`

业务功能安全点注意事项2

阅读更多
私信及反馈
    1、常见XSS漏洞,防止措施,将特殊字符过滤。
    2、使用白名单和黑名单结合。

文件管理
    1、限制文件管理功能操作的目录。
    2、限制文件管理功能访问权限。
    3、禁止上传特殊字符文件名的文件,利用文件名攻击的案例http://www.myhack58.com/Article/html/3/7/2016/73694.htm


安全体系建议:
1、密码复杂度提升
       a、禁止使用弱口令。
       b、强制密码使用8位以上的"大小写字母+数组+特殊字符"的组合。
       c、禁止用户名和密码存在较大的相似度。
2、普通用户和业务用户分表
3、后台地址隐藏
4、密码加密,比如为密码加一个复杂的固定字符串,再进行md5或者sha1,这样黑客即使拿到用户的密文密码也很难反推出用户的真实密码。
5、登录限制,登录IP,双因素验证。
6、API站库分离(访问数据只能通过API服务器,API服务器对接口调用情况进行监控,设置阀值)。
7、敏感操作多因素验证。



   
分享到:
评论

相关推荐

    乐旅旅游网站管理系统 v1.0.0 build 20090620.rar

    注意事项: 1.本程序只需支持ASP空间即可运行,使用前请先联系空间商。 2.上传wwwroot文件夹到你的网站根目录,然后运行即可。 4.免费版只适合试用和个人用途,如需建立商业站点或公司使用请购买商业版 系统管理: ...

    旅游管理网站系统带后台

    注意事项: 1.本程序只需支持ASP空间即可运行,使用前请先联系空间商。 2.上传wwwroot文件夹到你的网站根目录,然后运行即可。 3.免费版适用个人用途,如需建立商业站点或公司使用请购买商业版。 版权所有:乐旅网 ...

    java设计模式

    24.3.2 备忘录模式的注意事项 24.4 备忘录模式的扩展 24.4.1 clone方式的备忘录 24.4.2 多状态的备忘录模式 24.4.3 多备份的备忘录 24.4.4 封装得更好一点 24.5 最佳实践 第25章 访问者模式 25.1 员工的隐私何在? ...

    服务器基础知识大全(1).docx

    当你购买服务器的时候,你要考虑服务器的处理能力,内存,存储的容量,和备份存储等因素,但并不是只注意这点就行了,你还应该考虑设备的安全功能,散热功能,环保责任,和网络基础设施。 一般服务器内部结构图我们...

    matlab生成的c代码编译失败-fansite-analytics-challenge:Fansite-analytics挑战

    其他注意事项和可选功能 这些功能的运行时间不要太长,这一点至关重要。 例如,如果检测到三个失败的登录尝试花费的时间太长,则无法立即阻止来自同一IP地址的其他流量,这将构成安全漏洞。 该数据集的灵感来自真实...

    通用数据传输-socket构架 DRGeneralDataTransmission.rar

    通用数据传输socket构架源码 源码描述: 一、源码特点 1、此软件的基本思想是为了建立一套简单稳点可多负载的架构,通用数据通讯构建,设计基于...三、注意事项 1、开发环境为Visual Studio 2013,使用.net 4.0开发。

    信息系统总体设计方案方案.docx

    第九章 应用系统安装、测试和验收 91 9.1 安装 91 9.1.1 安装调试计划 91 9.1.2 注意事项 91 9.1.3 安装调试报告 91 9.2 测试 92 9.2.1 测试目的 92 9.2.2 测试组织 92 9.2.3 测试方法 92 9.2.4 测试内容 92 9.2.5 ...

    oracle实验报告

    3. 触发器注意事项 (1)触发器可以声明为在对记录进行操作之前,在之前(检查约束之前和 INSERT,UPDATE 或 DELETE 执行前)或之后(在检查约束之后和完成 INSERT, UPDATE 或 DELETE 操作)触发.。 (2)一个 FOR ...

    asp.net知识库

    .net 2.0 访问Oracle --与Sql Server的差异,注意事项,常见异常 Ado.net 与NHibernate的关系? 动态创建数据库 SQL Server数据库安全规划全攻略 .net通用数据库访问组件SQL Artisan应用简介1 在Framework1.0下...

    聚生网管软件

    三、使用聚生网管的注意事项。 注:试用版聚生网管系统里面某些功能按钮为灰色,代表正式版才提供,试用版暂不提供试用。 为了让客户能更好地使用聚生网管系统,充分发掘软件的巨大潜能。我们特地总结了客户在...

    仓储管理(1)(2)主编:李万秋

    二、车辆配载的注意事项 64 第9节 直接转运的应用与管理术 64 一、直接转运的要求及环境条件 65 二、直接转运的管理 65 第4章 仓储设备学习目标 7 第1节 货架系统 8 一、货架的概念 8 (一)货架的概念 8 (二)货架的...

    信息系统总体设计方案(方案).doc.doc

    (83) 8.4 项目质量保证体系 (85) 8.4.1 质量方针 (85) 8.4.2 质量目标 (85) 第九章应用系统安装、测试和验收 (86) 9.1 安装 (86) 9.1.1 安装调试计划 (86) 9.1.2 注意事项 (86) 9.1.3 安装调试报告 (86) 9.2 测试 ...

    泛智能终端销售策略与实务.doc

    生意是问出来的——询问及引导客户需求的技巧 演练:SPIN销售技巧 谈判中容易犯的九大错误 原则下尽可能的赢——价格可以这样说 演练: 3, 探寻客户需求和兴趣点 3.1 如何了解消费者对终端功能、流量业务的兴趣点?...

    乐旅旅游门户系统 v1.7.6免费版

    它以浏览器为软件界面的导航式操作,快速完成日常管理中的会员,订单等操作,并结合准确、高效的统计和业务分析功能,通过交互式的数据中心与一目了然的统计,使企业决策者最关心的往来订单、会员状况等能够即点即现...

    乐旅旅游网站管理系统 v1.7.7

    它以浏览器为软件界面的导航式操作,快速完成日常管理中的会员,订单等操作,并结合准确、高效的统计和业务分析功能,通过交互式的数据中心与一目了然的统计,使企业决策者最关心的往来订单、会员状况等能够即点即现...

    乐旅旅游网站管理系统 v1.7.9版

    它以浏览器为软件界面的导航式操作,快速完成日常管理中的会员,订单等操作,并结合准确、高效的统计和业务分析功能,通过交互式的数据中心与一目了然的统计,使企业决策者最关心的往来订单、会员状况等能够即点即现...

    乐旅旅游网站管理系统 v1.3.0

    它以浏览器为软件界面的导航式操作,快速完成日常管理中的会员,订单等操作,并结合准确、高效的统计和业务分析功能,通过交互式的数据中心与一目了然的统计,使企业决策者最关心的往来订单、会员状况等能够即点即现...

    乐旅旅游网站管理系统 v1.4.0

    它以浏览器为软件界面的导航式操作,快速完成日常管理中的会员,订单等操作,并结合准确、高效的统计和业务分析功能,通过交互式的数据中心与一目了然的统计,使企业决策者最关心的往来订单、会员状况等能够即点即现...

Global site tag (gtag.js) - Google Analytics