教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 文库大全 > 资格考试 >

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

来源:网络收集 时间:2026-08-28
导读: 吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414 WEB应用安全设计思想Axis Alibaba Security Center 2009.04 吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414 从XSS谈起 XSS防御方案的演化过滤输入中的特殊符号 对富文本开始做语法树分析

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

WEB应用安全设计思想Axis Alibaba Security Center 2009.04

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

从XSS谈起 XSS防御方案的演化过滤输入中的特殊符号 对富文本开始做语法树分析

XSS Defense 发展

区分富文本和非富文本 encode非富文本

综合方案

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

百度空间的XSS富文本过滤 黑名单

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

QQ Mail XSS富文本过滤 2009-4-9

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

白名单的思想 抵抗未知攻击 为什么抛弃黑名单 IPS PHP Safemode Google Auto-escape on Template

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

Secure By Default 理解 Secure By Default 白名单是Secure By Default的实现 Default denied

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

URL 302跳转的案例 /redirect?url=htt p:// 让程序员添加一个个的特例

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

白名单的弊病 Crossdomain.xml <cross-domain-policy> <allow-access-from domain="*"/> </cross-domain-policy>

Noscript 的先天不足

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

数据与代码分离的思想 为什么要让数据与代码分离 JSON: {“name”:”axis”, “corp”:”alibaba”} XSLT – XSL , XML , Transform

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

拼凑, 万恶的“拼凑” 脚本语言中多用拼凑 $sql = "SELECT * FROM article WHERE articleid='".$_GET[id]."'“;

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

一个案例 CRLF Set-Cookie: name=id\r\nP3P: xxxxxxxxxxxxxx %, ; , = 等字符,对于cookie和 HTTP标准来说,都是有定义的字符, 如果不做处理,就会将用户输入和 语义发生混淆

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

Javascript的输入输出 错误的用法经常混淆数据和代码 Var x=$output; Var x= $output ; Document.write(); innerHTML

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

XSS Prevention Cheat Sheet OWASP XSS Prevention cheat sheet 区分情况输出(escape) Html, attribute, event, js, style, url 但是没有考虑 javascript 二次输出 的情况

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

一个典型的DOM XSS <script type="text/javascript"> <!-- 输出到 html 事件中 var y = 'x\&#x27;);alert(1);//'; document.write('<a onclick="alert(\'' + y + '\')">test<\/a>'); //--> </script>

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

规范用户行为 从数据代码分离的思想引申出 一个简单的request中会包含很多参 数 很多参数是对用户透明的 用户不应该去篡改其他不由用户提 交的数据

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

Tips: 加强表单验证 Form validator 可以帮助我们做很多 事情 案例: data format 与 data validation 的顺序

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

不可预测性 把 “它” 藏起来! 有效的抵抗基于伪造的攻击 随机数与不可预测性 加密!

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

Anti-CSRF Anti-CSRF token 猜不到别人的token值,所以无法伪 造请求

XSS有可能读取到token值,从而导 致请求可被猜解

吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414

不可预测性思想的其他应用 ASLR 竞争条件攻击

…… 此处隐藏:384字,全部文档内容请下载后查看。喜欢就下载吧 ……
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414.doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wenku/96464.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)