Web常用攻击手段-其他漏洞
上一篇 <<
隐藏域问题
A页面提交数据到B页面后作为隐藏域一并提交
HTML注释问题
(B页面若无逻辑判断,攻击者很容易在B页面修改数据后一并提交)
使用html的注释会增加攻击者的阅读性及带宽量,应该改为jsp的注释,在编译的时候会自动删除掉。
异常信息直接展示
文章图片
很多人喜欢在给客户端报错的时候,会很明确的告知哪个字段,甚至是哪个表。这无疑暴露了服务端的信息,会存在很大的安全隐患,应该把错误码异常等进行封装。
业务ID连续性
http://127.0.0.1/user/detail?userId=1232这种带有ID信息的,很容易让攻击者去扫描获取更多的信息,底层应该做好权限的判断。
如何防止DDOS攻击请求
思想:对我们接口实现API的限流
【Web常用攻击手段-其他漏洞】相关文章链接:
a、可以使用nginx防御DDOS攻击,对用户的频率实现限制
b、基于网关整合服务保护框架 Hystrix、Sentinel
c、基于网关实现黑名单和白名单拦截
d、多次请求必须要经过图形验证码识别才可以访问接口
<<
<<<安全技术--Https相关知识
<<<安全技术--接口幂等性设计
<<<安全框架--SpringSecurity
<<<安全框架--JWT
<<<安全框架--OAuth2
<<<安全架构整体设计方案
推荐阅读
- 标签、语法规范、内联框架、超链接、CSS的编写位置、CSS语法、开发工具、块和内联、常用选择器、后代元素选择器、伪类、伪元素。
- 数组常用方法一
- 私有化轻量级持续集成部署方案--03-部署web服务(下)
- web网页模板|如此优秀的JS轮播图,写完老师都沉默了
- spring|spring boot项目启动websocket
- OC:|OC: WKWebView详解
- 常用git命令总结
- java|java 常用知识点链接
- WKWebview|WKWebview js 调用oc 和oc调用js
- javaweb|基于Servlet+jsp+mysql开发javaWeb学生成绩管理系统