàn)在的銀行網(wǎng)站都考慮了這個(gè)問(wèn)題)
 
  如何防范呢?作為網(wǎng)站的開(kāi)發(fā)者,最簡(jiǎn)單的方式就是對(duì)referer做判斷,看發(fā)起該請(qǐng)求的來(lái)源是否可信。當(dāng)然更好的方式是給每一個(gè)正常登陸的用戶分配一個(gè)token,用戶發(fā)起的每次請(qǐng)求都對(duì)這個(gè)token做一下有效性驗(yàn)證。
 
  /04越權(quán)漏洞/
 
  「越權(quán)」顧名思義,就是超越應(yīng)有的權(quán)限。比如,某個(gè)電商網(wǎng)站查看訂單信息的url是http://www.dianshang.com/order/10001。這樣的格式,如果我手動(dòng)把url最后的數(shù)字修改成10002發(fā)起請(qǐng)求,如果服務(wù)端沒(méi)有校驗(yàn)當(dāng)前登陸人的信息,那么這個(gè)10002的訂單信息就被越權(quán)獲取了。
 
  如何防范呢?主要有兩點(diǎn)。
 
  做好權(quán)限校驗(yàn),不要偷懶。
 
  編號(hào)或者id類的數(shù)據(jù),避免順序增加。還有一個(gè)額外的好處是,避免競(jìng)爭(zhēng)對(duì)手猜到你們的真實(shí)訂單數(shù)。
 
  其實(shí)還有很多安全問(wèn)題,比如支付漏洞(支付金額未校驗(yàn))、上傳攻擊等等。但是處理起來(lái)的大體思路上和上面提到的這4個(gè)是類似的。
 
  為了便于大家理解以及在編碼時(shí)更具安全意識(shí),我給大家提煉了一些思路。
 
  只要是外部輸入的數(shù)據(jù),一定要做好全面的校驗(yàn),確保處理并返回的數(shù)據(jù)是符合預(yù)期的。
 
  代碼的實(shí)現(xiàn)盡量減少多余的外部交互。
 
  錯(cuò)誤處理的時(shí)候,一定不要將技術(shù)層面的異常信息拋出到用戶端,特別是堆棧信息。
 
  如果這些還嫌多,記不住。那么腦子里記住一個(gè)詞——「嚴(yán)進(jìn)嚴(yán)出」。
 
  好了,總結(jié)一下。
 
  這篇呢,Z哥提醒廣大程序員一定要在寫代碼的時(shí)候有安全意識(shí)。因?yàn)榫W(wǎng)絡(luò)安全的重要性會(huì)隨著互聯(lián)網(wǎng)的進(jìn)一步深入到我們的生活變得更加重要。
 
  最常見(jiàn)的4種安全問(wèn)題,你一定得知道如何應(yīng)對(duì)。
 
  SQL注入
 
  跨站腳本攻擊(XSS)
 
  跨站請(qǐng)求偽造(CSRF)
 
  越權(quán)漏洞
 
  對(duì)于其他的安全問(wèn)題,只要時(shí)刻帶著「嚴(yán)進(jìn)嚴(yán)出」的思想去coding,相信也能杜絕掉大部分的隱患。
 
  不知道你有經(jīng)歷過(guò)什么驚心動(dòng)魄的網(wǎng)絡(luò)安全事件嗎?歡迎在評(píng)論區(qū)分享你的經(jīng)驗(yàn)給大家哦。

熱詞搜索:

上一篇:Radware擴(kuò)展了全球的云安全服務(wù)
下一篇:數(shù)十億的工業(yè)物聯(lián)網(wǎng)設(shè)備可能存在缺陷

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产午夜精品一区二区三区欧美| 日韩网站免费观看| 欧美成人午夜77777| 欧美日韩伦理在线| 欲色影视综合吧| 亚洲国产精品高清久久久| 国产亚洲精品v| 亚洲精品久久久蜜桃 | 亚洲欧美成人一区二区在线电影| 亚洲视频大全| 欧美精品日韩一本| 亚洲大片精品永久免费| 久久久天天操| 亚洲电影免费观看高清完整版在线| 亚洲人成毛片在线播放| 久久久久久久久蜜桃| 国产日韩欧美不卡| 亚洲视频中文| 欧美午夜精品久久久久久孕妇| 亚洲精品国产精品国自产观看| 久久九九国产精品| 在线不卡亚洲| 欧美在线国产| 国产乱肥老妇国产一区二| 亚洲欧美精品伊人久久| 国产精品xxxav免费视频| 亚洲一区二区三区四区五区午夜 | 亚洲欧美日韩区| 国产亚洲毛片| 久久精品成人欧美大片古装| 国产精品系列在线| 久久欧美肥婆一二区| 亚洲国产精品一区二区www| 欧美国产日本高清在线| 香蕉成人伊视频在线观看| 国产有码在线一区二区视频| 欧美一区二区成人6969| 亚洲国产黄色| 国产模特精品视频久久久久| 久久久噜噜噜久久狠狠50岁| 一区二区三区你懂的| 国产日韩欧美自拍| 欧美一区精品| 精品成人a区在线观看| 欧美日韩国产一级| 欧美在线3区| 亚洲激情中文1区| 国产一区二区按摩在线观看| 欧美日韩不卡视频| 久久综合伊人77777| 亚洲一区二区三区在线视频| 亚洲免费观看视频| 91久久久久| 亚洲福利视频二区| 欧美日韩国产页| 欧美韩日一区| 免费在线亚洲| 久久野战av| 久久性天堂网| 毛片一区二区三区| 久久影视精品| 久久久噜噜噜久久中文字免| 亚洲电影专区| 亚洲日本乱码在线观看| 亚洲三级毛片| 亚洲在线视频观看| 午夜久久99| 亚洲欧美一区二区激情| 亚洲一区二区精品在线观看| 一区二区三区精品在线| 亚洲视频网在线直播| 在线视频精品一区| 午夜精品久久久久久久| 久久国产精品黑丝| 欧美麻豆久久久久久中文| 久久另类ts人妖一区二区| 欧美二区在线播放| 国产欧美日韩在线观看| 又紧又大又爽精品一区二区| 亚洲欧洲三级| 亚洲一区二区三区四区中文| 久久久久九九视频| 麻豆91精品91久久久的内涵| 欧美大秀在线观看| 国产精品一区二区久久久| 亚洲第一久久影院| 亚洲免费大片| 欧美中文字幕视频| 久久一区中文字幕| 国产精品一区三区| 亚洲乱码日产精品bd| 久久琪琪电影院| 国产精品99一区二区| 国产一区二区三区高清播放| 99re热这里只有精品视频 | 国产女精品视频网站免费| 亚洲国产日本| 久久精品亚洲精品| 国产精品一区二区你懂的| 亚洲第一页自拍| 亚洲国产日韩欧美综合久久| 亚洲欧美久久| 国产精品乱人伦中文| 亚洲欧美日韩一区二区三区在线| 欧美日韩国产一中文字不卡| 亚洲日本乱码在线观看| 欧美美女日韩| 一区二区三区www| 欧美性大战久久久久久久蜜臀 | 亚洲第一精品夜夜躁人人躁 | 一区二区精品在线观看| 亚洲一区欧美| 国产午夜精品美女毛片视频| 亚洲欧美中文字幕| 欧美日韩精品欧美日韩精品| 韩日精品中文字幕| 免费国产一区二区| 一区二区三区黄色| 国产亚洲aⅴaaaaaa毛片| 噜噜噜在线观看免费视频日韩| 亚洲国产精品va在线看黑人动漫| 欧美精品久久天天躁| 欧美一级片一区| 亚洲福利视频网| 欧美日韩理论| 久久久久久国产精品mv| 国产欧美日韩综合一区在线观看| 午夜精品在线| 精品电影在线观看| 欧美三日本三级少妇三99| 久久久国产成人精品| 亚洲一区二区精品在线| 欧美三级日本三级少妇99| 久久久国产精品一区| 1769国产精品| 国内精品免费午夜毛片| 国产日韩av一区二区| 免费日韩av片| 欧美精品一区二区三区四区| 欧美激情一区二区三区| 欧美日韩国产123| 国产女精品视频网站免费| 国产农村妇女精品| 激情视频亚洲| 国产一区二区精品丝袜| 精品成人国产| 最新国产成人在线观看| 亚洲一区二区精品在线观看| 午夜精品久久久| 久久久久久久久综合| 欧美激情女人20p| 国产精品扒开腿爽爽爽视频| 国产亚洲欧美日韩美女| 亚洲电影免费观看高清| 亚洲午夜激情| 免费在线看一区| 国产精品成人免费| 在线观看中文字幕不卡| 在线视频精品一| 久久久久久久97| 欧美日韩在线一区二区| 亚洲第一区在线观看| 亚洲精品乱码久久久久久| 亚洲女同同性videoxma| 欧美精品成人一区二区在线观看 | 亚洲伦理精品| 久久综合网络一区二区| 国产丝袜美腿一区二区三区| 99精品视频免费| 欧美多人爱爱视频网站| 黄色在线一区| 久久久欧美一区二区| 国产拍揄自揄精品视频麻豆| 亚洲综合好骚| 国产精品综合av一区二区国产馆| 日韩一级不卡| 毛片av中文字幕一区二区| 国产伦精品一区二区三区四区免费| 一区二区三区国产在线观看| 国产精品xxxav免费视频| 亚洲精品免费一区二区三区| 欧美寡妇偷汉性猛交| 亚洲欧洲日韩综合二区| 欧美日韩中文字幕综合视频| 亚洲一区二区免费| 国产欧美日韩免费| 久久综合网络一区二区| 亚洲激情专区| 国产精品久久久久影院亚瑟| 午夜精品视频网站| 伊人婷婷欧美激情| 欧美日韩理论| 久久精品日韩欧美| 亚洲卡通欧美制服中文| 国产精品影院在线观看| 欧美成人在线免费观看| 日韩一级免费| 国产一区二区三区奇米久涩 | 狠狠干狠狠久久| 欧美精品在线极品|