美文网首页
《白帽子讲web安全》读书笔记

《白帽子讲web安全》读书笔记

作者: 48892085f47c | 来源:发表于2016-09-28 21:24 被阅读0次

白帽子兵法

  1. Secure By Default 原则(白名单黑名单、最小权限原则)
  2. 纵深防御原则
  3. 数据和代码分离原则
  4. 不可预测性原则

客户端脚本安全

浏览器安全

同源策略

跨站脚本攻击XSS

反射性XSS:简单地把用户输入的数据“反射”给浏览器
存储型XSS:会把用户输入的数据“存储”在服务器端
DOM Based XSS:通过修改页面DOM节点形成的XSS

XSS防御:

  1. HttpOnly,设置cookie属性为HttpOnly
  2. 输入检查
  3. 输出检查
  4. 处理富文本

跨站点请求伪造(CSRF)

CSRF防御:

  1. 验证码
  2. Referer check
  3. Anti CSRF Token

点击劫持

点击劫持是一种视觉上的欺骗手段,攻击者使用一个透明的、不可见的iframe,覆盖在一个网页上,然后诱使用户在此网页上进行操作,此时用户将在不知情的情况下点击头哦名的iframe的页面。通过调整iframe页面的位置,可以诱使用户恰好店家在iframe页面的一些功能性按钮上。

服务器端应用安全

盲注:在服务器没有错误回显时完成的注入攻击。

web框架安全

应用层拒绝服务攻击

DDOS:又称分布式拒绝服务。
分布式拒绝服务:将正常的请求放大了若干倍,通过若干个网络节点同时发起攻击,以达到规模效应。

CC攻击:就是对一些消耗资源较大的应用页面不断发起正常的请求,以达到消耗服务端资源的目的。

预防措施:

  1. 限制请求频次(eg:每个客户端限制一次请求);
  2. 限制每个ip请求频次;
  3. 使用验证码;

相关文章

  • 白帽子讲web安全

    浏览器安全 同源策略 同源策略是web安全的核心基础。影响源的因素有:host、子域名、端口、协议。 a.com通...

  • 白帽子讲Web安全

    《白帽子讲Web安全(纪念版)》,是我看过的第一本关于Web安全的书。我入门了,我放弃了;我看完了,我什么都没记住...

  • 白帽子讲Web安全

    公司最近来了个SR(security architecture),推荐我们看下入门级的web安全。再加上最近刚培训...

  • 《白帽子讲Web安全》读书笔记

    这应该算是web安全领域比较早的一本书,作者是道哥,阿里云的安全大佬。买了这本书已经很久了,但是没腾出时间看,最近...

  • 《白帽子讲web安全》读书笔记

    白帽子兵法 Secure By Default 原则(白名单黑名单、最小权限原则) 纵深防御原则 数据和代码分离原...

  • 《白帽子讲WEB安全》读书笔记

    第1章 我的安全世界观 ==互联网本来是安全的,因为有了研究安全的人所以才会不安全。== Web安全简史 “黑客”...

  • 读书笔记——《白帽子讲 Web 安全》

    白帽子讲 Web 安全 阅读目的 通过阅读本书,以了解常见的 Web 攻击方式和防御方式,以在日后开发中避免出现显...

  • web前端安全的攻与防

    一、什么是web安全? web安全,也叫web应用安全,《白帽子讲Web安全》一书中第一章最后有这么一句话讲的很好...

  • 白帽子讲Web安全(一)

    安全问题的本质是信任问题 互联网安全的核心是数据安全,数据从高等级的信任域流向低等级的信任域,是不需要安全检查的;...

  • 白帽子讲Web安全(二)

    跨站脚本攻击(XSS) 黑客通过“HTML注入”篡改了网页,插入了恶意的脚本,从而在用户浏览网页时,控制用户浏览器...

网友评论

      本文标题:《白帽子讲web安全》读书笔记

      本文链接:https://www.haomeiwen.com/subject/jaynettx.html