问答文章1 问答文章501 问答文章1001 问答文章1501 问答文章2001 问答文章2501 问答文章3001 问答文章3501 问答文章4001 问答文章4501 问答文章5001 问答文章5501 问答文章6001 问答文章6501 问答文章7001 问答文章7501 问答文章8001 问答文章8501 问答文章9001 问答文章9501

如何进行Web应用的安全测试和输入校验

发布网友 发布时间:2022-04-21 16:59

我来回答

1个回答

热心网友 时间:2023-07-18 20:47

下面这几个注意事项或许可以帮你一些

1. 找到Web应用所有的输入点,找到所有的能接受用户输入的地方,漏掉输入点也就漏掉了可能存在的缝。
2. 过滤每一个输入点,为每个输入点设定相应的校验规则和边界。
3. 不要忘记校验哪些隐藏域,cookie和url参数。
4. 验证从数据库里面得到的数据,这个是最容易忽视的地方,不要相信来自数据库里面的数据就是合法的数据。
5. 你是如何做输入校验的? javascript?如果只是用javascript做客户端校验, 风险还是很大的,一定要确保加上服务端的校验,否则如果客户端禁用了javascript或者客户端代码被人工修改,非法数据还是会进入系统内部的。
6. 隐藏异常信息,再周全的校验也不可能覆盖所有的case,如果非法数据造成了系统的异常,不要将详细的异常信息暴露给客户端,这些异常信息有可能成为系统的攻击入口。

在做输入校验的时候,从“什么样的输入才是合法的”入手会降低验证失效的风险,应该只为每个输入点的输入内容制定一个有限的,刚好够用的合法范围,除此之外的所有内容都当做是非法的。而从“什么样的输入是不合法的”入手则会增加验证失效的可能,因为你不可能穷举非法的输入。
声明声明:本网页内容为用户发布,旨在传播知识,不代表本网认同其观点,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。E-MAIL:11247931@qq.com
中国对外贸易法中知识产权保护规定是什么? 什么是国际知识产权交易 苹果手机有东西要更新了 在家没有无线 办夜间流量包可以嘛 3G流量可以... 联通3g卡有包3072M,就是3G流量这个套餐吗? ...偷偷改时间补打卡记录,补完把时间调回去了,里面会有时间修改过的记录... ...是以前打的卡就会有变动,打出来的考勤是调整时间以后的吗?_百度知 ... 梦见背喜欢的女孩的预兆 相比互联网超越1号,凡尔赛plus有什么弊端? 相比尊享福重疾险,凡尔赛plus重疾险有啥亮点? 凡尔赛plus有哪些优点? WEB服务器安全渗透性测试方案 Web安全测试的内容简介 WEB测试应该注意哪些地方,怎样才能做好WEB测试,... web应用安全应该怎么测试呢? 央视新闻30分和新闻联播有什么区别? 有事怎么上央视新闻报道 ORACLE 11G的系统用户和默认用户有哪些 央视新闻联播什么时间重播? 原神上央视新闻是什么时候 央视新闻是什么意思 央视新闻能不能算是新闻稿? 央视新闻和上海新闻哪个权威? 央视新闻网 唐朝元稹古诗<<菊花>> 怎样给中央电视台提供新闻线索? 白居易给元稹写的诗是什么 求元稹所有的悼亡诗 为什么说央视新闻的画风突然变了? 元稹《离思五首》全部诗文是什么? 央视新闻的微信公众号是多少? Web安全测试的作品目录 web应用安全测试用哪个软件比较好呢? web软件测试都需要测试那些,如压力测试、兼容性测... oracle 10g初次使用用户名 头条被人私信骚扰举报后怎么看不到了 头条里的私信为啥好多对方收不到 头条私信怎么都没了 为什么头条别人给我发私信能收到,我给别人发别人... pr不能导入芒果tv的视频,我看芒果tv的视频格式是m... 为什么我看芒果TV标清版还花流量 芒果视频显示视频源异常怎么回事 芒果视频播放记录删了其他登入上还能看到吗? 可悲的意思是什么? 可悲,可笑,可恨的翻译是:什么意思 悲字的解释 形容可悲的成语 可悲的英文怎么说 可笑又可悲 梧桐之时没有一个绿蛙是可悲的,何解? 谁能解释一下:可怜之人必有可恨之处,可恨之人必有...