美文网首页
其他安全提示

其他安全提示

作者: 大爷的二舅 | 来源:发表于2018-04-03 16:03 被阅读4次
  • 虽然Django提供了很好的安全防护功能,但正确部署应用程序并利用Web服务器,操作系统和其他组件的安全保护仍然很重要。

  • 确保你的Python代码不在Web服务器的根目录下。 这将确保您的Python代码不会意外地作为纯文本(或意外执行)提供。

  • 注意任何用户上传的文件。

  • Django不会限制对用户进行身份验证的请求。 为了防止对认证系统的暴力攻击,你可以考虑部署一个Django插件或Web服务器模块来限制这些请求。

  • 保持SECRET_KEY的秘密。

  • 使用防火墙限制缓存系统和数据库的可访问性是个好主意。

安全问题档案

正如Django的安全策略所述,Django的开发团队坚决致力于负责任地报告和披露与安全相关的问题。

作为这一承诺的一部分,他们保留了一个已经确定和披露的历史问题清单。 有关最新列表,请参阅安全问题的存档

加密签名

Web应用程序安全的黄金法则是永远不会信任来自不受信任来源的数据。 有时,通过不可信介质传递数据会很有用。 密码签名的值可以通过安全的不受信任的通道传递,因为知道任何篡改都会被检测到。

Django提供了用于签名值的低级API和用于设置和读取签名cookie的高级API,这是登录Web应用程序最常见的用途之一。

您也可能会发现对以下内容有用的签名:

  • 生成“恢复我的帐户”URL以发送给失去密码的用户。

  • 确保存储在隐藏表单域中的数据没有被篡改。

  • 生成一次性秘密URL以允许临时访问受保护资源,例如用户已付费的可下载文件。

保护SECRET_KEY

当您使用startproject创建新的Django项目时,settings.py文件会自动生成并获取随机SECRET_KEY值。 此值是保护签名数据的关键 - 保持此安全性至关重要,或者攻击者可以使用它来生成自己的签名值。

相关文章

  • 其他安全提示

    虽然Django提供了很好的安全防护功能,但正确部署应用程序并利用Web服务器,操作系统和其他组件的安全保护仍然很...

  • 安全提示

    物业公司有一个项目是垃圾清运。我也经常参与这项工作,人手不够的时候我会去顶班。近一年来,垃圾压缩车开的很熟悉了,工...

  • 寒假安全提示

    寒假将至,这9条安全提示送给家长,助孩子平安过寒假! 这个寒假,您想好怎么陪伴自己的孩子了吗?是不...

  • 放假安全提示

    尊敬的家长: 大家好!在大家的关心和支持下,2019年春季学期即将结束,非常开心与大家共同度过了充实又温馨的一年,...

  • 暑期安全提示

  • 诚丰广场店-儿童区提示牌执行

    最新游玩须知 安全提示语

  • “Flash插件初始化失败,请更新您的FlashPlayer版本

    地址栏网址前面有个提示安全不安全的按钮(https的网址是个小锁图标,http的网址提示不安全),点击“网站设置”...

  • 强提示与弱提示

    在今天介绍以下内容强提示: Optional 其他强提示手段 :接口实现 弱提示: 注释 注解 强提示 强提示, ...

  • WeBox 故障解决办法(持续更新)

    一、提示程序错误,无法打开(如电脑使用的是360解压建议更换为其他软件) 360安全卫士与本软件是冲突的,需要关闭...

  • SQL注入-整形注入

    特别声明:该文章只运用于学习安全测试交流之用,请勿用于其他 第一步:确认注入点类型 参数中输入' # 仍有报错提示...

网友评论

      本文标题:其他安全提示

      本文链接:https://www.haomeiwen.com/subject/uucchftx.html