上一页 1 ··· 18 19 20 21 22 23 24 25 26 ··· 140 下一页
摘要: Web安全是一个如何强调都不为过的事情,我们发现国内的众多网站都没有实现全站https,对于其他安全策略的实践更是很少,本文的目的并非讨论安全和攻击的细节,而是从策略的角度引发对安全的思考和重视。 1. 数据通道安全 http协议下的网络连接都是基于明文的,信息很有可能被泄露篡改,甚至用户都不知道通 阅读全文
posted @ 2018-01-31 16:19 有梦就能实现 阅读(317) 评论(0) 推荐(0) 编辑
摘要: 试想一下,如果你的JSP页面中包含一句代码“System.exit(1);”,你的web应用访问到该JSP时,会发生什么? 一般使用tomcat可能都没有注意到这个问题,本篇主要讲述tomcat 6中SecurityManager的管理机制,尽量使用简单明了的图片表示其中关系。 其他知识参考tomcat文档翻译。如有错误,请予指正。 理解java.policy Java是一门安全性很... 阅读全文
posted @ 2018-01-31 16:18 有梦就能实现 阅读(369) 评论(0) 推荐(0) 编辑
摘要: 它曾是世界性图书馆梦的开始,现在它是全球知识的聚集地,它是目前最流行的,人们将应用都部署之上的万维网。 它是敏捷的代表,它不是单一的实体,它由客户端和服务端组成,它的功能在不断地强大,它还有标准。 虽然越来越多的解决方案非常适用于发现什么可行,什么不可行,但它几乎没有一致性,没有易于应用的编程模型。 阅读全文
posted @ 2018-01-31 15:43 有梦就能实现 阅读(405) 评论(0) 推荐(0) 编辑
摘要: 跨域脚本攻击 XSS 是最常见、危害最大的网页安全漏洞。 为了防止它们,要采取很多编程措施,非常麻烦。很多人提出,能不能根本上解决问题,浏览器自动禁止外部注入恶意脚本? 这就是"网页安全政策"(Content Security Policy,缩写 CSP)的来历。本文详细介绍如何使用 CSP 防止 阅读全文
posted @ 2018-01-31 15:41 有梦就能实现 阅读(453) 评论(0) 推荐(0) 编辑
摘要: 什么是CSP CSP全称Content Security Policy ,可以直接翻译为内容安全策略,说白了,就是为了页面内容安全而制定的一系列防护策略. 通过CSP所约束的的规责指定可信的内容来源(这里的内容可以指脚本、图片、iframe、fton、style等等可能的远程的资源)。通过CSP协定 阅读全文
posted @ 2018-01-31 15:35 有梦就能实现 阅读(1359) 评论(0) 推荐(0) 编辑
摘要: 1、问题描述 这几天测试重构后的下载框架,发现在下载过程中如果网络中断或网络较差,个别应用的下载就会阻塞卡住,一直卡在 “正在下载 xx%”。 2、问题排查和定位 思考:网络差不应该报网络异常的错误或者直接抛timeout异常吗?所以马上去检查Http请求的地方:发现在DownloadThread中 阅读全文
posted @ 2018-01-31 11:47 有梦就能实现 阅读(1826) 评论(0) 推荐(0) 编辑
摘要: 以下四个都是可用的: [html] view plain copy http://mirrors.ibiblio.org/maven2/ http://mvnrepository.com/ http://repository.jboss.org/nexus/content/groups/public 阅读全文
posted @ 2018-01-30 22:27 有梦就能实现 阅读(340) 评论(0) 推荐(0) 编辑
摘要: 上周六单位被扫描出SQL注入漏洞 经过检查,发现ibatis框架都可能出现这个问题.如果有需求,让你实现页面grid所有字段都能排序,你会怎么做呢? 最简单的做法就是从页面把字段名,排序类型传回来,然后拼接在SQL里面.(在使用EasyUI前端框架的时候,这样做非常容易) 然后修改ibatis框架, 阅读全文
posted @ 2018-01-30 17:19 有梦就能实现 阅读(715) 评论(0) 推荐(0) 编辑
摘要: 漏洞分析 使用sqli-lab中的lesson-52作为测试目标。关键代码为: 可以通过asc 和desc查看返回数据是否相同来简单判断是否存在orderby注入。 利用方式: mysql 5中 select order by的语法如下: order by后面可以加字段名,表达式和字段的位置,字段的 阅读全文
posted @ 2018-01-30 17:15 有梦就能实现 阅读(705) 评论(0) 推荐(0) 编辑
摘要: 关于web安全测试,目前主要有以下几种攻击方法: 1.XSS 2.SQL注入 3.跨目录访问 4.缓冲区溢出 5.cookies修改 6.Htth方法篡改(包括隐藏字段修改和参数修改) 7.CSRF 8.CRLF 9.命令行注入 今天主要讲下SQL盲注。 一、SQL 盲注、发现数据库错误模式、跨站点 阅读全文
posted @ 2018-01-30 17:12 有梦就能实现 阅读(3320) 评论(0) 推荐(0) 编辑
上一页 1 ··· 18 19 20 21 22 23 24 25 26 ··· 140 下一页