安全性
随着存在安全隐患的Web应用程序数量的骤增,Open Web APPlication Security Project (开放式Web应用程序安全项目,缩写为OWASP)总结出了现有Web应用程序在安全方面常见的十大漏洞,以提醒企业及其程序开发人员尽量避免它们给企业IT系统带来的安全风险: 非法输入 Unvalidated Input 在数据被输入程序前忽略对数据合法性的检验是一个常见的编程漏洞。随着OWASP对Web应用程序脆弱性的调查,非法输入的问题已成为大多数Web应用程序安全漏洞方面的一个普遍现象。 失效的访问控制broken Access Control 大部分企业都非常关注对已经建立的连接进行控制,但是,允许一个特定的字符串输入可以让攻击行为绕过企业的控制。 失效的账户和线程管理Broken Authentication and session Management 有良好的访问控制并不意味着万事大吉,企业还应该保护用户的密码、会话令牌、账户列表及其它任何可为攻击者提供有利信息、能帮助他们攻击企业网络的内容。 跨站点脚本攻击Cross Site Scripting Flaws 这是一种常见的攻击,当攻击脚本被嵌入企业的Web页面或其它可以访问的Web资源中,没有保护能力的台式机访问这个页面或资源时,脚本就会被启动,这种攻击可以影响企业内成百上千员工的终端电脑。 缓存溢出问题Buffer Overflows 这个问题一般出现在用较早的编程语言、如C语言编写的程序中,这种编程错误其实也是由于没有很好地确定输入内容在内存中的位置所致。 注入式攻击Injection Flaws 如果没有成功地阻止带有语法含义的输入内容,有可能导致对数据库信息的非法访问,在Web表单中输入的内容应该保持简单,并且不应包含可被执行的代码。 异常错误处理Improper ERROR Handling 当错误发生时,向用户提交错误提示是很正常的事情,但是如果提交的错误提示中包含了太多的内容,就有可能会被攻击者分析出网络环境的结构或配置。 不安全的存储Insecure Storage 对于Web应用程序来说,妥善保存密码、用户名及其他与身份验证有关的信息是非常重要的工作,对这些信息进行加密则是非常有效的方式,但是一些企业会采用那些未经实践验证的加密解决方案,其中就可能存在安全漏洞。 程序拒绝服务攻击Application Denial of Service 与拒绝服务攻击 (DoS)类似,应用程序的dos攻击会利用大量非法用户抢占应用程序资源,导致合法用户无法使用该Web应用程序。 不安全的配置管理Insecure configuration Management 有效的配置管理过程可以为Web应用程序和企业的网络架构提供良好的保护。
以上十个漏洞并不能涵盖如今企业Web应用程序中的全部脆弱点,它只是OWASP成员最常遇到的问题,也是所有企业在开发和改进Web应用程序时应着重检查的内容。
转载地址:
web安全性考虑的几方面
相关阅读
分享个人工智能教程,零基础入门!http://www.captainbed.net/inner 我们知道,最常见的web错误码404表示文件或资源未找到,但还有其他
最近半个多月,我的webstorm破解了三次,最后我实在是受不了了,在这里,个人经验而言,网上那些破解办法,最好用的还是用补丁包,其余的不要考
解决Maven创建web工程web.xml版本过低的问题,妈妈再也
解决Maven创建web工程web.xml版本过低的问题,妈妈再也不用的担心我的学习了一次性解决Maven项目web.xml版本过低的问题Tom: Peter,你
分享一下我老师大神的人工智能教程!零基础,通俗易懂!http://blog.csdn.net/jiangjunshow也欢迎大家转载本篇文章。分享知识,造福人民,
网页中使用的特殊字体(webdings, wingdings 2)
前言对字体的相关介绍可以参考 网页中使用的字体介绍 经常在某些网页中看到一些特殊的效果:比如一个红色的圆圈, 一个