`
dengzhangtao
  • 浏览: 667888 次
  • 性别: Icon_minigender_1
  • 来自: 上海
社区版块
存档分类
最新评论

代码规范安全培训

 
阅读更多
培训目的
1.提高程序人员的安全意识,认识到软件安全对信息安全的重要性,增强信息安全的责任感
2.让程序开发人员在开发过程中注意安全编码,显著减少或消除在部署之前的漏洞。
3.教会程序开发人员在开发阶段考虑安全问题,实施各种安全控制措施,从而达到早预防,节省成本的效果。
4. 教会开发人员识别在各开发平台上较常见安全漏洞及其根源,以及风险消除技术和手段
5.让程序员掌握在程序编写中要注意的安全细节,并学会使用安全最佳实践来预防常见的安全漏洞


关键点
1.在所有用户可以进行输入的地方(包括URL、用户提交意见栏、搜索栏、评论栏等),进行代码过滤。
2.对输入的参数验证使用白名单而不是黑名单。
3.添加检测机制,防范缓冲区溢出。
4.上传点限制:对上传的文件类型进行验证,上传目录不允许有执行权限。
5.不要使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接;限制表单或查询字段段输入的长度。
6.管理后台限制:对管理后台登陆进行IP限制;用户名和密码必须满足强度要求。
7.对cookie、用户密码文件等敏感数据进行加密处理。
8.使用统一的自定义错误信息替换原始错误信息。

案例
案例一.新浪微博XSS攻击事件

案例二.91如意彩事件

案例三.91黄历事件
分享到:
评论

相关推荐

    等保测评以及网络信息安全规范和管理制度全集.zip

    全套安全管理制度规范模板,涵盖安全检查、事件报告和处置、环境管理、备份与恢复、测试颜色管理、采购管理、恶意代码防范管理、机房安全管理、介质安全管理、密码使用管理、信息安全意识教育培训、人员及系统安全等...

    安全开发-安全编码及代码审计-李降龙.pdf

    在软件项目开发过程中,应用系统设计人员和开发人员必须面对一系列复杂的...通过安全编码规范的落地实施,开发人员能够养成良好的编程习惯,可以使得系统安全性得到切实改善,有效提升系统健壮性,保障业务有效开展。

    网络安全防护体系建设规范.docx

    访问控制 9 安全审计 9 边界完整性检查 9 入侵防范 10 恶意代码防范 10 网络设备防护 10 人员安全防护要求 10 人员录用 10 人员离岗 11 人员考核 11 安全意识教育和培训 11 外部人员访问管理 12 管理安全防护要求 ...

    网络安全架构设计和网络安全设备部署.pptx

    预警监测体系 基础防护体系 安全策略方针 角色职责矩阵 安全通报机制 安全人员管理 教育培训计划 策略制定发布 安全技术管理 安全操作规范 安全设备管理 安全环境管理 安全组织架构 主管部门 公安/保密 CN CERT 测评...

    成都市安全服务目录(包括限价)

    数据安全咨询服务 数据安全咨询服务 数据安全治理体系,在管理决策层、业务层、信息管理层、保密管理层和数据运维支持层等多个层次建立数据安全防护的技术与权责体系,包括数据安全管理规范建设咨询、数据分类分级...

    Java 并发编程培训(阿里巴巴).ppt

    Java 并发编程培训(阿里巴巴) 包含编码规范 数据库规范 安全规范 是提高代码质量的利器

    PBOOTCMS响应式教育培训机构网站模板(PC+WAP)

    完美的seo,所有页面均都能完全自定义标题/关键词描述,PHP程序,安全、稳定、快速; 后台:域名/admin.php 账号:admin 密码:admin 配置需求:语言程序:PHP + SQLite前端规范:html+css+jQuery设备支持:PC...

    文件控制程序培训.pptx

    部门分发代号直接使用中心/部门的代号 中心/部门代码编写规范-方案一 部门名称 部门代码 部门名称 部门代码 部门名称 部门代码 总经办 ZB 制造中心 ZZ 财务中心 CW 企管部 ZB01 制造一部 ZZ01 财务会计部 CW01 新厂...

    [计算机Java毕业设计]ssm框架高校智能培训管理系统分析与设计+vue+程序源代码+论文.rar

    系统旨在提高高校培训管理的效率与质量,实现培训过程的智能化、规范化和高效化。 功能介绍: 1. 培训课程管理:提供课程信息的增删改查功能,支持课程分类和搜索,方便管理员和学员快速找到所需课程。 2. 学员...

    网络安全检查表(2).doc

    " " " 已配备信息消除和销毁设备 未配备信息消防和销毁设备 " "四、网络安全教育培训情况 " "培训次数 "本年度开展网络安全教育培训的次数: 1 次 " "培训人数 "本年度接受网络安全教育培训的人数: 120 人 " " "占...

    学校网络安全建设.pptx

    教职工信息安全意识淡薄,缺少培训。 轻安全,轻管理。 学校网络安全建设全文共52页,当前为第4页。 教育部于2015年1月发布的《职业院校数字校园建设规范》 教育部2017-09-05《关于进一步推进职业教育信息化发展的...

    泛微JS开发基础培训资料20190423.rar

    泛微流程表单JS案例, e-cology开发代码技术规范, ...e-cology开发代码性能与安全技术规范.docx, e-cology组件及使用规范.doc, 泛微Ecology8 JS开发基础0.5V4.pptx, 移动端流程自行开发指南.docx

    成人考试自考落地页成考教育培训单页pbootcms模板网站源码

    pbootcms模板成人考试自考落地页成考教育培训单页网站源码,语言编码:UTF-8,模板颜色:黑白,适用站点:成人考试网站模板、教育培训网站源码。 功能特点 手工书写DIV+CSS、代码精简无冗余; 自适应结构,全球先进...

    安全标准化程序文件2018.doc

    是全员安全标准化培训的教材,是全员安全标准化的指导书。 5.2 文件的编号和标识 *** — AB -SC — ## — 20XX X/Y? 版本号 文件序号,两位数字 手册代码 安全标准化体系代码 公司代号 *** — AB -CX — ## — 20XX ...

    等保制度相关材料模板.rar

    信息安全知识和技能培训.doc 信息系统责任认定与追究制度.doc 员工保密协议.docx 4.5系统建设管理制度 软件开发安全管理制度.doc 信息安全产品采购、使用管理制度.doc 信息技术外包服务安全管理制度.docx 信息系统...

    ISO27001全套文件.zip

    │ [XX-A-04.07]可移动代码防范策略.doc │ [XX-A-04.08]清洁桌面和清屏策略.doc │ [XX-A-04.09]物理访问策略.doc │ [XX-A-04.10]特权访问管理策略.doc │ [XX-A-04.11]电子邮件策略.doc │ [XX-A-04.12]病毒防范...

    宠物店宠物饲养育种培训机构类源码pbootcms模板{内附安装教程}

    源码简介:语言编码:UTF-8,模板颜色:绿色,适用站点:宠物饲养网站模板、宠物培训网站源码。 模板特点 1、手工书写DIV+CSS、代码精简无冗余。 2、自适应结构,全球先进技术,高端视觉体验。 3、SEO框架布局,...

    C#微软培训资料

    2.2 公用语言运行时环境与公用语言规范.13 2.3 开 发 工 具 .17 2.4 小 结 .19 第三章 编写第一个应用程序 .20 3.1 Welcome 程序 .20 3.2 代 码 分 析 .20 3.3 运 行 程 序 .23 .4 添 加 注 释 .25 ...

    电网调度自动化二次系统安全防护实践

    为了防范黑客及恶意代码等对电力二次系统(包括电力调度自动化系统及调度数据网等)的攻击侵害,渭南分公司根据我公司调度自动化系统设备实际情况,具体分析了电力调度自动化系统的二次安全防护的具体情况,严格按照...

    python入门到高级全栈工程师培训 第3期 附课件代码

    python入门到高级全栈工程师培训视频学习资料;本资料仅用于学习,请查看后24小时之内删除。 【课程内容】 第1章 01 计算机发展史 02 计算机系统 03 小结 04 数据的概念 05 进制转换 06 原码补码反码 07 物理层和...

Global site tag (gtag.js) - Google Analytics