论坛风格切换
您好,欢迎光临本站!   登录 注册新用户
  • 34786阅读
  • 106回复

[本月活动]《Web之困:现代Web应用安全指南》有奖试读活动 [复制链接]

上一主题 下一主题
发帖
7
黑豆
1
威望
0
贡献值
0
交易币
0
红豆
0
只看该作者 30 发表于: 2013-11-11
针对第二个问题:
2、如何处理某些常见但又异常复杂的编程任务,如URL解析和HTML清理?

对于这种事情,只能化繁为简。逐步细化。针对什么URL解析和HTML清理,不同语言我想应该是不同的,所以这里我也不太好说撒。
发帖
7
黑豆
1
威望
0
贡献值
0
交易币
0
红豆
0
只看该作者 31 发表于: 2013-11-12
针对第三个问题
试读图书章节后谈谈您的感想
读了前面的章节,发现这本书实在太好了。很有信心能全部读下去,还请抽中啊。
发帖
3
黑豆
0
威望
0
贡献值
0
交易币
0
红豆
0
只看该作者 32 发表于: 2013-11-12
观望中~
发帖
3
黑豆
0
威望
0
贡献值
0
交易币
0
红豆
0
只看该作者 33 发表于: 2013-11-12
初次来到红黑联盟就见到有活动参加,感觉不错啊~
入行时间不长,发表拙见
1、常见的Web安全漏洞有哪些?
安全漏洞可分种类是在太多,web漏洞也可分为好多种。而且漏洞都是由后台的程序或者脚本程序引起的,纯静态页面是不可能被入侵,也不会有漏洞的
平常我能接触到比较常见的漏洞是:
    SQL等各种注入,引发原因就是因为各种不良好的访问控制
           XSS盲打。XSS盲打推荐看看余弦的书,写的不错哦,貌似最近还有个人也出了本关于这方面的新书,还是道哥写的序,但是还没看,暂时不做其他评论
    服务器的各种配置不安全之类的,服务器漏洞之类
    浏览器的缓存也是一个安全隐患    
    
    其实不安全的隐患有很多,很多漏洞只是我们没有发现,只是还没公布,并不代表不存在,加油吧各位,努力学习。这只是一些我常接触类型的漏洞,还有很多其他的漏洞。像DDOS之类也可以把你网站弄瘫痪
        
2、如何处理某些常见但又异常复杂的编程任务,如URL解析和HTML清理?
对于这种编程任务,我通常会写好封装包,有的写好框架,到要用的时候根据实际情况进行修改.
总之就是不断的对相关内容源码进行优化,优化到能成为一个通用对象~遇到这种类似的认为就把这个封装好的对象拿出来用~

3、试读图书章节后谈谈您的感想
作者首先是给安全在互联网这个大环境下重新进行了解释,但是就像作者说的,在这个行业内,我们真的很难确定到底什么是安全?没有漏洞是安全?那用户呢?用户算不算漏洞?
作者之后给我们介绍了web应用安全的历史和现在状态下的大环境是怎样的~以及这种大环境会导致的问题,那现在大环境是怎样的?就我个人理解,我觉得现在的web大环境处于一个混乱的时期,各种层出不穷的后台语言,不同的浏览器,不同的web服务器架构,不同的协议,为了各自的利益互不相让,让整个web网络安全的管理变得非常困难,就像作者说的:“缺乏统一的格局”,有些安全机制发反而出现了不被期望的效果。
接着,书里讲到了URL,URL属于唯一资源,因特网范围内,只允许出现一条某URL,比如咱红黑联盟的URL:w1ww.2cto.com,全因特网唯一,就像IP地址一样。URL展现出的一些信息是web安全中的重要标示。作者从其结构开始详细介绍了URL,它的特性,它的解析,以及怎么才能做好URL的防御工作。
然后,就是HTTP的内容,HTTP是web核心传输机制,现在因特网基本都在使用HTTP协议,当然,现在出现了更为安全的Https。总的来说,Http就是进行数据交互的协议,让客户端和服务器端更好的进行数据传输。Http也是建立于TCP/IP协议之上的,由www提出并使用的。

看完前3章,总的说来,书里的内容由浅入深,并且理论内容居多,它不能教你怎样成为一名黑客,怎样去入侵别人的电脑,但是它在一个更高的层次,一个更宏观的范围上,带给你对于安全的新认识。值得一读,希望能获得此书。感谢版主的这次活动
发帖
28
黑豆
36
威望
33
贡献值
0
交易币
0
红豆
0
只看该作者 34 发表于: 2013-11-12
顶一个
发帖
2
黑豆
1
威望
1
贡献值
0
交易币
0
红豆
0
只看该作者 35 发表于: 2013-11-12
1、常见的Web安全漏洞有哪些?
注入
暴库
解析漏洞
上传漏洞
XSS/CSRF
框架
验证绕过
CRLF
Htth方法篡改
跨目录访问
包含
..........
..........
发帖
1
黑豆
0
威望
0
贡献值
0
交易币
0
红豆
0
只看该作者 36 发表于: 2013-11-12
也顶一个
发帖
2
黑豆
-4
威望
0
贡献值
0
交易币
0
红豆
0
只看该作者 37 发表于: 2013-11-12
常见的Web安全漏洞有哪些?
1.已知弱点和错误配置2.隐藏字段3.后门和调试漏洞4.跨站点脚本编写5.参数篡改6.更改cookie7.输入信息控制

  输入信息检查包括能够通过控制由CGI脚本处理的HTML格式中的输入信息来运行系统命令。例如,使用CGI脚本向另一个用户发送信息的形式可以被攻击者控制来将服务器的口令文件邮寄给恶意的用户或者删除系统上的所有文件。

  8.缓冲区溢出

  缓冲区溢出是恶意的用户向服务器发送大量数据以使系统瘫痪的典型攻击手段。该系统包括存储这些数据的预置缓冲区。如果所收到的数据量大于缓冲区,则部分数据就会溢出到堆栈中。如果这些数据是代码,系统随后就会执行溢出到堆栈上的任何代码。Web应用缓冲区溢出攻击的典型例子也涉及到HTML文件。如果HTML文件上的一个字段中的数据足够的大,它就能创造一个缓冲器溢出条件。

  9.直接访问浏览10.搜索技术

2、如何处理某些常见但又异常复杂的编程任务,如URL解析和HTML清理?
不断的对相关内容源码进行优化,优化到能成为一个通用对象~遇到这种类似的认为就把这个封装好的对象拿出来
3、试读图书章节后谈谈您的感想
书里讲到了URL,URL属于唯一资源,因特网范围内,只允许出现一条某URL,比如咱红黑联盟的URL:w1ww.2cto.com,全因特网唯一,就像IP地址一样。URL展现出的一些信息是web安全中的重要标示。作者从其结构开始详细介绍了URL,它的特性,它的解析,以及怎么才能做好URL的防御工作。
然后,就是HTTP的内容,HTTP是web核心传输机制,现在因特网基本都在使用HTTP协议,当然,现在出现了更为安全的Https。总的来说,Http就是进行数据交互的协议,让客户端和服务器端更好的进行数据传输。Http也是建立于TCP/IP协议之上的,由www提出并使用的。


1条评分黑豆-1
传说中的天堂 黑豆 -1 复制别人的,作弊 2013-11-16
发帖
3
黑豆
0
威望
0
贡献值
0
交易币
0
红豆
0
只看该作者 38 发表于: 2013-11-13
你这样复制别人的答案有意思么
发帖
8
黑豆
113
威望
13
贡献值
0
交易币
0
红豆
0
只看该作者 39 发表于: 2013-11-13
我要呀,送我个吧.........会会好好学习的,我保证!