【发布时间】:2010-03-24 09:12:21
【问题描述】:
是否有任何比较可以说明为什么 JSP/ASP.Net 从安全角度来看更好?我认为,安全取决于服务器的安全,以及网站的架构和实现,只有像JSP/ASP.Net这样的名字并不能保证你的网站,也不会让黑客逃跑!!
是否有任何研究或文章显示框架本身的错误或安全问题?
【问题讨论】:
是否有任何比较可以说明为什么 JSP/ASP.Net 从安全角度来看更好?我认为,安全取决于服务器的安全,以及网站的架构和实现,只有像JSP/ASP.Net这样的名字并不能保证你的网站,也不会让黑客逃跑!!
是否有任何研究或文章显示框架本身的错误或安全问题?
【问题讨论】:
两者都只是视图技术。两者都尽可能安全。两者都不会自动关注XSS、CSRF、SQL injections 等安全风险。对此负责的是开发人员,无论使用何种视图技术。
另一方面,MVC 框架(例如在 JSP 之上运行的 JSF 和在 ASP.NET 之上运行的 ASP.NET MVC),默认情况下已经阻止 XSS(如果您以正确的方式编写视图,即显示使用组件的用户控制输入),但您仍然必须自己考虑 CSRF 和 SQL 注入风险。前者通常使用基于请求的令牌或验证码来完成,后者通常通过准备好的语句/命名查询来完成(体面的 ORM 框架已经从手中接过了工作)。
【讨论】: