安全包開發(fā)整體架構(gòu)

SSRF防御

SSRF安全漏洞以及防御實現(xiàn)

XSS防御

xss漏洞以及防御實現(xiàn)

CSRF防御

CSRF安全漏洞以及防御實現(xiàn)

路徑遍歷防御

目的
  1. 防止例如業(yè)務(wù)接口http://test.com?url= 被攻擊者利用進(jìn)行任意本地文件遍歷等:http://test.com?url=/etc/passwd http://test.com?url=../../../../../../../etc/passwd
URL編碼

URL編碼:%+字符的ASCII碼的十六進(jìn)制,比如"\"的ASCII碼為92,92的十六進(jìn)制是5c禽最,那么對"\"編碼后的結(jié)果就是%5c

解決方案

攻擊者通常會對url進(jìn)行編碼唐责,例如:

. ----> %2e
/ ----> %2f
\ ----> %5c
  • 徹底的url解碼:循環(huán)檢測url路徑字符串中是否有%崇棠,如果有則解碼骤坐,直到?jīng)]有%為止,防止對%多次編碼繞過术健,直到得到徹底url解碼后無%的路徑
  • 判斷解碼后的url是否以/開頭络断,是的話返回錯誤裁替;判斷解碼后的url是否含有../,有的話范湖錯誤

SQL注入防御

SQL注入防御

文件上傳漏洞防御

文件上傳漏洞是指用戶上傳了一個可執(zhí)行的文件到服務(wù)器并執(zhí)行貌笨,這里的文件可以是病毒弱判,惡意腳本等

解決方案

首先對于文件名要防止路徑穿越,這里可以參考路徑遍歷防御
對于后綴锥惋,我們要限制能夠上傳的文件類型昌腰;設(shè)置一個白名單,不在白名單中的文件類型直接過濾
不能簡單的根據(jù)后綴名來判斷一個文件的類型膀跌,我們需要通過文件頭來判斷遭商;每一種類型的文件對應(yīng)著一個文件頭,我們可以更加文件頭的字節(jié)碼文件來判斷文件類型

補充-DDOS攻擊

舉個栗子:現(xiàn)在有一家店生意很好捅伤,作為他的競爭者你雇傭了一批"鬧事者"劫流,這群鬧事者在店里亂逛,就是不買東西丛忆,導(dǎo)致一些真正要買東西的顧客連店門都進(jìn)不了

DDOS:分布式拒絕服務(wù)祠汇,利用大量偽造的請求來占用過多的服務(wù)資源從而使得合法用戶的請求得不到響應(yīng)

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市熄诡,隨后出現(xiàn)的幾起案子可很,更是在濱河造成了極大的恐慌,老刑警劉巖凰浮,帶你破解...
    沈念sama閱讀 206,602評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件我抠,死亡現(xiàn)場離奇詭異,居然都是意外死亡袜茧,警方通過查閱死者的電腦和手機屿良,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,442評論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來惫周,“玉大人,你說我怎么就攤上這事康栈〉莸荩” “怎么了喷橙?”我有些...
    開封第一講書人閱讀 152,878評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長登舞。 經(jīng)常有香客問我贰逾,道長,這世上最難降的妖魔是什么菠秒? 我笑而不...
    開封第一講書人閱讀 55,306評論 1 279
  • 正文 為了忘掉前任疙剑,我火速辦了婚禮,結(jié)果婚禮上践叠,老公的妹妹穿的比我還像新娘言缤。我一直安慰自己,他們只是感情好禁灼,可當(dāng)我...
    茶點故事閱讀 64,330評論 5 373
  • 文/花漫 我一把揭開白布管挟。 她就那樣靜靜地躺著,像睡著了一般弄捕。 火紅的嫁衣襯著肌膚如雪僻孝。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,071評論 1 285
  • 那天守谓,我揣著相機與錄音穿铆,去河邊找鬼。 笑死斋荞,一個胖子當(dāng)著我的面吹牛荞雏,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播譬猫,決...
    沈念sama閱讀 38,382評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼讯檐,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了染服?” 一聲冷哼從身側(cè)響起别洪,我...
    開封第一講書人閱讀 37,006評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎柳刮,沒想到半個月后挖垛,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,512評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡秉颗,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,965評論 2 325
  • 正文 我和宋清朗相戀三年痢毒,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片蚕甥。...
    茶點故事閱讀 38,094評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡哪替,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出菇怀,到底是詐尸還是另有隱情凭舶,我是刑警寧澤晌块,帶...
    沈念sama閱讀 33,732評論 4 323
  • 正文 年R本政府宣布,位于F島的核電站帅霜,受9級特大地震影響匆背,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜身冀,卻給世界環(huán)境...
    茶點故事閱讀 39,283評論 3 307
  • 文/蒙蒙 一钝尸、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧搂根,春花似錦珍促、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,286評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至隙咸,卻和暖如春沐悦,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背五督。 一陣腳步聲響...
    開封第一講書人閱讀 31,512評論 1 262
  • 我被黑心中介騙來泰國打工藏否, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人充包。 一個月前我還...
    沈念sama閱讀 45,536評論 2 354
  • 正文 我出身青樓副签,卻偏偏與公主長得像,于是被迫代替她去往敵國和親基矮。 傳聞我的和親對象是個殘疾皇子淆储,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,828評論 2 345

推薦閱讀更多精彩內(nèi)容