gpt4 book ai didi

php - 常见的未知 PHP 安全陷阱

转载 作者:可可西里 更新时间:2023-10-31 23:53:13 25 4
gpt4 key购买 nike

我知道这样的问题已经被问过一百遍了,但我的有点不同。

我知道所有常见和广为人知的安全问题,如 SQL 注入(inject)、XSS 等。但是那些经常出现但大多数时候未被识别或未被判断为漏洞的问题呢?有吗?

最佳答案

我见过很多作为功能开发但直到为时已晚才被视为安全漏洞的一件事是状态更改 GET 请求。这些很容易导致 cross-site request forgery .例如,您的应用程序可能有一个指向 http://mysite.com/logout 的链接。将用户注销。但是第三方站点可以添加这样的代码:

<!-- on evil.com site -->
<img src="http://mysite.com/logout">

然后当用户加载 evil.com 上的页面时,他们将退出 mysite.com!

最糟糕的问题发生在网站使用状态更改 GET 请求实现 API 时。例如,如果我运行一个带有 site.com/addfriend、site.com/sendmessage 等 url 的社交网站,并且我将这些 url 提供给要为我的网站制作应用程序的开发人员,开发人员将不得不在发现安全漏洞时处理 API 更改。

关于php - 常见的未知 PHP 安全陷阱,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1918113/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com