網(wǎng)站seo優(yōu)化越權防范
日期 : 2020-05-31 18:06:58
越權防范。越權的威脅在于一個賬戶即可控制全站用戶數(shù)據(jù),當然這些數(shù)據(jù)僅限于存在漏洞功能對應的數(shù)據(jù)。越權漏洞的成因主要是因為開發(fā)人員在對數(shù)據(jù)進行增、刪、改、查詢時對客戶端請求的數(shù)據(jù)過分相信而遺漏了權限的判定。針對越權漏洞產生的原因制定出響應的防范措施。
(1)通過采用類似spring security等成熟的權限管理框架,規(guī)范系統(tǒng)的用戶權限。
(2)可以從用戶的加密認證cookie中獲取當前用戶id,防止攻擊者對其修改?;蛟趕ession、cookie中加入不可預測的user信息。
(3)每次頁面訪問時對用戶權限進行驗證,采用表單或其他參數(shù)提交用戶進行訪問操作的憑證時,應盡可能采用難以猜測的構造方式(增加字母及隨機數(shù)字等)或采用復雜的加密算法加密后提交,在客戶端和服務器端對提交的憑證或會話的權限進行驗證。
(4)對管理功能模塊進行嚴格的權限驗證,如非必要建議不對互聯(lián)網(wǎng)開放或進行網(wǎng)絡層的訪問控制。
(1)通過采用類似spring security等成熟的權限管理框架,規(guī)范系統(tǒng)的用戶權限。
(2)可以從用戶的加密認證cookie中獲取當前用戶id,防止攻擊者對其修改?;蛟趕ession、cookie中加入不可預測的user信息。
(3)每次頁面訪問時對用戶權限進行驗證,采用表單或其他參數(shù)提交用戶進行訪問操作的憑證時,應盡可能采用難以猜測的構造方式(增加字母及隨機數(shù)字等)或采用復雜的加密算法加密后提交,在客戶端和服務器端對提交的憑證或會話的權限進行驗證。
(4)對管理功能模塊進行嚴格的權限驗證,如非必要建議不對互聯(lián)網(wǎng)開放或進行網(wǎng)絡層的訪問控制。