小猿圈讲解web前台安全及防护原理
社会发展的现在安全成为了人们一直关注的问题,怎样样做到安全防护也是大家关注的,小猿圈web前台讲师就讲解一下web前台安全及防护原理,希望对于正在学习的你有所帮助。

一、sql注入原理
就是通过把SQL命令插入到Web表单递交或者输入域名或者页面请求的查询字符串,最终达到欺骗服务器执行恶意的SQL命令。
总的来说有以下几点:
1.永远不要信任客户的输入,要对客户的输入进行校验,可以通过正则表达式,或者限制长度,对单引号和双”-“进行转换等。
2.永远不要使用动态拼装SQL,可以使用参数化的SQL或者者直接使用存储过程进行数据查询存取。
3.永远不要使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。
4.不要把机密信息明文存放,请加密或者者hash掉密码和敏感的信息。
二、XSS原理及防范
Xss(cross-site scripting)攻击指的是攻击者往Web页面里插入恶意 html标签或者者javascript代码。比方:攻击者在论坛中放一个看似安全的链接,骗取客户点击后,窃取cookie中的客户私密信息;或者者攻击者在论坛中加一个恶意表单当客户提交表单的时候,却把信息传送到攻击者的服务器中,而不是客户本来以为的信任站点。
XSS防范方法:
首先代码里对客户输入的地方和变量都需要仔细检查长度和对”<”,”>”,”;”,”’”等字符做过滤;其次任何内容写到页面之前都必需加以encode,避免不小心把html tag 弄出来。这一个层面做好,至少可以堵住超过一半的XSS 攻击。
首先,避免直接在cookie 中泄露客户隐私,例如email、密码等等。
其次,通过使cookie 和系统ip 绑定来降低cookie 泄露后的危险。这样攻击者得到的cookie 没有实际价值,不可能拿来重放。
假如网站不需要再浏览器端对cookie 进行操作,可以在Set-Cookie 末尾加上HttpOnly 来防止javascript 代码直接获取cookie 。
尽量采用POST 而非GET 提交表单。
总结一下:XSS与CSRF有什么区别吗?
XSS是获取信息,不需要提前知道其余客户页面的代码和数据包。CSRF是代替客户完成指定的动作,需要知道其余客户页面的代码和数据包。要完成一次CSRF攻击,受害者必需依次完成两个步骤:
登录受信任网站A,并在本地生成Cookie。
在不登出A的情况下,访问危险网站B。
CSRF的防御
服务端的CSRF方式方法很多样,但总的思想都是一致的,就是在用户端页面添加伪随机数。通过验证码的方法。
以上就是小猿圈web前台讲师讲解web安全及防护原理详细详情,想学习前台的同学可以看小猿圈视频,里面有你需要的技术视频web前台自学②群:738735873,当然在实际工作中,我们需要使用到的不止以上这些,更多的以后有机会会继续和大家分享。
1. 本站所有资源来源于用户上传和网络,如有侵权请邮件联系站长!
2. 分享目的仅供大家学习和交流,您必须在下载后24小时内删除!
3. 不得使用于非法商业用途,不得违反国家法律。否则后果自负!
4. 本站提供的源码、模板、插件等等其他资源,都不包含技术服务请大家谅解!
5. 如有链接无法下载、失效或广告,请联系管理员处理!
6. 本站资源售价只是摆设,本站源码仅提供给会员学习使用!
7. 如遇到加密压缩包,请使用360解压,如遇到无法解压的请联系管理员
开心源码网 » 小猿圈讲解web前台安全及防护原理