Login Gblog  
简单点~~~
 
文章全文
Goberl 发表于 2009-3-29 19:44:37

我觉得在做网站后台程序的时候,在关心程序安全性的时候应该把你写的web程序的使用者当做一个非法用户。非法用户——他可能不会使用常规的浏览器来对你 的网站进行访问,他可以编写程序向你的web服务器发送数据包,此时,他可以逃过你的JS验证;可以逃过你的HTTP_REFERER验证; Cookie、Session也会显得不那么的安全了,Cookie伪装Session窃取(窃取他人的SessionID);还可以获取你发送到客户端的所有数据,包括用Ajax传输的数据。如果你的程序没有严格检查客户端Post或者Get 来数据,SQL注入、脚本注入就很正常了。当然,如果人家直接攻击你的web服务器,再安全的web程序,也是形同虚设!

今早心情有点激动,现在得去“抢饭”了。

类别:Programming      标签:ASP.NET      浏览(12)
相关主题:
Could not load file or assembly…… ASP.NET之AJAX Extensions
改进判断图片格式的方法 上周星期六
第一次使用手机发布日志 观博客,显缺陷
评论列表:
唏嘘一世     发表于 2009-4-1 19:35:00
写程序时永远不要相信客户端提交的任何数据,在入库前都进行判断。
MoHock     发表于 2009-4-2 15:09:00
跟你抢~~~
嘎嘎~~~数据安全超级重要~~~
广州网站建设     发表于 2010-7-27 19:04:23
其实你担心过多了,只要你不公布你的源码和加密办法,别人还是不易攻击的。伪造COOKIE是可以的,但是伪造也要知道管理员密码结果吧?SESSION伪造更难,只要变量过滤好,哪有那么容易注入?
我建议有条件的话就自己做一个C/S开发的管理后台,直接去操作网站后台。你可以吗?
发表评论
大名: ( *必填)
Email: (填写后,将收到Goberl对你的回复)
网址: (可选)
正文:
      记住信息?