優(yōu)惠活動 - 12周年慶本月新客福利
優(yōu)惠活動 - 12周年慶本月新客福利
優(yōu)惠活動 - 12周年慶本月新客福利

網站seo優(yōu)化越權防范

日期 : 2020-05-31 18:06:58
        越權防范。越權的威脅在于一個賬戶即可控制全站用戶數據,當然這些數據僅限于存在漏洞功能對應的數據。越權漏洞的成因主要是因為開發(fā)人員在對數據進行增、刪、改、查詢時對客戶端請求的數據過分相信而遺漏了權限的判定。針對越權漏洞產生的原因制定出響應的防范措施。
        (1)通過采用類似spring security等成熟的權限管理框架,規(guī)范系統(tǒng)的用戶權限。
        (2)可以從用戶的加密認證cookie中獲取當前用戶id,防止攻擊者對其修改?;蛟趕ession、cookie中加入不可預測的user信息。
        (3)每次頁面訪問時對用戶權限進行驗證,采用表單或其他參數提交用戶進行訪問操作的憑證時,應盡可能采用難以猜測的構造方式(增加字母及隨機數字等)或采用復雜的加密算法加密后提交,在客戶端和服務器端對提交的憑證或會話的權限進行驗證。
        (4)對管理功能模塊進行嚴格的權限驗證,如非必要建議不對互聯(lián)網開放或進行網絡層的訪問控制。

相關文章