《白帽子讲WEB安全》学习笔记之第16章 互联网业务安全

简介:

第16章 互联网业务安全

16.1 产品需要什么样的安全

安全是一个独立的,应该与业务持平。

16.1.1 互联网产品对安全的需求

安全性是产品特性的一个组成部分,具备了安全性,产品才是完整的;安全做好了,产品才是最终正真的成熟。

16.1.2 什么是好的安全方案

我认为好的方案是:

q  人性化

q  智能化

q  性价比高

再次强调,安全是产品的一种特性,如果产品能够潜移默化地培养用户的安全习惯,将用户往更安全的行为上引导。那么这就是最好的最理想的产品安全。

16.2 业务逻辑安全

需要在满足业务需求的同时保障业务的逻辑安全,形参一个完整的安全链。

16.3 账户是如何被盗的

账户被盗的途径:

q  网站登录过程中无HTTPS,密码在网络中被嗅探

q  用户电脑中了木马,密码被键盘记录软件所获取

q  用户的登录钓鱼网站,密码被欺骗

q  网站的登录入口可以被暴力破解

q  网站密码取回流程存在逻辑漏洞

q  网站存在XSS漏洞,用户帐号被间接窃取

q  网站存在SQL漏洞,网站被黑客入侵导致用户账号信息泄露

 

16.4 互联网的垃圾

需要防御“垃圾注册”和僵尸账号

防御手段:

q  注册验证码

q  注册需要邮箱或者短信验证

16.5 关于网络钓鱼

网络钓鱼泛滥原因:

q  制作成本低廉,经济利益大,犯罪追踪困难。

q  静态、单向用户名/口令认证体制:网络用户需要向网站服务器提交身份心事,认证用户信息,却无法认证网络服务器身份信息。

q  网站身份认证简单,容易被窃取。

 

钓鱼网站防御:

q  建立反钓鱼的统一战线

q  在浏览器识别钓鱼网站

q  找到一个唯一的客户端信息,贯穿于整个网上支付流程的所有平台,保证订单是有订单创建这本人支付。

16.6 用户隐私保护

保护用户隐私:

q  用户有知情权和选择权

q  网站需要妥善保管收集到的用户数据,不得将数据用于任何指定范围以外的用户

 


本文转自 梦朝思夕 51CTO博客,原文链接:http://blog.51cto.com/qiangmzsx/1859567

相关文章
|
1月前
|
安全
网易web安全工程师进阶版课程
《Web安全工程师(进阶)》是由“ i春秋学院联合网易安全部”出品,资深讲师团队通过精炼的教学内容、丰富的实际场景及综合项目实战,帮助学员纵向提升技能,横向拓宽视野,牢靠掌握Web安全工程师核心知识,成为安全领域高精尖人才。 ## 学习地址
23 6
网易web安全工程师进阶版课程
|
4月前
|
Java Docker 容器
美团大牛精心整理SpringBoot学习笔记,从Web入门到系统架构
近期慢慢复工,为了准备面试,各路码友们都开始磨拳擦脚,背面试题、知识点。小编最近得一良友赠送了一份关于SpringBoot的学习笔记,简直不要好用,理论解析言简意赅,每一步操作都有图片展示。这么好的东西肯定不能私藏,为了感谢大家在2019年里的支持,我现在将这份笔记赠送给大家,祝大家前程似锦,Offer不断!
|
14天前
|
云安全 数据采集 安全
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
阿里云提供两种关键安全产品:Web应用防火墙和云防火墙。Web应用防火墙专注网站安全,防护Web攻击、CC攻击和Bot防御,具备流量管理、大数据防御能力和简易部署。云防火墙是SaaS化的网络边界防护,管理南北向和东西向流量,提供访问控制、入侵防御和流量可视化。两者结合可实现全面的网络和应用安全。
阿里云安全产品,Web应用防火墙与云防火墙产品各自作用简介
|
14天前
|
SQL 安全 PHP
CTF--Web安全--SQL注入之Post-Union注入
CTF--Web安全--SQL注入之Post-Union注入
|
1月前
|
安全 测试技术 网络安全
Web安全基础入门+信息收集篇
学习信息收集,针对域名信息,解析信息,网站信息,服务器信息等;学习端口扫描,针对端口进行服务探针,理解服务及端口对应关系;学习WEB扫描,主要针对敏感文件,安全漏洞,子域名信息等;学习信息收集方法及实现安全测试,能独立理解WEB架构框架,树立渗透测试开展思路!
18 0
Web安全基础入门+信息收集篇
|
1月前
|
安全 数据库 开发工具
Django实战:从零到一构建安全高效的Web应用
Django实战:从零到一构建安全高效的Web应用
48 0
|
1月前
|
安全 中间件 Go
Go语言Web服务性能优化与安全实践
【2月更文挑战第21天】本文将深入探讨Go语言在Web服务性能优化与安全实践方面的应用。通过介绍性能优化策略、并发编程模型以及安全加固措施,帮助读者理解并提升Go语言Web服务的性能表现与安全防护能力。
|
2月前
|
存储 JSON 安全
解密Web安全:Session、Cookie和Token的不解之谜
解密Web安全:Session、Cookie和Token的不解之谜
75 0
|
3月前
|
SQL 安全 Go
跨越威胁的传说:揭秘Web安全的七大恶魔
跨越威胁的传说:揭秘Web安全的七大恶魔
跨越威胁的传说:揭秘Web安全的七大恶魔
|
3月前
|
安全 网络安全 数据安全/隐私保护
探索Web安全:强化防护与漏洞扫描技术
在当今数字化时代,Web安全已经成为企业和个人必须关注的重要问题。本文将介绍Web安全的重要性,以及如何通过强化防护与漏洞扫描技术来保护网站和应用程序的安全。同时,还将探讨一些最新的Web安全威胁和应对策略,帮助读者更好地了解和应对Web安全挑战。
30 0