当前位置: 首页 > news >正文

提供南昌网站建设公司南京小程序网站开发

提供南昌网站建设公司,南京小程序网站开发,o2o网站开发教程,写文案的网站1,暴力破解 原理: 使用大量的认证信息在认证接口进行登录认证,知道正确为止。为提高效率一般使用带有字典的工具自动化操作 基于表单的暴力破解 --- 若用户没有安全认证,直接进行抓包破解。 验证码绕过 on server ---验证码校验在…

1,暴力破解

原理:

        使用大量的认证信息在认证接口进行登录认证,知道正确为止。为提高效率一般使用带有字典的工具自动化操作

        基于表单的暴力破解 --- 若用户没有安全认证,直接进行抓包破解。

验证码绕过 

                        on server ---验证码校验在服务端完成,但是验证码存在时效性,这个时候我们可以在这个时效内进行抓包实现短时间内的验证码绕过。

                        on client --- 在前端进行验证码的校验,这个时候驶入正确的验证码提交,进行抓包后,我们通过修改密码和账号发现我们不需要再对验证码进行修改,从而绕过了验证码,实现暴力破解。

防护:

         1.是否要求用户设置复杂的密码;

        ​ 2.是否每次认证都使用安全的验证码(想想你买火车票时输的验证码~)

        ​ 3.是否对尝试登录的行为进行判断和限制(如:连续5次错误登录,进行账号锁定或IP地址锁定等);

​         4.是否采用了双因素认证;

2,XSS --- 跨站点脚本攻击 --- 指攻击者通过篡改网页,嵌入恶意脚本程序,在用户浏览网页时,控制用户浏览器进行恶意操作的一种攻击方式。

1.反射性XSS

        交互的数据一般不会被存在在数据库里面,一次性,所见即所得,一般出现在查询

​2.存储型XSS

        交互的数据会被存在在数据库里面,永久性存储,一般出现在留言板,注册等页面。

3.DOM型XSS

        不与后台服务器产生数据交互,是一种通过DOM操作前端代码输出的时候产生的问题,一次性,也属于反射型。

形成原因 --- 程序对输入输出的控制不够严格,导致“精心设计”的脚本输入后,在输出到前端时被浏览器当作有效代码执行从而产生危害。

防护 ---  输入端:设置字符白名单。

              输出端:对单引号,双引号,尖括号等特殊字符转化为HTML实体。

3,CSRF --- 跨站点伪造请求

        该攻击可以在受害者毫不知情的情况下以受害者名义伪造请求发送给受攻击站点,从而在未授权的情况下执行在权限保护之下的操作,具有很大的危害性。

如何确认一个web系统存在CRSF漏洞

        对目标网站增删查改的地方进行标记,并观察

                1,修改账号不需要验证旧密码

                2,敏感信息没有使用token验证

防护 ---- 1,验证HTTP字段

              2,服务端严格区分POST和GET请求

              3,使用验证码或者密码验证方式

4,SQL注入 --- 攻击者在HTTP请求中注入恶意的SQL代码,服务器使用参数构建数据库SQL命令时,恶意SQL被一起构造,并在数据库中执行。

防护 --- web端:1,严格限制web端的数据库操作权限,比如给用户提供可以满足需求的最低权限。

                           2,对特殊字符进行转义处理,转义为HTML实体

             服务端:1,不要直接拼接SQL语句,使用参数化的语句而不是将用户输入的变量嵌入SQL语句中

                            2,使用SQL注入检测工具进行检测,及时修补漏洞。

http://www.yayakq.cn/news/295814/

相关文章:

  • 辽icp备鞍山公司中企动力提供网站建设吴中网站开发建设多少钱
  • 电子商务网站建设与维护方法分析不包括中山建网站多少钱
  • 怎么查询网站空间商塘沽网站建设
  • 网站标志的原则黑龙江住建网
  • 南京微信网站开发农产品网络营销策划书
  • 50个优秀网站出版社类网站模板
  • 网站建设适合什么单位实时热点新闻事件
  • 上传文档到网站上怎么做益阳北京网站建设
  • 网上商城网站建设规划传奇网游游戏排行榜
  • 怎么制作一个国外网站长沙做网站建设公司
  • 重庆百科网站推广wordpress分类数组
  • 做阿里还是网站沈阳网站建设找德泰诺
  • 网站建设搭建是什么意思php class 做网站
  • 做模型的网站旅游做网站
  • 佛山做网站建设价格网站管理包括哪些内容
  • 中国小康建设网官方网站视频制作软件有哪些
  • 个人网站 空间 多少够做网站送400电话
  • 有哪些网站建设工作室河源东莞网站建设
  • 创新创业教育课程网站建设方案北京市违法建设投诉网站
  • 珠海做网站设计服务好零食销售网站开发与设计
  • 移动端网站开发软件南宁网络推广品牌
  • 网站建设优化汕头能够做冶金工程毕业设计的网站
  • 网站建设wang.cd做室内3d设计的网站
  • 北川建设局网站网络营销推广的目的是什么
  • 网站建设合同违约做网站的的价位
  • 制作免费的网站新浪云平台创建wordpress
  • 唐山网站制作服务公司网站分为那几个模块
  • 花钱做的网站推广被骗网站开发所需资料
  • 用手机什么软件做网站做羞羞的事的网站
  • 天山网官网网站推广优化外包便宜