gpt4 book ai didi

php - 除了 XSS 和 Sql 注入(inject)之外,我可以通过哪些方式保护我的网站?

转载 作者:可可西里 更新时间:2023-11-01 06:55:15 25 4
gpt4 key购买 nike


因此,我网站的成员可以发布主题、回复、评论、编辑它们等等。我总是使用 htmlspecialcharsaddslashes 作为 html 输入来保护我的网站免受 XSS 和 SQL 注入(inject)攻击。够了吗?还有什么我想念的吗?
谢谢。

最佳答案

Web 应用程序可能会出现很多问题。除了 XSS 和 SQLi,还有:

  1. CSRF - 跨站请求伪造
  2. LFI/RFI - 由 include() 引起的本地文件包含/远程文件包含, require() ...
  3. CRLF 注入(inject) mail()
  4. 全局变量命名空间中毒通常由 register_globals 引起, extract() , import_request_variables()
  5. 目录遍历:fopen() , file_get_contents() , file_put_conents()
  6. 远程代码执行 eval()preg_replace()/e
  7. 远程代码执行 passthru() , exec() , system()和``

关于 Broken Authentication and Session Management 存在一整套漏洞这是OWASP Top 10的一部分每个网络应用程序员必须阅读。

A Study In Scarlet是一份很好的黑皮书,涵盖了我列出的许多这些漏洞。

但是,Wordpress 中也存在像这个这样的奇怪漏洞。 .关于什么是漏洞的权威权威是 CWE system它对 数百 漏洞进行了分类,其中许多漏洞会影响 Web 应用程序。

关于php - 除了 XSS 和 Sql 注入(inject)之外,我可以通过哪些方式保护我的网站?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2959384/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com