gpt4 book ai didi

asp.net-mvc - ASP.NET MVC 安全建议

转载 作者:行者123 更新时间:2023-12-05 00:43:56 25 4
gpt4 key购买 nike

我最近开始了一个使用 ASP.NET MVC(撰写本文时为 RC1)的个人项目。我的背景是传统的 ASP.NET WebForms 开发。

我对 ASP.NET MVC 的了解有限,因此我希望您能就如何最好地处理身份验证、输入验证和防止常见攻击(XSS、XSRF 等)提供意见。

我将首先列出几篇文章Stephen Walther posted on his blog :

  • Tip #7 - Prevent JavaScript Injection Attacks with Html.Encode
  • Tip #10 - Prevent URL Manipulation Attacks
  • Tip #46 – Don’t use Delete Links because they create Security Holes

  • 验证:
  • xVal Validation Framework

  • 谢谢,
    阿尼

    最佳答案

    在我的脑海中(而且还远未完成)......

  • 在所有表单上使用 AntiForgeryToken 以防止 XSRF。使用单元测试确保所有接受 POSTS 的 Controller 操作都使用 ValidateAntiForgeryToken 属性进行修饰。
  • 尽可能利用 HtmlHelper 扩展来利用自动 HTML 编码。
  • 对所有数据库访问使用带有参数化查询的 ORM —— 不是 MVC 独有的,但仍然相关。
  • 将您接受的 HTTP 动词限制在最低要求。使用 DELETE (vi AJAX) 或 POST 进行删除操作。
  • 使用 AuthorizeAttribute 或派生自它的属性来保护非公共(public)操作。
  • 不要在可能被缓存的 url 中公开用户 ID/密码(即,通过表单 POST 而不是 GET url 登录)。与往常一样,使用 SSL 传递敏感数据。
  • 关于asp.net-mvc - ASP.NET MVC 安全建议,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/624386/

    25 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com