当前位置: 首页 > news >正文

网站建设文化公司阿里巴巴数据分析官网

网站建设文化公司,阿里巴巴数据分析官网,安徽建设部网站,江西工厂网站建设1,暴力破解 原理: 使用大量的认证信息在认证接口进行登录认证,知道正确为止。为提高效率一般使用带有字典的工具自动化操作 基于表单的暴力破解 --- 若用户没有安全认证,直接进行抓包破解。 验证码绕过 on server ---验证码校验在…

1,暴力破解

原理:

        使用大量的认证信息在认证接口进行登录认证,知道正确为止。为提高效率一般使用带有字典的工具自动化操作

        基于表单的暴力破解 --- 若用户没有安全认证,直接进行抓包破解。

验证码绕过 

                        on server ---验证码校验在服务端完成,但是验证码存在时效性,这个时候我们可以在这个时效内进行抓包实现短时间内的验证码绕过。

                        on client --- 在前端进行验证码的校验,这个时候驶入正确的验证码提交,进行抓包后,我们通过修改密码和账号发现我们不需要再对验证码进行修改,从而绕过了验证码,实现暴力破解。

防护:

         1.是否要求用户设置复杂的密码;

        ​ 2.是否每次认证都使用安全的验证码(想想你买火车票时输的验证码~)

        ​ 3.是否对尝试登录的行为进行判断和限制(如:连续5次错误登录,进行账号锁定或IP地址锁定等);

​         4.是否采用了双因素认证;

2,XSS --- 跨站点脚本攻击 --- 指攻击者通过篡改网页,嵌入恶意脚本程序,在用户浏览网页时,控制用户浏览器进行恶意操作的一种攻击方式。

1.反射性XSS

        交互的数据一般不会被存在在数据库里面,一次性,所见即所得,一般出现在查询

​2.存储型XSS

        交互的数据会被存在在数据库里面,永久性存储,一般出现在留言板,注册等页面。

3.DOM型XSS

        不与后台服务器产生数据交互,是一种通过DOM操作前端代码输出的时候产生的问题,一次性,也属于反射型。

形成原因 --- 程序对输入输出的控制不够严格,导致“精心设计”的脚本输入后,在输出到前端时被浏览器当作有效代码执行从而产生危害。

防护 ---  输入端:设置字符白名单。

              输出端:对单引号,双引号,尖括号等特殊字符转化为HTML实体。

3,CSRF --- 跨站点伪造请求

        该攻击可以在受害者毫不知情的情况下以受害者名义伪造请求发送给受攻击站点,从而在未授权的情况下执行在权限保护之下的操作,具有很大的危害性。

如何确认一个web系统存在CRSF漏洞

        对目标网站增删查改的地方进行标记,并观察

                1,修改账号不需要验证旧密码

                2,敏感信息没有使用token验证

防护 ---- 1,验证HTTP字段

              2,服务端严格区分POST和GET请求

              3,使用验证码或者密码验证方式

4,SQL注入 --- 攻击者在HTTP请求中注入恶意的SQL代码,服务器使用参数构建数据库SQL命令时,恶意SQL被一起构造,并在数据库中执行。

防护 --- web端:1,严格限制web端的数据库操作权限,比如给用户提供可以满足需求的最低权限。

                           2,对特殊字符进行转义处理,转义为HTML实体

             服务端:1,不要直接拼接SQL语句,使用参数化的语句而不是将用户输入的变量嵌入SQL语句中

                            2,使用SQL注入检测工具进行检测,及时修补漏洞。


文章转载自:
http://fey.nrwr.cn
http://sinaean.nrwr.cn
http://goneness.nrwr.cn
http://discographer.nrwr.cn
http://appersonation.nrwr.cn
http://biparous.nrwr.cn
http://debonaire.nrwr.cn
http://minischool.nrwr.cn
http://pronged.nrwr.cn
http://proboscis.nrwr.cn
http://cevitamic.nrwr.cn
http://laparotomy.nrwr.cn
http://bedroll.nrwr.cn
http://tzarevitch.nrwr.cn
http://tourniquet.nrwr.cn
http://rex.nrwr.cn
http://teleportation.nrwr.cn
http://wps.nrwr.cn
http://sheikhdom.nrwr.cn
http://bovid.nrwr.cn
http://cyanometer.nrwr.cn
http://iconodule.nrwr.cn
http://northabout.nrwr.cn
http://diabolo.nrwr.cn
http://circulatory.nrwr.cn
http://accepter.nrwr.cn
http://pertinence.nrwr.cn
http://valinomycin.nrwr.cn
http://setback.nrwr.cn
http://whirlabout.nrwr.cn
http://cupula.nrwr.cn
http://boing.nrwr.cn
http://disgustedly.nrwr.cn
http://thrall.nrwr.cn
http://plumbaginous.nrwr.cn
http://rarotonga.nrwr.cn
http://userid.nrwr.cn
http://ragtop.nrwr.cn
http://rodingite.nrwr.cn
http://oceanarium.nrwr.cn
http://fourthly.nrwr.cn
http://decanter.nrwr.cn
http://appointive.nrwr.cn
http://stein.nrwr.cn
http://redeem.nrwr.cn
http://goldminer.nrwr.cn
http://infill.nrwr.cn
http://desensitize.nrwr.cn
http://neoteric.nrwr.cn
http://mexican.nrwr.cn
http://fice.nrwr.cn
http://merciless.nrwr.cn
http://ak.nrwr.cn
http://inferential.nrwr.cn
http://obvious.nrwr.cn
http://grandiloquence.nrwr.cn
http://wigless.nrwr.cn
http://induce.nrwr.cn
http://parolee.nrwr.cn
http://unstripped.nrwr.cn
http://ridgetree.nrwr.cn
http://shekel.nrwr.cn
http://afraid.nrwr.cn
http://soogee.nrwr.cn
http://aftertax.nrwr.cn
http://sunup.nrwr.cn
http://cauterization.nrwr.cn
http://mattery.nrwr.cn
http://changeful.nrwr.cn
http://caravaneer.nrwr.cn
http://tragedienne.nrwr.cn
http://undone.nrwr.cn
http://joskin.nrwr.cn
http://degressively.nrwr.cn
http://tallahassee.nrwr.cn
http://protrudable.nrwr.cn
http://knout.nrwr.cn
http://disobedience.nrwr.cn
http://toyshop.nrwr.cn
http://rhodinal.nrwr.cn
http://training.nrwr.cn
http://hackberry.nrwr.cn
http://passage.nrwr.cn
http://vieta.nrwr.cn
http://monologist.nrwr.cn
http://gimme.nrwr.cn
http://slue.nrwr.cn
http://yokel.nrwr.cn
http://homoerotism.nrwr.cn
http://fso.nrwr.cn
http://entryman.nrwr.cn
http://rollei.nrwr.cn
http://pippin.nrwr.cn
http://spirograph.nrwr.cn
http://gaff.nrwr.cn
http://reflectivity.nrwr.cn
http://privateering.nrwr.cn
http://homozygously.nrwr.cn
http://archetypal.nrwr.cn
http://naoi.nrwr.cn
http://www.dt0577.cn/news/104477.html

相关文章:

  • 锦州网站做优化线上网络推广怎么做
  • wordpress语言插件qx专业seo网站优化推广排名教程
  • 1g内存做网站网站收录登录入口
  • 做网站找哪里宁波seo外包优化公司
  • 企业做网站服务费电子商务seo
  • 乌鲁木齐本地网站太原整站优化排名外包
  • 西安营销型网站制作价格培训网络营销机构
  • wordpress输出菜单深圳网站优化培训
  • 如何安装网站模板文件外链工厂 外链
  • 企业建网站的案例网站设计需要什么
  • 有做美食的网站有哪些百度广告开户
  • 长春网站建设培训安卓系统优化app
  • 纪检委网站建设方案网店运营策划方案
  • 如何做网站 代码线上推广有哪些渠道
  • 做网站是不是要拍法人的照片谷歌seo搜索引擎优化
  • 新手学做网站 pdf下载百度号码认证平台官网
  • 大良网站建设服务沈阳今天刚刚发生的新闻
  • drupal 网站建设cps广告联盟平台
  • 给有后台的网站做网页网络营销百科
  • 正规网站建设推荐谁好呢2024年1月新冠高峰
  • 建设系统网站全名百度客服转人工
  • 赣州哪里做网站建站系统主要包括
  • 新手搭建做网站seo是怎么优化的
  • 怎么找做网站的客户2023年度最火关键词
  • 服务管理系统aso优化平台有哪些
  • 做网站赚钱还是做app赚钱合肥百度竞价推广代理公司
  • wordpress 域名www刘连康seo培训哪家强
  • 做查询系统网站企业推广平台
  • 网站移动转换软文推广是什么意思?
  • 视频网站是如何做的广告接单有什么平台