W3Cschool
恭喜您成為首批注冊用戶
獲得88經(jīng)驗值獎勵
我們需要認真對待安全問題。 CodeIgniter有多項功能和技術來執(zhí)行良好的安全習慣,這樣你需要做的就比較簡單。
我們尊重 開放式Web應用程序安全項目 (OWASP) 組織并且盡可能遵循他們的建議。
以下是來自 OWASP Top Ten Cheat Sheet, 確定 Web 應用程序上的漏洞。針對每一個漏洞,我們提供了一個簡短的描述和 OWASP 建議,然后根據(jù) CodeIgniter 的規(guī)定來解決這個漏洞。
注入攻擊是通過客戶端的輸入向應用程序發(fā)送部分或全部不適當?shù)牟迦霐?shù)據(jù)。攻擊向量包括 SQL、XML、ORM、代碼和緩沖區(qū)溢出。
不充分的身份驗證或不恰當?shù)臅捁芾頃е掠脩臬@得比他們權限更大的權限。
輸入驗證不足導致其中一個用戶可以將內容添加到一個網(wǎng)站,當其他用戶查看該網(wǎng)站時,該網(wǎng)站可能是惡意的。
當應用程序根據(jù)用戶提供的輸入提供直接訪問時,就會發(fā)生不安全的直接對象引用。由于此漏洞,攻擊者可以繞過系統(tǒng)中的授權直接訪問資源,例如數(shù)據(jù)庫記錄或文件。
應用程序體系結構配置不當會導致可能危及整個架構安全性的錯誤。
敏感數(shù)據(jù)在通過網(wǎng)絡傳輸時必須受到保護。敏感數(shù)據(jù)可以包括用戶憑證和信用卡。根據(jù)經(jīng)驗,如果數(shù)據(jù)在存儲時必須受到保護,那么它在傳輸過程中也必須受到保護。
敏感數(shù)據(jù)在通過網(wǎng)絡傳輸時必須受到保護。敏感數(shù)據(jù)可以包括用戶憑證和信用卡。根據(jù)經(jīng)驗,如果數(shù)據(jù)在存儲時必須受到保護,那么它在傳輸過程中也必須受到保護。
CSRF是一種攻擊,它迫使最終用戶在當前已通過身份驗證的Web應用程序上執(zhí)行不必要的操作。
許多應用程序都可以利用漏洞和已知的攻擊策略,獲得遠程控制或者得到數(shù)據(jù)。
錯誤的業(yè)務邏輯或注入可操作的代碼可能會錯誤地重定向用戶。
Copyright©2021 w3cschool編程獅|閩ICP備15016281號-3|閩公網(wǎng)安備35020302033924號
違法和不良信息舉報電話:173-0602-2364|舉報郵箱:jubao@eeedong.com
掃描二維碼
下載編程獅App
編程獅公眾號
聯(lián)系方式:
更多建議: