WEB开发安全设置的若干个问题与症状的十万八千里

简介:
1、
很奇怪的症状:所有HTML静态页面都显示HTML原内容,没有被IE/FIREFOX解析,同时
就是 [url]http://site-ip/site-name[/url]如果没有在SITE-NAME后加/则无法访问。APACHE的别名设置肯定是没问题的。其他的都好好的。
问题的症结: 在SITE-NAME的LOCATION节加入NTLM的登录设置,可是一次无意的设置把AUTHTYPE NTLM注释了,这样的根源和呈现的症状真是相差十万八千里。
2、
很奇怪的症状:访问APACHE代理的网页内容时,对其中的表单作提交时,总是碰到表单字段丢失的现象,所以无法保存,无法真正提交,JAVASCRIPT校验能通过,可是在SERVER段会丢失所有的值。
并且这个现象不是每次都出现,不过出现后该页基本能重现。
问题的症结:在代理设置时,代理APACHE服务器添加了NTLM登录管理设置,而被代理服务器只是通过CGI SESSION来实现登录管理,所以在代理转发的时候会出现HTTP报头被过滤不合格导致表单字段(对CGI来说,
就是标准输入STDIN的内容被舍弃。通过对代理SITE也在代理APACHE服务器加上也带NTLM验证设置的<proxy  [url]http://proxied-server/proxied-site[/url]>即可解决。
3、很奇怪的症状:对NTLM登录验证设置的APACHE站点,公司带管理模板安装的XP SP2机器在登录直接的动态页面或静态页面都能实现正常访问,当访问在APACHE作了REWRITERULE的跳转前页面时,总是三次正确的域用户和密码
后还是AUTHENTICATION REQUIRED。无意中发现,出错后随便改动工具->选项->高级 的任一项,即便选又不选,或不选又选,保存设置后,刷新页面就能出来了。后来发现打开IE浏览器直接改高级选项(未必真改动任何选项,只是触发保存而已),再访问REWRITERULE的跳转前页面也能正常访问。
通过HTTPWATCH截留请求和响应后,发现出错的原因是转发请求时总自动转为HTTP 1.0来发送。为什么会这样呢?
问题的症结:FIREFOX不会出现这个问题。说明是IE的问题。其他版本的系统不会出现这个问题,普通安装的XP SP2系统也不会有这个问题,说明是公司的管理模板作了特别的设置影响了IE选项中的HTTP 1.1设置有效性。可是公司的管理模板是官方的模板,如何知道是何处作了影响本问题的改动或策略
限制?通过搜索MICROSOFT知识库,终于找到问题还是有先例的哦(因为HKLM\SOFTWARE\Policies\Microsoft\Windows\CurrentVersion\Interet_Settings\Security_HKLM_only设有1,被管理模板)。因为WININET的自定义模板,如果出现在管理模板中并被启用,则IE的HTTP 1.1对PROXY的启用会被忽略,强制改用HTTP 1.0来发送请求。Microsoft知识库文章见

本文转自 dannyy1026 51CTO博客,原文链接:
http://blog.51cto.com/dannyyuan/71954
相关文章
|
5月前
|
安全 Linux API
Burp Suite Professional 2025.4 发布 - Web 应用安全、测试和扫描
Burp Suite Professional 2025.4 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
254 6
Burp Suite Professional 2025.4 发布 - Web 应用安全、测试和扫描
|
4月前
|
Web App开发 前端开发 JavaScript
鸿蒙5开发宝藏案例分享---Web适配一多开发实践
这是一份实用的鸿蒙Web多设备适配开发指南,针对开发者在不同屏幕尺寸下的布局难题提供了解决方案。文章通过三大法宝(相对单位、媒体查询和窗口监听)详细介绍如何实现智能适配,并提供了多个实战案例,如宫格布局、对话框变形和自适应轮播图等。此外,还分享了调试技巧及工具推荐,帮助开发者快速上手并优化性能。最后鼓励读者实践探索,并提示更多官方资源等待发现。
|
6月前
|
关系型数据库 MySQL 数据库
基于Flink CDC 开发,支持Web-UI的实时KingBase 连接器,三大模式无缝切换,效率翻倍!
TIS 是一款基于Web-UI的开源大数据集成工具,通过与人大金仓Kingbase的深度整合,提供高效、灵活的实时数据集成方案。它支持增量数据监听和实时写入,兼容MySQL、PostgreSQL和Oracle模式,无需编写复杂脚本,操作简单直观,特别适合非专业开发人员使用。TIS率先实现了Kingbase CDC连接器的整合,成为业界首个开箱即用的Kingbase CDC数据同步解决方案,助力企业数字化转型。
1081 5
基于Flink CDC 开发,支持Web-UI的实时KingBase 连接器,三大模式无缝切换,效率翻倍!
|
7月前
|
人工智能 Linux iOS开发
Burp Suite Professional 2025.2 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
Burp Suite Professional 2025.2 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
334 12
Burp Suite Professional 2025.2 (macOS, Linux, Windows) - Web 应用安全、测试和扫描
|
6月前
|
机器学习/深度学习 开发框架 API
Python 高级编程与实战:深入理解 Web 开发与 API 设计
在前几篇文章中,我们探讨了 Python 的基础语法、面向对象编程、函数式编程、元编程、性能优化、调试技巧以及数据科学和机器学习。本文将深入探讨 Python 在 Web 开发和 API 设计中的应用,并通过实战项目帮助你掌握这些技术。
|
10月前
|
开发框架 搜索推荐 数据可视化
Django框架适合开发哪种类型的Web应用程序?
Django 框架凭借其强大的功能、稳定性和可扩展性,几乎可以适应各种类型的 Web 应用程序开发需求。无论是简单的网站还是复杂的企业级系统,Django 都能提供可靠的支持,帮助开发者快速构建高质量的应用。同时,其活跃的社区和丰富的资源也为开发者在项目实施过程中提供了有力的保障。
368 67
|
10月前
|
存储 前端开发 JavaScript
如何在项目中高效地进行 Web 组件化开发
高效地进行 Web 组件化开发需要从多个方面入手,通过明确目标、合理规划、规范开发、加强测试等一系列措施,实现组件的高效管理和利用,从而提高项目的整体开发效率和质量,为用户提供更好的体验。
296 63
|
6月前
|
安全 大数据 数据挖掘
课时9:阿里云Web应用防火墙:全面保障网站的安全与可用性
阿里云Web应用防火墙(WAF)基于阿里巴巴十年攻防经验,提供全面的网站安全防护。它通过Web应用防护、CC攻击防护和业务风控,有效应对各类网络威胁,确保网站的安全与可用性。智能双引擎技术降低误报率,实时数据分析和虚拟补丁更新保障系统安全。WAF已成功护航多个重大活动,为企业提供高效、简便的安全解决方案。
144 0
|
9月前
|
前端开发 安全 JavaScript
2025年,Web3开发学习路线全指南
本文提供了一条针对Dapp应用开发的学习路线,涵盖了Web3领域的重要技术栈,如区块链基础、以太坊技术、Solidity编程、智能合约开发及安全、web3.js和ethers.js库的使用、Truffle框架等。文章首先分析了国内区块链企业的技术需求,随后详细介绍了每个技术点的学习资源和方法,旨在帮助初学者系统地掌握Dapp开发所需的知识和技能。
2025年,Web3开发学习路线全指南
|
10月前
|
设计模式 前端开发 数据库
Python Web开发:Django框架下的全栈开发实战
【10月更文挑战第27天】本文介绍了Django框架在Python Web开发中的应用,涵盖了Django与Flask等框架的比较、项目结构、模型、视图、模板和URL配置等内容,并展示了实际代码示例,帮助读者快速掌握Django全栈开发的核心技术。
594 45

热门文章

最新文章