- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
开发者的安全修养:
HTTP协议相关的
若干安全问题
LI Daobing
七牛云存储
1
技术灾难史
1940年11月7 日
2
/wiki/Tacoma_Narrows_Bridge_(1940)
技术灾难史
1988年4月28 日
/wiki/Aloha_Airlines_Flight_243 3
2002年2月?日
/wiki/SQL_injection
4
问题
•你现在在过桥的时候会担心这个问题么?
• (因为桥的建筑设计师都是有证的?)
•你现在在坐飞机的时候会担心这个问题么?
• (因为飞机的设计师都是有证的?)
5
问题
•你上网站的时候担心你的密码/身份安全么?
• 我还担心,原因
• 这个漏洞出现的时间还不够长?
• 你懂的,开发网站的都是无证程序员
• 普遍不在意安全问题
6
HTTP协议相关的若干安全问题
•GET 型 CSRF
• POST 型 CSRF
•串号问题
•SSL
•Same Origin Policy 与 跨域通信
• HTTP Headers
7
不讲什么
• DDoS 和 DoS: 前者耍流氓, 后者耍无赖
•软件漏洞: 紧盯 CVE 和发行版的安全通告
•XSS: 其实这个才是大头
•SQL Inject: 这都2013年了, 你要反省
• HTTP Cache: 细节太多,还算安全
•社会工程学: 确实不懂
8
CSRF 是什么?
•Cross-site request forgery (跨站请求伪造)
•用户期望一个行为(比如转账,投票,关闭bug, ... )是在
对应的网站上发生,但在访问一个不相关的网站时却触发
了该行为
•比如我在逛煎蛋,看看无聊图,结果触发了我在
17startup 上给某个网站投了5星
您可能关注的文档
最近下载
- 教你如何破解软件OD破解软件OD使用教程.doc VIP
- 施工重大危险源辨识与防控措施月报表.pdf VIP
- 人教版(部编版)小学语文五年级上册 圆明园的毁灭第二课时 名师教学PPT课件.pptx VIP
- 一体机-柯尼卡美能达-bizhubC220说明书.pdf VIP
- BS EN 60079-32-2-2015 国外国际规范.pdf VIP
- 急诊科患者转运途中突然病情变化应急预案.pptx VIP
- G30连云港至霍尔果斯高速景家口至清水驿段扩容改造报告书.pdf VIP
- 股骨粗隆间骨折护理查房——护理问题及措施与健康指导.ppt VIP
- 零星工程 投标方案(技术方案).docx
- 一种比色法检测金黄色葡萄球菌活菌的Cu-MOF材料及其制备方法和应用.pdf VIP
文档评论(0)