- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
这个问题可能与主观问题相关,但这并不是一个真正的问题。
当你开发网站时,有几点你必须了解:XSS攻击、SQL注入(inject)等。确保所有潜在攻击的安全可能非常非常困难(并且需要很长时间进行编码)。
我总是尝试保护我的应用程序,但我不知道何时停止。
让我们举同样的例子:像 Facebook 这样的社交网络。 (因为银行网站必须保护其所有数据。)
我看到了一些方法:
不要保护 XSS、SQL 注入(inject)......当您信任您的用户时,这可以真正做到:私营企业的后端。但是您能保护此类应用程序的安全吗?
仅当用户尝试访问非拥有数据时才进行安全攻击:这对我来说是最好的方法。
保护所有、所有、所有:您保护所有数据(所有者与否):用户无法破坏自己的数据和其他用户数据:这件事的时间很长,而且非常有用吗?
保护常见攻击,但不保护非常困难的攻击(因为与被黑客攻击的可能性相比,编码时间太长)。
嗯,我真的不知道该怎么做...对我来说,我尝试做 1、2、4,但我不知道这是否是一个很好的选择。
不保护所有数据是否存在可接受的风险?我可以保护所有数据,但需要花费双倍的时间来编码吗?企业在风险和“时间就是金钱”之间的处理方法是什么?
感谢您分享这一点,因为我认为很多开发人员不知道什么是好的限制。
编辑:我看到很多回复都在谈论 XSS 和 SQL 注入(inject),但这并不是唯一需要注意的事情。
我们来开个论坛吧。可以在我们担任版主的论坛中撰写主题。因此,当您将数据发送到客户端 View 时,您可以添加或删除该论坛的“添加”按钮。但是,当用户尝试在服务器端保存线程时,您必须检查用户是否有权点它(您不能信任客户端 View 安全性)。
这是一个非常简单的示例,但在我的一些应用程序中,我有一个权限层次结构,这可能非常难以检查(需要大量 SQL 查询...),但另一方面,它是真的很难找到黑客(数据在客户端 View 中是伪加密的,需要修改很多数据才能使黑客运行,并且黑客需要很好地理解我的应用程序规则才能进行黑客攻击):在这种情况下,我可以只检查表面安全漏洞(非常容易破解)还是可以检查非常困难的安全漏洞(但这会降低我对所有用户的性能,并且需要我很长时间来开发)。
第二个问题是:我们能否在客户端 View 上“信任”(不开发会降低性能的硬而长的代码)以进行非常困难的黑客攻击?
这是另一篇讨论此类黑客的文章:(休眠和集合检查)Security question: how to secure Hibernate collections coming back from client to server?
最佳答案
我认为您应该尽力保护一切安全,与修复某人利用您留下的漏洞所造成的困惑所需的时间相比,这样做所花费的时间根本不算什么。
无论如何,大多数事情都很容易解决:
当然还有更多,例如 session 劫持攻击,但这些是您应该首先考虑的事情。
编辑有关您的编辑:
我不确定我是否完全理解您的示例,尤其是您所说的“信任客户端安全”的含义。当然,所有具有受限访问权限的页面都必须首先检查用户是否有权查看内容,以及(可选)他(或她)是否具有正确的权限级别:可以有一些操作可供所有用户使用,而另一些操作则可供所有用户使用。其他的仅适用于更受限制的群体(例如论坛中的版主)。所有这些控制都必须在服务器端完成,因为您永远无法信任客户端发送给您的内容,无论是通过 GET、POST 甚至 COOKIES 发送的数据。这些都不是可选的。
关于security - 偏执态度: What's your degree about web security concerns?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/2175636/
我正在尝试使用 iDevice 的态度 self.motionManager.deviceMotion.attitude.quaternion设备放在 table 上,但值不一样。如何在不导致旋转不良
我是一名优秀的程序员,十分优秀!