美文网首页
web安全(web应用安全)

web安全(web应用安全)

作者: MyRhythm | 来源:发表于2017-11-23 16:04 被阅读0次

摘自极客学院

甲方和乙方:

甲方:腾讯阿里等,需要安全服务的公司

乙方:提供安全服务、产品而服务型安全公司(绿盟、知道创宇、安天等)

Web与二进制:

web:研究web安全

二进制:研究如客户端安全等

web安全问题:

SQL注入、XSS(跨站脚本攻击)

web安全的本质是信任问题:由于信任,正常处理用户恶意输入导致问题产生,非预期的输入


访问网址的过程:

1.输入网址

2.浏览器查找域名的IP地址

3.浏览器给web服务器发送一个HTTP请求

4.服务端处理请求

5.服务端发回一个HTTP响应

6.服务器渲染展示HTML

URL(统一资源定位器)

http/https:

https数据请求进行了加密(ssl加密)

Cookie:

Session:

Session/Cookie:

Cookie数据保存在客户端浏览器,Session保存在服务器,

服务端保存机制需要在客户端做标记,所以Session可能借助Cookie机制

Cookie通常用于客户端保存用户的登录状态


浏览器特性与安全策略

同源策略

同源策略规定:不同域的客户端脚本在没明确授权的情况下,不能读写对方的资源

同域/不同域

授权:

通过HTTP响应头返回的字段进行设置

Access-Control-Allow-Origin:http://www.xxx.com

沙盒框架(Sandboxed frame)

<iframe style="width:800px;height:600px" src="https://www.baidu.com/" sandbox="allow-forms allow-scripts">

flash安全沙箱

Cookie安全策略

内容安全策略(Content Security Policy,CSP)

通过编码在HTTP响应头中的指令来实施策略

相关文章

  • web安全

    1、初步认识web安全:` - 安全与安全圈 - web应用与web安全的发展 - web安全隐患与本质...

  • web安全(web应用安全)

    摘自极客学院 甲方和乙方: 甲方:腾讯阿里等,需要安全服务的公司 乙方:提供安全服务、产品而服务型安全公司(绿盟、...

  • 10项最严重的 Web 应用程序安全风险

    OWASP Top 10 2017 10项最严重的 Web 应用程序安全风险 关于OWASP “开源Web应用安全...

  • web前端安全的攻与防

    一、什么是web安全? web安全,也叫web应用安全,《白帽子讲Web安全》一书中第一章最后有这么一句话讲的很好...

  • 使用这些 HTTP 头保护 Web 应用

    摘要: 安全是个大学问。 原文:Web 应用安全性: 使用这些 HTTP 头保护 Web 应用 作者:前端小智 F...

  • Web应用安全

    一、三种坏人与servlet安全 认证可以防止“假冒者”攻击,授权可以防止“非法升级者”攻击,机密性和数据完整性可...

  • web应用安全

    本文为web开发系列的一部分。 CSRF(Cross-site request forgery)攻击 跨站请求伪造...

  • 应用安全开发规范(JAVA安全编码指南)

    1 目的 通过对主流的WEB高危漏洞表现形式和危害介绍,增强WEB应用开发人员的安全意识;以WEB应用开发安全原则...

  • css 基础注意事项

    px受显示器分辨率影响,手机端设置字体一般不使用px web安全色—216种web安全色,可以安全应用于所有web...

  • web项目目录介绍

    1.web-info: WEB-INF是Java的WEB应用的安全目录。所谓安全就是客户端无法访问,只有服务端可以...

网友评论

      本文标题:web安全(web应用安全)

      本文链接:https://www.haomeiwen.com/subject/tiplmxtx.html