七牛李道兵-HTTP协议相关的若干安全问题.pdf

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
开发者的安全修养: HTTP协议相关的 若干安全问题 LI Daobing 七牛云存储 1 技术灾难史 1940年11月7 日 2 /wiki/Tacoma_Narrows_Bridge_(1940) 技术灾难史 1988年4月28 日 /wiki/Aloha_Airlines_Flight_243 3 2002年2月?日 /wiki/SQL_injection 4 问题 •你现在在过桥的时候会担心这个问题么? • (因为桥的建筑设计师都是有证的?) •你现在在坐飞机的时候会担心这个问题么? • (因为飞机的设计师都是有证的?) 5 问题 •你上网站的时候担心你的密码/身份安全么? • 我还担心,原因 • 这个漏洞出现的时间还不够长? • 你懂的,开发网站的都是无证程序员 • 普遍不在意安全问题 6 HTTP协议相关的若干安全问题 •GET 型 CSRF • POST 型 CSRF •串号问题 •SSL •Same Origin Policy 与 跨域通信 • HTTP Headers 7 不讲什么 • DDoS 和 DoS: 前者耍流氓, 后者耍无赖 •软件漏洞: 紧盯 CVE 和发行版的安全通告 •XSS: 其实这个才是大头 •SQL Inject: 这都2013年了, 你要反省 • HTTP Cache: 细节太多,还算安全 •社会工程学: 确实不懂 8 CSRF 是什么? •Cross-site request forgery (跨站请求伪造) •用户期望一个行为(比如转账,投票,关闭bug, ... )是在 对应的网站上发生,但在访问一个不相关的网站时却触发 了该行为 •比如我在逛煎蛋,看看无聊图,结果触发了我在 17startup 上给某个网站投了5星

文档评论(0)

xingyuxiaxiang + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档