安全掃描遇見的問題

  1. 使用 HTTP 動(dòng)詞篡改的認(rèn)證旁路
    這個(gè)問題是指不使用規(guī)范的訪問方式也能返回頁面內(nèi)容
    解決方案:
    服務(wù)的架構(gòu)是nginx + 后端網(wǎng)關(guān)蒜茴,通過在nginx設(shè)置支持的http請(qǐng)求類型紊册,解決此問題假颇。
if ($request_method !~ ^(GET|POST|DELETE|PUT|PATCH|HEAD|OPTIONS)$ ) {
return 403;
}
  1. 跨站點(diǎn)請(qǐng)求偽造
    CSRF(Cross Site Request Forgery) 跨站請(qǐng)求偽造一睁。


    CSRF

簡(jiǎn)單概括csrf攻擊如下:
用戶登錄A網(wǎng)站后厅翔,瀏覽器記錄A網(wǎng)站cookie信息呢簸,此時(shí)訪問B網(wǎng)站兽泄,并點(diǎn)擊某些危險(xiǎn)鏈接漓概,導(dǎo)致A網(wǎng)站的cookie被攜帶,像A網(wǎng)站發(fā)送一些請(qǐng)求病梢,產(chǎn)生用戶數(shù)據(jù)安全問題胃珍。

解決方案:
根據(jù)原理,常用解決方案有兩種蜓陌。
(1)在A網(wǎng)站驗(yàn)證請(qǐng)求來源觅彰,即驗(yàn)證http 請(qǐng)求的HTTP Referer字段,我們也是利用此方式來防范CSRF攻擊钮热。

 valid_referers none blocked server_names www.baidu.com;
           if ($invalid_referer) {
             return 403;
           }

(2)前端請(qǐng)求時(shí)生成一個(gè)隨機(jī)token填抬,后端驗(yàn)證此token的有效性,請(qǐng)求中不攜帶token或者token驗(yàn)證失敗則認(rèn)為是非法請(qǐng)求隧期。

  1. 重定向釣魚
    系統(tǒng)中主要使用了cas來實(shí)現(xiàn)單點(diǎn)登錄飒责,cas 支持登錄后的重定向,并且未對(duì)重定向地址進(jìn)行校驗(yàn)仆潮,導(dǎo)致登錄成功后可以跳轉(zhuǎn)到任意地址宏蛉。
    解決方案:
    nginx中增加對(duì)重定向地址校驗(yàn)

            if ( $args !~* "service=http://localhost/"){
                    return 403;
            }
  1. XSS攻擊
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市性置,隨后出現(xiàn)的幾起案子拾并,更是在濱河造成了極大的恐慌,老刑警劉巖鹏浅,帶你破解...
    沈念sama閱讀 217,406評(píng)論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件嗅义,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡隐砸,警方通過查閱死者的電腦和手機(jī)芥喇,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,732評(píng)論 3 393
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來凰萨,“玉大人,你說我怎么就攤上這事械馆∨志欤” “怎么了?”我有些...
    開封第一講書人閱讀 163,711評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵霹崎,是天一觀的道長(zhǎng)珊搀。 經(jīng)常有香客問我,道長(zhǎng)尾菇,這世上最難降的妖魔是什么境析? 我笑而不...
    開封第一講書人閱讀 58,380評(píng)論 1 293
  • 正文 為了忘掉前任囚枪,我火速辦了婚禮,結(jié)果婚禮上劳淆,老公的妹妹穿的比我還像新娘链沼。我一直安慰自己,他們只是感情好沛鸵,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,432評(píng)論 6 392
  • 文/花漫 我一把揭開白布括勺。 她就那樣靜靜地躺著,像睡著了一般曲掰。 火紅的嫁衣襯著肌膚如雪疾捍。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 51,301評(píng)論 1 301
  • 那天栏妖,我揣著相機(jī)與錄音乱豆,去河邊找鬼。 笑死吊趾,一個(gè)胖子當(dāng)著我的面吹牛宛裕,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播趾徽,決...
    沈念sama閱讀 40,145評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼续滋,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了孵奶?” 一聲冷哼從身側(cè)響起疲酌,我...
    開封第一講書人閱讀 39,008評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎了袁,沒想到半個(gè)月后朗恳,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,443評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡载绿,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,649評(píng)論 3 334
  • 正文 我和宋清朗相戀三年粥诫,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片崭庸。...
    茶點(diǎn)故事閱讀 39,795評(píng)論 1 347
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡怀浆,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出怕享,到底是詐尸還是另有隱情执赡,我是刑警寧澤,帶...
    沈念sama閱讀 35,501評(píng)論 5 345
  • 正文 年R本政府宣布函筋,位于F島的核電站沙合,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏跌帐。R本人自食惡果不足惜首懈,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,119評(píng)論 3 328
  • 文/蒙蒙 一绊率、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧究履,春花似錦滤否、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,731評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至盯仪,卻和暖如春紊搪,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背全景。 一陣腳步聲響...
    開封第一講書人閱讀 32,865評(píng)論 1 269
  • 我被黑心中介騙來泰國(guó)打工耀石, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人爸黄。 一個(gè)月前我還...
    沈念sama閱讀 47,899評(píng)論 2 370
  • 正文 我出身青樓滞伟,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親炕贵。 傳聞我的和親對(duì)象是個(gè)殘疾皇子梆奈,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,724評(píng)論 2 354