- 2
- 0
- 约2.32千字
- 约 24页
- 2026-10-05 发布于河南
- 举报
20XX/XX/XX
代码安全与规范开发培训
汇报人:XXX
CONTENTS
目录
01
培训基础概述
02
代码常见安全风险
03
代码开发基础规范
04
安全规范实操指南
05
常见问题与总结
培训基础概述
01
学习内容框架
常见代码安全漏洞类型
介绍SQL注入、XSS跨站脚本等常见漏洞,结合Log4j漏洞事件说明危害。
代码编写规范基础要求
讲解标识符命名、注释规范等要求,以Java开发规范为例说明落地标准。
安全代码审计流程方法
说明人工审计加工具审计的流程,举例用SonarQube检测Python项目安全问题。
规范开发落地保障措施
介绍代码评审、自动化检测等措施,说明GitHub分支保护机制的应用方法。
代码常见安全风险
02
输入验证类风险
SQL注入漏洞
用户未过滤输入内容中的SQL语句,攻击者可构造恶意输入篡改数据库数据,比如某网站用户登录框被注入恶意SQL绕过验证。
跨站脚本攻击(XSS)
攻击者在输入框中注入恶意HTML脚本,页面加载后窃取用户Cookie,曾有论坛因未做输入验证导致大量用户信息泄露。
路径遍历风险
攻击者构造包含路径遍历字符的恶意输入,非法读取服务器敏感文件,部分配置不当的文件下载功能曾出现该问题。
数据存储类风险
敏感数据明文存储
很多开发项目将用户密码、身份证号直接存入数据库,一旦数据库泄露会直接导致大量隐私
原创力文档

文档评论(0)