【问题标题】:Good Guide For Web App Security? [closed]Web App 安全指南?
【发布时间】:2011-02-06 23:31:48
【问题描述】:

我非常擅长制作 Web 应用程序,并且我知道如何在客户端/服务器等之间传输数据。虽然我需要一些帮助,但我需要学习如何使数据交换更加安全。这就是为什么我有点害怕发布我制作的任何网络应用程序的原因。我想知道有哪些好的指南可以帮助您理解和学习如何使用您的 Web 应用程序保护数据传输?例如更好的身份验证和更好的登录。

您可以发表任何建议,但仅供参考,我主要使用 Javascript 和 PHP 编写我的网络应用程序。另外,我使用 JSON 或 XML 传输数据。

非常感谢

【问题讨论】:

    标签: php javascript security web-applications


    【解决方案1】:

    post here 在创建网站的许多方面都非常出色,包括安全性。这是最佳答案的摘录,可能会有所帮助。

    【讨论】:

      【解决方案2】:

      Javascript:

      这对您来说可能是一个非常有趣的视频: http://www.youtube.com/watch?v=eL5o4PFuxTY

      不要对登录名和密码发疯。专业懒惰 - 知道你在做什么! JSON 非常适合数据传输,我认为 XML 开销很大。

      使用 JSON.parse 永远不要使用 eval。

      PHP

      始终使用mysql_real_escape_stringmysqli_escape_string。 在显示用户输入之前使用htmlspecialchars 或在保存用户输入之前使用strip_tags。永远不要相信来自用户/浏览器的任何东西。

      【讨论】:

        【解决方案3】:

        Google's Doctype 是一个(名字很糟糕的)“面向 Web 应用程序开发人员的开放百科全书和参考库”,它有一个很好的介绍性 section on Web Security,它专注于 XSS。鉴于通用标题“Web 安全”,它可能会受益于涵盖更多问题,例如 CSRF,但它在 XSS 攻击向量的覆盖范围内相当全面。你知道 IE can be tricked 在用户上传的图片中执行 JavaScript 吗?

        【讨论】:

          【解决方案4】:

          如果您想了解更多关于 php 应用程序中一般安全性的信息,我认为这本书是一个很好的起点。 http://phpsecurity.org/

          您也可以考虑将IDS 添加到您的网络应用程序中。我可以推荐PHPIDS

          【讨论】:

          • mod_secuity 拥有 phpids 中使用的所有规则集等等。
          【解决方案5】:

          OWASP 提供了大量关于 Web 应用安全主题的指南、示例项目和测试应用。

          我个人最喜欢的是backend security project,我曾经向我的经理证明我们的内部系统需要很多关注,并且仅仅因为后端安全不是用户感知的好处,并不意味着它可以被忽略。

          This project 特别为数据验证、错误处理、密码学等提供了一些很好的建议。

          【讨论】:

          • +1 向我介绍了 OWASP,直到现在我都设法错过了
          猜你喜欢
          • 2012-11-25
          • 2023-02-01
          • 2021-08-21
          • 2021-08-14
          • 1970-01-01
          • 1970-01-01
          • 1970-01-01
          • 2023-03-22
          • 1970-01-01
          相关资源
          最近更新 更多