软考-信息安全工程师学习笔记108—Web 应用漏洞分析与防护

Web 应用安全概述

常见的 Web 安全漏洞

技术安全漏洞:其漏洞来源是因为技术处理不当而产生的安全隐患

  • SQL 注入漏洞
  • 跨站脚本(XSS)
  • 恶意文件执行
  • 非安全对象引用等

业务逻辑安全漏洞:其漏洞来源于业务工作流程及处理上因安全考虑不周或处理不当而产生的安全隐患

  • 用户找回密码缺陷,攻击者可重置任意用户密码;
  • 短信炸弹漏洞,攻击者可无限制地利用接口发送短信,恶意消耗企业短信资费,骚扰用户;
  • 业务登录凭证验证被绕过,进行业务敏感操作;
  • 业务数据未安全验证证实,直接进行电子交易和处理等

OWASP Top 10

OWASP Top 10 是国际开放 Web 应用安全项目组(Open Web Application Security Project,OWASP) 推出的前 10 个 Web 应用漏洞排名


软考-信息安全工程师学习笔记108—Web 应用漏洞分析与防护


Web 应用漏洞防护


软考-信息安全工程师学习笔记108—Web 应用漏洞分析与防护


学习参考资料:

信息安全工程师教程(第二版)

建群网培信息安全工程师系列视频教程

信息安全工程师5天修炼

发表评论
留言与评论(共有 0 条评论) “”
   
验证码:

相关文章

推荐文章