企业网站建设之网站安全尤为重要
摘要:企业网站建设之网站安全尤为重要。网站中有需要授权访问的内容,使用安全数据库技术加密关键数据并过滤用户上传的数据,是确保公司网站安全的重要途径。
企业网站建设之网站安全尤为重要。网站中有需要授权访问的内容,使用安全数据库技术加密关键数据并过滤用户上传的数据,是确保公司网站安全的重要途径。接下来重庆网站建设--重庆牛创网络谈谈网站安全应遵循的规则。
1.使用安全的数据库技术。当前的主流数据库技术包括MS SQL Server,Oracle,IBM DB2,MySQL,PostgreSQL,其中MySQL和PostgreSQL是开源数据库,其他三种数据库根据不同的许可方式具有不同的价格,它们都是非常安全的数据库技术。不建议采用 Access。 首先,Access是一个桌面数据库,不适合可能面临大量访问的公司网站。 其次,Access是一个非常不安全的网站数据库,如果获得了Access数据库文件的路径,便可以轻松下载此数据库文件并查看数据库中的所有内容。
2.用户密码或其他机密数据必须先使用成熟的加密技术进行加密,然后再存储在数据库中。将用户密码,信用卡号和其他数据以纯文本格式存储在数据库中是非常危险的。 即使您使用的是非常安全的数据库技术,也仍然必须非常小心。 任何机密数据都应以加密方式存储,即使您的数据库遭到破坏,那些重要的机密数据仍然是安全的。
3.密码或其他机密数据必须通过成熟的加密技术进行加密,然后才能通过表单传递。如果您的网站未使用HTTPS加密技术,在交换机和路由器节点的位置很容易截获此数据。 对所有机密数据进行加密然后再通过网络传播非常有效。
4.密码或其他机密数据必须先使用成熟的加密技术进行加密,然后才能写入Cookie。许多网站都在Cookie中记录用户帐户信息,以便用户下次访问时可以直接登录。 如果用户帐户信息未经加密直接写入cookie,则可以通过查看cookie文件轻松获得此数据,尤其是在用户与他人共享计算机的情况下。
5.恶意代码检查访客提交的任何数据。 尽管我们想信任用户,但是在网络中,我们必须假定所有用户都是危险的。 如果不检查它们提交的数据,则可能会发生安全问题,例如SQL注入,跨站点脚本编写。
6.网站必须具有安全的备份和恢复机制。任何网站都可能发生硬件或软件灾难,从而导致您的网站丢失数据。 您必须根据网站的大小和更新周期定期安全地备份网站。 应该注意的是,您必须测试备份和恢复机制,以确保备份数据正确无误。
7.网站错误消息在输出之前必须得到处理。错误消息通常包含非常可怕的技术细节,以帮助黑客破坏您的网站。 您应该处理网站基础程序的错误消息,以防止那些调试信息和技术细节暴露给普通访问者。
人机验证(Captcha)绕过方法:使用Chrome开发者工具在目标网站登录页面上执行简单的元素编辑,以实现Captcha绕过
牛创网络: " 人机身份验证(Captcha)通常显示在网站的注册,登录名和密码重置页面上。 以下是目标网站在登录页面中排列的验证码机制。 从上图可以
2020-01-26 12:44:09 )8872( 亮了
自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
牛创网络: "自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
2020-01-30 14:04:47 )6288( 亮了
Grafana CVE-2020-13379漏洞分析:重定向和URL参数注入漏洞的综合利用可以在任何Grafana产品实例中实现未经授权的服务器端请求伪造攻击SSRF
牛创网络: "在Grafana产品实例中,综合利用重定向和URL参数注入漏洞可以实现未经授权的服务器端请求伪造攻击(SSRF)。该漏洞影响Grafana 3 0 1至7 0 1版本。
2020-08-12 14:26:44 )4301( 亮了
Nginx反向代理配置及反向代理泛目录,目录,全站方法
牛创网络: "使用nginx代理dan(sui)是http响应消息写入服务地址或Web绝对路径的情况。 写一个死的服务地址是很少见的,但它偶尔也会发生。 最棘手的是写入web绝对路径,特别是如果绝对路径没有公共前缀
2019-06-17 10:08:58 )3858( 亮了
fortify sca自定义代码安全扫描工具扫描规则(源代码编写、规则定义和扫描结果展示)
牛创网络: "一般安全问题(例如代码注入漏洞),当前fortify sca规则具有很多误报,可通过规则优化来减少误报。自带的扫描规则不能检测到这些问题。 需要自定义扫描规则,合规性角度展示安全风险。
2020-02-12 10:49:07 )3505( 亮了
整理几款2020年流行的漏洞扫描工具
牛创网络: "漏洞扫描器就是确保可以及时准确地检测信息平台基础架构的安全性,确保业务的平稳发展,业务的高效快速发展以及公司,企业和国家 地区的所有信息资产的维护安全。
2020-08-05 14:36:26 )2536( 亮了
微擎安装使用技巧-微擎安装的时候页面显示空白是怎么回事?
牛创网络: "我们在公众号开发中,有时候会用到微擎,那我们来看一下微擎安装的时候页面显示空白是怎么回事吧
2019-06-08 15:34:16 )2261( 亮了
渗透测试:利用前端断点拦截和JS脚本替换对前端加密数据的修改
牛创网络: " 本文介绍的两种方法,虽然断点调试比JS脚本代码替换更容易,但是JS脚本代码替换方法可以实现更强大的功能,测试人员可以根据实际需要选择适当的测试方法
2020-01-07 09:34:42 )1995( 亮了
从工业界到学界盘点SAS与R优缺点比较
牛创网络: "虽然它在业界仍然由SAS主导,但R在学术界广泛使用,因为它的免费开源属性允许用户编写和共享他们自己的应用程序 然而,由于缺乏SAS经验,许多获得数据分析学位的学生很难找到工作。
2019-07-13 22:25:29 )1842( 亮了
41款APP侵犯用户隐私权:QQ,小米,搜狐,新浪,人人均被通报
牛创网络: "随着互联网的不断发展,我们进入了一个时代,每个人都离不开手机。 但是,APP越来越侵犯了用户隐私权。12月19日,工业和信息化部发布了《关于侵犯用户权益的APP(第一批)》的通知。
2019-12-20 11:28:14 )1775( 亮了