吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
WEB应用安全设计思想Axis Alibaba Security Center 2009.04
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
从XSS谈起 XSS防御方案的演化过滤输入中的特殊符号 对富文本开始做语法树分析
XSS Defense 发展
区分富文本和非富文本 encode非富文本
综合方案
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
百度空间的XSS富文本过滤 黑名单
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
QQ Mail XSS富文本过滤 2009-4-9
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
白名单的思想 抵抗未知攻击 为什么抛弃黑名单 IPS PHP Safemode Google Auto-escape on Template
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
Secure By Default 理解 Secure By Default 白名单是Secure By Default的实现 Default denied
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
URL 302跳转的案例 /redirect?url=htt p:// 让程序员添加一个个的特例
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
白名单的弊病 Crossdomain.xml <cross-domain-policy> <allow-access-from domain="*"/> </cross-domain-policy>
Noscript 的先天不足
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
数据与代码分离的思想 为什么要让数据与代码分离 JSON: {“name”:”axis”, “corp”:”alibaba”} XSLT – XSL , XML , Transform
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
拼凑, 万恶的“拼凑” 脚本语言中多用拼凑 $sql = "SELECT * FROM article WHERE articleid='".$_GET[id]."'“;
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
一个案例 CRLF Set-Cookie: name=id\r\nP3P: xxxxxxxxxxxxxx %, ; , = 等字符,对于cookie和 HTTP标准来说,都是有定义的字符, 如果不做处理,就会将用户输入和 语义发生混淆
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
Javascript的输入输出 错误的用法经常混淆数据和代码 Var x=$output; Var x= $output ; Document.write(); innerHTML
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
XSS Prevention Cheat Sheet OWASP XSS Prevention cheat sheet 区分情况输出(escape) Html, attribute, event, js, style, url 但是没有考虑 javascript 二次输出 的情况
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
一个典型的DOM XSS <script type="text/javascript"> <!-- 输出到 html 事件中 var y = 'x\');alert(1);//'; document.write('<a onclick="alert(\'' + y + '\')">test<\/a>'); //--> </script>
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
规范用户行为 从数据代码分离的思想引申出 一个简单的request中会包含很多参 数 很多参数是对用户透明的 用户不应该去篡改其他不由用户提 交的数据
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
Tips: 加强表单验证 Form validator 可以帮助我们做很多 事情 案例: data format 与 data validation 的顺序
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
不可预测性 把 “它” 藏起来! 有效的抵抗基于伪造的攻击 随机数与不可预测性 加密!
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
Anti-CSRF Anti-CSRF token 猜不到别人的token值,所以无法伪 造请求
XSS有可能读取到token值,从而导 致请求可被猜解
吴翰清-WEB应用安全设计思想 -- 腾讯2009安全峰会20090414
不可预测性思想的其他应用 ASLR 竞争条件攻击
…… 此处隐藏:384字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [资格考试]石油钻采专业设备项目可行性研究报告编
- [资格考试]2012-2013学年度第二学期麻风病防治知
- [资格考试]道路勘测设计 绪论
- [资格考试]控烟戒烟知识培训资料
- [资格考试]建设工程安全生产管理(三类人员安全员
- [资格考试]photoshop制作茶叶包装盒步骤平面效果
- [资格考试]授课进度计划表封面(09-10下施工)
- [资格考试]麦肯锡卓越工作方法读后感
- [资格考试]2007年广西区农村信用社招聘考试试题
- [资格考试]软件实施工程师笔试题
- [资格考试]2014年初三数学复习专练第一章 数与式(
- [资格考试]中国糯玉米汁饮料市场发展概况及投资战
- [资格考试]塑钢门窗安装((专项方案)15)
- [资格考试]初中数学答题卡模板2
- [资格考试]2015-2020年中国效率手册行业市场调查
- [资格考试]华北电力大学学习实践活动领导小组办公
- [资格考试]溃疡性结肠炎研究的新进展
- [资格考试]人教版高中语文1—5册(必修)背诵篇目名
- [资格考试]ISO9001-2018质量管理体系最新版标准
- [资格考试]论文之希尔顿酒店集团进入中国的战略研
- 全国中小学生转学申请表
- 《奇迹暖暖》17-支2文学少女小满(9)公
- 2019-2020学年八年级地理下册 第六章
- 2005年高考试题——英语(天津卷)
- 无纺布耐磨测试方法及标准
- 建筑工程施工劳动力安排计划
- (目录)中国中央空调行业市场深度调研分
- 中国期货价格期限结构模型实证分析
- AutoCAD 2016基础教程第2章 AutoCAD基
- 2014-2015学年西城初三期末数学试题及
- 机械加工工艺基础(完整版)
- 归因理论在管理中的应用[1]0
- 突破瓶颈 实现医院可持续发展
- 2014年南京师范大学商学院决策学招生目
- 现浇箱梁支架预压报告
- Excel_2010函数图表入门与实战
- 人教版新课标初中数学 13.1 轴对称 (
- Visual Basic 6.0程序设计教程电子教案
- 2010北京助理工程师考试复习《建筑施工
- 国外5大医疗互联网模式分析




