人人人人澡_在线喷水_免费在线观看污污视频_欧美理论片在线_丝袜91_拔插拔插海外华人永久免费

商丘做網站,商丘網站優化,商丘網絡推廣,商丘網絡公司
當前位置:

網站漏洞檢測 CSRF代碼攻擊與加固方案

發表日期:2019-09-06 10:03聚圣源瀏覽次數: 本文關鍵詞:網站,漏洞,請求,攔截,效驗,都是,過濾,檢測

XSS跨站以及CSRF攻擊,在目前的滲透測試,以及網站漏洞檢測中 ,經常的被爆出有高危漏洞,我們SINE安全公司在對客戶網站進行滲透測試時,也常有的發現客戶網站以及APP存在以上的漏洞,其實CSRF以及XSS跨站很容易被發現以及利用,在收集客戶網站域名,以及其他信息的時候,大體的注意一些請求操作,前端輸入,get,post請求中,可否插入csrf代碼,以及XSS代碼。

很多客戶的網站都有做一些安全的過濾,都是做一些惡意參數的攔截,檢測的字段也都是referer檢測以及post內容檢測,在http頭,cookies上并沒有做詳細的安全效驗與過濾,今天主要講一講如何檢測csrf漏洞以及csrf防護辦法,防止xss csrf的攻擊。

通常我們SINE安全在滲透測試客戶網站是否存在csrf漏洞,首先采用點擊的形式去測試漏洞,在一個網站功能上利用點擊的方式繞過安全效驗與攔截,從技術層面上來講,點擊的請求操作來自于信任的網站,是不會對csrf的攻擊進行攔截的,也就會導致CSRF攻擊。再一個檢測漏洞的方式更改請求方式,比如之前網站使用的都是get提交方式去請求網站的后端,我們可以偽造參數,抓包修改post提交方式發送過去,就可以繞過網站之前的安全防護,直接執行CSRF惡意代碼,漏洞產生的原因就是,網站開發者只針對了GET請求方式進行安全攔截,并沒有對post的方式進行攔截,導致漏洞的發生。有些客戶網站使用了token來防止XSS跨站的攻擊,在設計token的時候沒有考慮到空值是否可以繞過的問題,導致可以token為空,就可以直接將惡意代碼傳入到后端中去。還有的網站APP沒有token的所屬賬戶進行效驗,導致可以利用其它賬戶的token進行CSRF代碼攻擊。

那如何防止XSS csrf攻擊? 如何修復該網站漏洞

根據我們SINE安全十多年來總結下來的經驗,針對XSS,csrf漏洞修復方案是:對所有的GET請求,以及POST請求里,過濾非法字符的輸入。'分號過濾 --過濾 %20特殊字符過濾,單引號過濾,%百分號,<>,and過濾,tab鍵值等的的安全過濾。使用token對csrf的請求進行安全效驗與攔截,對token的控制進行邏輯功能判斷,如果發現token值為空,直接返回404錯誤,或者攔截該值為空的請求,還有要對token的所屬賬戶進行效驗,判斷該token是否為當前賬戶的,如果不是就攔截掉該請求,或者返回錯誤頁面。

使用session與token的雙層安全效驗,如果seeion與token值不對等,與你的加密算法不一致,就將該請求過濾攔截掉,如果兩個的值與加密算出來的值相等,就是合法的請求,但是加密算法一定要隱藏掉,寫入到后端,不要被逆向破解掉。對referer字段進行安全效驗,檢查URL是否是白名單里的,對于referer為空直接攔截掉該請求,URL的白名單要含有WWW,拒絕二級域名的請求。以上就是關于滲透測試中發現的xss csrf漏洞修復方案,如果您對網站代碼不是太懂的話,不知道該如何修復漏洞,可以找專業的網站安全公司來處理解決,國內SINESAFE,綠盟,啟明星辰,都是比較不錯的網絡安全公司,針對漏洞的修復就到這里了,安全提示:網站,APP在上線的同時,一定要對網站進行滲透測試服務,檢測網站存在的漏洞,以及安全隱患,防止后期網站運行中出現一些沒有必要的損失。

如沒特殊注明,文章均來自網絡! 轉載請注明來自:http://m.totemsz.cn/news/jzjy/9160.html

網站設計案例推薦

熱門文章

企業網站備案需要什么材料?需...

網站備案就像身份證一樣,當企業進行網站改版或者次做網站需要進行域名備案工作,工作由當地的工信部門管理需要準備那些材料那?一起來看一下吧! 企業網站備 1、辦單位有效證件掃描件上...

日期:2021-03-04 瀏覽次數:8000

手機建站教程:手機網站建設的...

手機網站建設的定義 在中國,有4億網民正在使用手機瀏覽產品和服務信息,可以讓您隨時隨地處理客戶咨詢、客戶預約、企業管理,賦予您一個8小時之外的移動秘書。我們對每一個手機網站都會...

日期:2019-11-04 瀏覽次數:8000

網站超鏈接怎么做 其實很簡單...

如何創建站點超鏈接?SiteTime是一個站點中很常見的元素類型,在 HTML入門教程中,也會解釋什么是 a標簽, A標簽就是做站點 Time的標簽。 站點超鏈接生成方式 修改后綴為 html的新 txt文件 打開記事...

日期:2021-06-02 瀏覽次數:7999

挑選適合自己的網站建站程序技...

在互聯網發展突飛猛進的今天,網站建站已不是什么稀奇事兒,也沒有大家想的那么復雜,但要做好就有點難了。經常建站的人都知道,想建好一個網站,選擇一款適合自己的建站程序很重要,目...

日期:2019-12-16 瀏覽次數:7998

都說自助建站更便宜 和手工建站...

費用對比 1、經濟、標準型企業網站費用比較 網站建設費用:總費用1800元至3600元,含域名、100M-200M的優質空間(可自由增加)、110M企業郵局(即你的域名后綴郵箱帳號)、網站制作設計、有后臺...

日期:2019-11-08 瀏覽次數:7998

相關文章

資深淘客淺談淘寶客傳統建站轉...

淘寶客是多數邁過第一步互聯網創業后的一個最佳選擇,為什么這么說呢?多數剛剛接觸互聯網的朋友,基本上操作的項目都是一些,比如發帖、刷單、彩票、購買項目、掛機、打碼等等一類相對...

日期:2019-07-23 瀏覽次數:6983

營銷型網站是什么?為什么現在...

現在的企業為什么都要做營銷型網站建設呢?究竟是什么營銷型網站呢?如今是互聯網時代,大家在日常生活中遇到事情都會習慣性的在網上搜索查找完成,網民這樣的行為對企業來說其實是一個...

日期:2019-07-28 瀏覽次數:5776

網站建設如何優化視覺效果來提...

我們都知道企業網站建設的目的不僅僅是給用戶多點欣賞,還希望通過線上的渠道來獲取客戶線索,進而促進轉化,為企業創造效益。 那么在我們應該在網站建設時怎么做才能來提高用戶訪問量,...

日期:2019-07-23 瀏覽次數:7001

網站被攻擊 該怎樣查找漏洞并進...

很多公司的網站被攻擊,導致網站打開跳轉到別的網站上去,網站快照也被篡改,收錄一些非法的內容快照,有些網站數據庫都被篡改,修改了會員資料,數據庫被刪除,等等攻擊癥狀,我們SIN...

日期:2019-07-29 瀏覽次數:6119

新手站長如果5小時搭建一個影視...

對于網站制作,我是一個萌新,不是很懂,做網站之前請教了一個老站長,籌備好了很多東西,最終自己動手操作一遍做了出來,所以,我的溜溜影視就誕生了,也順便給大家分享一下這個過程,...

日期:2019-07-23 瀏覽次數:6333

隨機推薦

推廣域名在微信中被攔截、封殺...

淺談網站服務器的負載能力問題...

模板建站的缺點 你了解多少?...

為網站申請和配置StartSSL的SSL證...

網站建設選自助建站,還是定制...

外貿建站程序用什么比較好?該...

主站蜘蛛池模板: 欧美成人精品一区二区 | 国产精品成人国产乱一区 | www五月天| 99久久久久成人国产免费 | 神马一区二区三区 | 黄色理论片 | 亚洲区视频 | 女人十八毛片嫩草av | 成人a网站| 亚洲综合福利 | 国产探花视频在线观看 | 极品久久久久久久 | 亚洲www | 美女天堂网 | 国产情侣一区二区三区 | 亚洲乱视频 | 午夜久久久久久久久久影院 | 午夜伦理 | 可以在线观看的av网站 | 香蕉精品视频在线观看 | 一二三区在线视频 | 五月激情综合网 | 国产a级片视频 | 激情宗合 | av五月| 色综合国产| 精品一级 | 一级欧美视频 | 成年人在线观看免费视频 | 黄色视屏在线 | 女人日批视频 | www国产在线观看 | 网址av | 色综合久久久 | 日韩中文字幕网站 | 精品国产18久久久久久 | 亚洲第一黄色片 | 美国黄色a级片 | 老司机免费精品视频 | 国产三级小视频 | 美女综合网 |