人人人人澡_在线喷水_免费在线观看污污视频_欧美理论片在线_丝袜91_拔插拔插海外华人永久免费

商丘做網(wǎng)站,商丘網(wǎng)站優(yōu)化,商丘網(wǎng)絡(luò)推廣,商丘網(wǎng)絡(luò)公司
當前位置:

網(wǎng)站漏洞檢測 CSRF代碼攻擊與加固方案

發(fā)表日期:2019-09-06 10:03聚圣源瀏覽次數(shù): 本文關(guān)鍵詞:網(wǎng)站,漏洞,請求,攔截,效驗,都是,過濾,檢測

XSS跨站以及CSRF攻擊,在目前的滲透測試,以及網(wǎng)站漏洞檢測中 ,經(jīng)常的被爆出有高危漏洞,我們SINE安全公司在對客戶網(wǎng)站進行滲透測試時,也常有的發(fā)現(xiàn)客戶網(wǎng)站以及APP存在以上的漏洞,其實CSRF以及XSS跨站很容易被發(fā)現(xiàn)以及利用,在收集客戶網(wǎng)站域名,以及其他信息的時候,大體的注意一些請求操作,前端輸入,get,post請求中,可否插入csrf代碼,以及XSS代碼。

很多客戶的網(wǎng)站都有做一些安全的過濾,都是做一些惡意參數(shù)的攔截,檢測的字段也都是referer檢測以及post內(nèi)容檢測,在http頭,cookies上并沒有做詳細的安全效驗與過濾,今天主要講一講如何檢測csrf漏洞以及csrf防護辦法,防止xss csrf的攻擊。

通常我們SINE安全在滲透測試客戶網(wǎng)站是否存在csrf漏洞,首先采用點擊的形式去測試漏洞,在一個網(wǎng)站功能上利用點擊的方式繞過安全效驗與攔截,從技術(shù)層面上來講,點擊的請求操作來自于信任的網(wǎng)站,是不會對csrf的攻擊進行攔截的,也就會導(dǎo)致CSRF攻擊。再一個檢測漏洞的方式更改請求方式,比如之前網(wǎng)站使用的都是get提交方式去請求網(wǎng)站的后端,我們可以偽造參數(shù),抓包修改post提交方式發(fā)送過去,就可以繞過網(wǎng)站之前的安全防護,直接執(zhí)行CSRF惡意代碼,漏洞產(chǎn)生的原因就是,網(wǎng)站開發(fā)者只針對了GET請求方式進行安全攔截,并沒有對post的方式進行攔截,導(dǎo)致漏洞的發(fā)生。有些客戶網(wǎng)站使用了token來防止XSS跨站的攻擊,在設(shè)計token的時候沒有考慮到空值是否可以繞過的問題,導(dǎo)致可以token為空,就可以直接將惡意代碼傳入到后端中去。還有的網(wǎng)站APP沒有token的所屬賬戶進行效驗,導(dǎo)致可以利用其它賬戶的token進行CSRF代碼攻擊。

那如何防止XSS csrf攻擊? 如何修復(fù)該網(wǎng)站漏洞

根據(jù)我們SINE安全十多年來總結(jié)下來的經(jīng)驗,針對XSS,csrf漏洞修復(fù)方案是:對所有的GET請求,以及POST請求里,過濾非法字符的輸入。'分號過濾 --過濾 %20特殊字符過濾,單引號過濾,%百分號,<>,and過濾,tab鍵值等的的安全過濾。使用token對csrf的請求進行安全效驗與攔截,對token的控制進行邏輯功能判斷,如果發(fā)現(xiàn)token值為空,直接返回404錯誤,或者攔截該值為空的請求,還有要對token的所屬賬戶進行效驗,判斷該token是否為當前賬戶的,如果不是就攔截掉該請求,或者返回錯誤頁面。

使用session與token的雙層安全效驗,如果seeion與token值不對等,與你的加密算法不一致,就將該請求過濾攔截掉,如果兩個的值與加密算出來的值相等,就是合法的請求,但是加密算法一定要隱藏掉,寫入到后端,不要被逆向破解掉。對referer字段進行安全效驗,檢查URL是否是白名單里的,對于referer為空直接攔截掉該請求,URL的白名單要含有WWW,拒絕二級域名的請求。以上就是關(guān)于滲透測試中發(fā)現(xiàn)的xss csrf漏洞修復(fù)方案,如果您對網(wǎng)站代碼不是太懂的話,不知道該如何修復(fù)漏洞,可以找專業(yè)的網(wǎng)站安全公司來處理解決,國內(nèi)SINESAFE,綠盟,啟明星辰,都是比較不錯的網(wǎng)絡(luò)安全公司,針對漏洞的修復(fù)就到這里了,安全提示:網(wǎng)站,APP在上線的同時,一定要對網(wǎng)站進行滲透測試服務(wù),檢測網(wǎng)站存在的漏洞,以及安全隱患,防止后期網(wǎng)站運行中出現(xiàn)一些沒有必要的損失。

如沒特殊注明,文章均來自網(wǎng)絡(luò)! 轉(zhuǎn)載請注明來自:http://www.totemsz.cn/news/jzjy/9160.html

網(wǎng)站設(shè)計案例推薦

熱門文章

企業(yè)網(wǎng)站備案需要什么材料?需...

網(wǎng)站備案就像身份證一樣,當企業(yè)進行網(wǎng)站改版或者次做網(wǎng)站需要進行域名備案工作,工作由當?shù)氐墓ば挪块T管理需要準備那些材料那?一起來看一下吧! 企業(yè)網(wǎng)站備 1、辦單位有效證件掃描件上...

日期:2021-03-04 瀏覽次數(shù):8000

手機建站教程:手機網(wǎng)站建設(shè)的...

手機網(wǎng)站建設(shè)的定義 在中國,有4億網(wǎng)民正在使用手機瀏覽產(chǎn)品和服務(wù)信息,可以讓您隨時隨地處理客戶咨詢、客戶預(yù)約、企業(yè)管理,賦予您一個8小時之外的移動秘書。我們對每一個手機網(wǎng)站都會...

日期:2019-11-04 瀏覽次數(shù):8000

網(wǎng)站超鏈接怎么做 其實很簡單...

如何創(chuàng)建站點超鏈接?SiteTime是一個站點中很常見的元素類型,在 HTML入門教程中,也會解釋什么是 a標簽, A標簽就是做站點 Time的標簽。 站點超鏈接生成方式 修改后綴為 html的新 txt文件 打開記事...

日期:2021-06-02 瀏覽次數(shù):7999

挑選適合自己的網(wǎng)站建站程序技...

在互聯(lián)網(wǎng)發(fā)展突飛猛進的今天,網(wǎng)站建站已不是什么稀奇事兒,也沒有大家想的那么復(fù)雜,但要做好就有點難了。經(jīng)常建站的人都知道,想建好一個網(wǎng)站,選擇一款適合自己的建站程序很重要,目...

日期:2019-12-16 瀏覽次數(shù):7998

都說自助建站更便宜 和手工建站...

費用對比 1、經(jīng)濟、標準型企業(yè)網(wǎng)站費用比較 網(wǎng)站建設(shè)費用:總費用1800元至3600元,含域名、100M-200M的優(yōu)質(zhì)空間(可自由增加)、110M企業(yè)郵局(即你的域名后綴郵箱帳號)、網(wǎng)站制作設(shè)計、有后臺...

日期:2019-11-08 瀏覽次數(shù):7998

相關(guān)文章

資深淘客淺談淘寶客傳統(tǒng)建站轉(zhuǎn)...

淘寶客是多數(shù)邁過第一步互聯(lián)網(wǎng)創(chuàng)業(yè)后的一個最佳選擇,為什么這么說呢?多數(shù)剛剛接觸互聯(lián)網(wǎng)的朋友,基本上操作的項目都是一些,比如發(fā)帖、刷單、彩票、購買項目、掛機、打碼等等一類相對...

日期:2019-07-23 瀏覽次數(shù):6983

營銷型網(wǎng)站是什么?為什么現(xiàn)在...

現(xiàn)在的企業(yè)為什么都要做營銷型網(wǎng)站建設(shè)呢?究竟是什么營銷型網(wǎng)站呢?如今是互聯(lián)網(wǎng)時代,大家在日常生活中遇到事情都會習慣性的在網(wǎng)上搜索查找完成,網(wǎng)民這樣的行為對企業(yè)來說其實是一個...

日期:2019-07-28 瀏覽次數(shù):5776

網(wǎng)站建設(shè)如何優(yōu)化視覺效果來提...

我們都知道企業(yè)網(wǎng)站建設(shè)的目的不僅僅是給用戶多點欣賞,還希望通過線上的渠道來獲取客戶線索,進而促進轉(zhuǎn)化,為企業(yè)創(chuàng)造效益。 那么在我們應(yīng)該在網(wǎng)站建設(shè)時怎么做才能來提高用戶訪問量,...

日期:2019-07-23 瀏覽次數(shù):7001

網(wǎng)站被攻擊 該怎樣查找漏洞并進...

很多公司的網(wǎng)站被攻擊,導(dǎo)致網(wǎng)站打開跳轉(zhuǎn)到別的網(wǎng)站上去,網(wǎng)站快照也被篡改,收錄一些非法的內(nèi)容快照,有些網(wǎng)站數(shù)據(jù)庫都被篡改,修改了會員資料,數(shù)據(jù)庫被刪除,等等攻擊癥狀,我們SIN...

日期:2019-07-29 瀏覽次數(shù):6119

新手站長如果5小時搭建一個影視...

對于網(wǎng)站制作,我是一個萌新,不是很懂,做網(wǎng)站之前請教了一個老站長,籌備好了很多東西,最終自己動手操作一遍做了出來,所以,我的溜溜影視就誕生了,也順便給大家分享一下這個過程,...

日期:2019-07-23 瀏覽次數(shù):6333

隨機推薦

推廣域名在微信中被攔截、封殺...

淺談網(wǎng)站服務(wù)器的負載能力問題...

模板建站的缺點 你了解多少?...

為網(wǎng)站申請和配置StartSSL的SSL證...

網(wǎng)站建設(shè)選自助建站,還是定制...

外貿(mào)建站程序用什么比較好?該...

主站蜘蛛池模板: 亚洲三级中文字幕 | 国产精品视频在线观看免费 | 成人在线播放网站 | www.午夜视频| 免费能看的黄色网址 | 亚洲一区二区三区在线播放 | 狠狠干2019 | 日日夜夜天天综合 | 国产午夜精品一区二区三区嫩草 | 亚洲第一av在线 | 国外黄色片 | xxxx性xxxx| 天天综合网天天综合 | 啪啪五月天 | av色资源| 天天超碰| 亚洲免费片 | 久久草视频| 国产亚洲91 | 亚洲一区天堂 | 69国产精品 | 一级片视频在线观看 | 操操操操操操操操操操 | 欧美一区一区 | 色婷婷影视 | 激情网五月 | 在线观看日本黄色 | 一区在线观看 | 日本五十路女优 | 精品手机在线视频 | 欧美激情第1页 | 成人高清网站 | 四虎影视在线免费观看 | 国产小视频在线观看 | 一区二区三区影院 | 蜜桃麻豆视频 | 青青草在线视频免费观看 | 丰满漂亮的日本岳 | 日韩成人在线免费视频 | 日韩成人精品 | 国产视频一二三区 |