欧美一级特黄大片做受成人-亚洲成人一区二区电影-激情熟女一区二区三区-日韩专区欧美专区国产专区

網(wǎng)站漏洞檢測(cè) CSRF代碼攻擊與加固方案

2015-09-01    分類: 網(wǎng)站建設(shè)

XSS跨站以及CSRF攻擊,在目前的滲透測(cè)試,以及網(wǎng)站漏洞檢測(cè)中 ,經(jīng)常的被爆出有高危漏洞,我們?cè)趯?duì)客戶網(wǎng)站進(jìn)行滲透測(cè)試時(shí),也常有的發(fā)現(xiàn)客戶網(wǎng)站以及APP存在以上的漏洞,其實(shí)CSRF以及XSS跨站很容易被發(fā)現(xiàn)以及利用,在收集客戶網(wǎng)站域名,以及其他信息的時(shí)候,大體的注意一些請(qǐng)求操作,前端輸入,get,post請(qǐng)求中,可否插入csrf代碼,以及XSS代碼。

通常我們?cè)跐B透測(cè)試客戶網(wǎng)站是否存在csrf漏洞,首先采用點(diǎn)擊的形式去測(cè)試漏洞,在一個(gè)網(wǎng)站功能上利用點(diǎn)擊的方式繞過(guò)安全效驗(yàn)與攔截,從技術(shù)層面上來(lái)講,點(diǎn)擊的請(qǐng)求操作來(lái)自于信任的網(wǎng)站,是不會(huì)對(duì)csrf的攻擊進(jìn)行攔截的,也就會(huì)導(dǎo)致CSRF攻擊。再一個(gè)檢測(cè)漏洞的方式更改請(qǐng)求方式,比如之前網(wǎng)站使用的都是get提交方式去請(qǐng)求網(wǎng)站的后端,我們可以偽造參數(shù),抓包修改post提交方式發(fā)送過(guò)去,就可以繞過(guò)網(wǎng)站之前的安全防護(hù),直接執(zhí)行CSRF惡意代碼,漏洞產(chǎn)生的原因就是,網(wǎng)站開(kāi)發(fā)者只針對(duì)了GET請(qǐng)求方式進(jìn)行安全攔截,并沒(méi)有對(duì)post的方式進(jìn)行攔截,導(dǎo)致漏洞的發(fā)生。有些客戶網(wǎng)站使用了token來(lái)防止XSS跨站的攻擊,在設(shè)計(jì)token的時(shí)候沒(méi)有考慮到空值是否可以繞過(guò)的問(wèn)題,導(dǎo)致可以token為空,就可以直接將惡意代碼傳入到后端中去。還有的網(wǎng)站APP沒(méi)有token的所屬賬戶進(jìn)行效驗(yàn),導(dǎo)致可以利用其它賬戶的token進(jìn)行CSRF代碼攻擊。

那如何防止XSS csrf攻擊? 如何修復(fù)該網(wǎng)站漏洞

根據(jù)我們十多年來(lái)總結(jié)下來(lái)的經(jīng)驗(yàn),針對(duì)XSS,csrf漏洞修復(fù)方案是:對(duì)所有的GET請(qǐng)求,以及POST請(qǐng)求里,過(guò)濾非法字符的輸入。'分號(hào)過(guò)濾 --過(guò)濾 %20特殊字符過(guò)濾,單引號(hào)過(guò)濾,%百分號(hào),<>,and過(guò)濾,tab鍵值等的的安全過(guò)濾。使用token對(duì)csrf的請(qǐng)求進(jìn)行安全效驗(yàn)與攔截,對(duì)token的控制進(jìn)行邏輯功能判斷,如果發(fā)現(xiàn)token值為空,直接返回404錯(cuò)誤,或者攔截該值為空的請(qǐng)求,還有要對(duì)token的所屬賬戶進(jìn)行效驗(yàn),判斷該token是否為當(dāng)前賬戶的,如果不是就攔截掉該請(qǐng)求,或者返回錯(cuò)誤頁(yè)面。

使用session與token的雙層安全效驗(yàn),如果seeion與token值不對(duì)等,與你的加密算法不一致,就將該請(qǐng)求過(guò)濾攔截掉,如果兩個(gè)的值與加密算出來(lái)的值相等,就是合法的請(qǐng)求,但是加密算法一定要隱藏掉,寫入到后端,不要被逆向破解掉。對(duì)referer字段進(jìn)行安全效驗(yàn),檢查URL是否是白名單里的,對(duì)于referer為空直接攔截掉該請(qǐng)求,URL的白名單要含有WWW,拒絕二級(jí)域名的請(qǐng)求。以上就是關(guān)于滲透測(cè)試中發(fā)現(xiàn)的xss csrf漏洞修復(fù)方案,如果您對(duì)網(wǎng)站代碼不是太懂的話,不知道該如何修復(fù)漏洞,可以找專業(yè)的網(wǎng)站安全公司來(lái)處理解決。針對(duì)漏洞的修復(fù)就到這里了,安全提示:網(wǎng)站,APP在上線的同時(shí),一定要對(duì)網(wǎng)站進(jìn)行滲透測(cè)試服務(wù),檢測(cè)網(wǎng)站存在的漏洞,以及安全隱患,防止后期網(wǎng)站運(yùn)行中出現(xiàn)一些沒(méi)有必要的損失。

網(wǎng)頁(yè)名稱:網(wǎng)站漏洞檢測(cè) CSRF代碼攻擊與加固方案
瀏覽地址:http://aaarwkj.com/news15/36665.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供App設(shè)計(jì)、微信小程序、網(wǎng)站設(shè)計(jì)公司、微信公眾號(hào)外貿(mào)建站、網(wǎng)站排名

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請(qǐng)盡快告知,我們將會(huì)在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場(chǎng),如需處理請(qǐng)聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來(lái)源: 創(chuàng)新互聯(lián)

成都網(wǎng)站建設(shè)公司
伊人久久综在合线亚洲| 日韩视频看看色网站| 亚洲精品国产亚洲精品| 日本女优高清不卡一二三四区| 国产亚洲欧美精品久久久久| 久久96国产精品久久秘臀| 亚洲第六页亚洲第一页| 三级日本一区二区三区| 久久精品国产亚洲av高清综合| 成人性生交大片免费男同| 国产精品免费视频能看的| 内射久久一区二区亚洲| 国产熟女肥臀精品国产馆乱| 日韩欧美亚洲国产每日更新| 国产精品女同久久久久久| 久久精品一本久久99精品| 国产精品夜色一区二区三区不卡 | 日韩精品女性三级视频| 天堂av在线免费观看| 亚洲成人精品一区二区| 在线 | 一区二区三区四区| 欧美口爆吞精在线观看| 日韩精品亚洲专区在线观看| 夫妻性生活免费的视频| 欧美国内日本一区二区| 中文字幕免费日本在线| 深夜av免费在线观看| 香蕉视频网站欧美一区| 玩弄丰满熟妇班主任老师| 91精品人妻二区三区| 国产又猛又黄又爽无遮挡| 禁区正片免费看完整国产| 男人的天堂av最新版本| 白白在线观看网站看看亚洲| 九九热久久这里全是精品| 久久碰国产一区二区三区| 日本在线人妻中文字幕| 欧美一区二区三区成人网| 日韩中文字幕在线乱码| 日韩欧美精品久久黄| 免费在线观看一区二区三区视频|