- 浏览: 101238 次
- 性别:
- 来自: 死亡坟墓
文章分类
2.2.2 认证
规则3.2.2.10:对于重要的交易事务(如转账、余额转移、充值等)要进行重新认证,以防范会话劫持和跨站请求伪造给用户带来损失。
说明:重新认证,比如让用户重新输入口令,或者让用户输入一次性动态密码(动态密码卡或者短信随机密码)。
建议3.2.2.1:管理页面建议实施强身份认证。
//用户登陆,支持用户在特定IP下才可登陆。即登陆用户IP黑白名单功能。
2.3 会话管理
规则3.3.6:必须设置会话超时机制,在超时过后必须要清除该会话信息。
说明:建议默认会话超时时间为10分钟。
2.4 权限管理
规则3.4.1:对于每一个需要授权访问的页面或servlet的请求都必须核实用户的会话标识是否合法、用户是否被授权执行这个操作。
说明:防止用户通过直接输入URL,越权请求并执行一些页面或servlet;建议通过过滤器实现。
实施指导:
一、对于所有最终用户都能访问的URL,只需判断最终用户是否已经成功登陆。
发表评论
-
xslt模板2
2011-09-28 10:34 0<!-- 再处理$nodes2--> ... -
xslt模板1
2011-09-28 10:34 0<?xml version="1.0" ... -
xml合并
2011-09-28 10:29 952利用xslt模板进行合并 /* * 合并xml文件 ... -
oracle备份脚本4
2011-09-22 20:12 0# 备份控制文件 backupControl() { ... -
oracle备份脚本3
2011-09-22 20:11 0# 改变备份文件权限,保证可以读写 c ... -
oracle备份脚本2
2011-09-22 20:11 0cd $BACKUPDIR BACKUPDIR= ... -
oracle备份脚本
2011-09-22 20:10 0#! /bin/bash # 本脚本实现数据的0级备份,即全 ... -
Java获取mac地址
2011-09-06 09:46 777public static Map getLocalM ... -
web安全10
2011-08-26 18:28 7573.6 其他 规则4.7.4:使用.innerHt ... -
web安全9
2011-08-26 18:28 8603.4 代码注释 3.5 归档要求 规 ... -
web安全8
2011-08-26 18:27 657规则3.6.4:对日志模块占用资源必须有相应的限制机制。 说 ... -
web安全7
2011-08-26 18:26 837规则3.5.3.2:在客户端和服务器间传递敏感数据时,必须使用 ... -
web安全6
2011-08-26 18:25 749场景 2:后台服务端保存用户的登录口令 // SHA512, ... -
web安全5
2011-08-26 18:23 737规则3.4.4:对于运行应用程序的操作系统帐号,不应使用“ro ... -
web安全4
2011-08-26 18:20 686二、对于系统的操作员和管理员或CP/SP的URL请求进行鉴权相 ... -
java 用ant进行zip解压
2011-08-24 11:12 1276利用ant进行zip解压,非常简单 import org.a ... -
shll bat2
2011-08-23 17:30 638# etc 启动 ETC_PATH=/etc/init.d ... -
shell bat
2011-08-23 17:29 851#!/bin/sh SCRIPT="$0" ... -
数据库转储
2011-08-20 10:29 1336项目中有些数据库表的 ... -
Java操作命令行
2011-08-19 14:10 737Java可以操作命令行,嘿嘿,这也就意味着可以通过命令行调用其 ...
相关推荐
《白帽子讲Web安全》内容简介:在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web安全》将带你走进Web安全的世界,让你了解Web安全...
《白帽子讲Web安全》内容简介:在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web安全》将带你走进Web安全的世界,让你了解Web安全...
《白帽子讲Web安全》内容简介:在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web安全》将带你走进Web安全的世界,让你了解Web安全...
《Web安全深度剖析》总结了当前流行的高危漏洞的形成原因、攻击手段及解决方案,并通过大量的示例代码复现漏洞原型,制作模拟环境,更好地帮助读者深入了解Web 应用程序中存在的漏洞,防患于未然。 《Web安全深度...
Web安全漏洞加固手册 V2.0
《Web安全深度剖析》总结了当前流行的高危漏洞的形成原因、攻击手段及解决方案,并通过大量的示例代码复现漏洞原型,制作模拟环境,更好地帮助读者深入了解Web 应用程序中存在的漏洞,防患于未然。 《Web安全深度...
在Internet大众化及Web技术飞速演变的今天,Web安全所面临的挑战日益严峻。黑客攻击技术越来越成熟和大众化,针对Web的攻击和破坏不断增长,Web安全风险达到了前所未有的高度。 许多程序员不知道如何开发安全的应用...
《Web安全测试》中的秘诀演示了开发和测试人员在进行单元测试、回归测试或探索性测试的同时,如何去检查最常见的Web安全问题。与即兴的安全评估不同的是,这些秘诀是可重复的、简洁的、系统的——可以完美地集成到你...
《Web安全深度剖析》总结了当前流行的高危漏洞的形成原因、攻击手段及解决方案,并通过大量的示例代码复现漏洞原型,制作模拟环境,更好地帮助读者深入了解Web 应用程序中存在的漏洞,防患于未然。 《Web安全深度...
Web 安全 实践 完整版 脚本,绝对的好材料
web安全
内容: 1. Web安全基础概念 2. Web面临的主要安全问题 3. Web安全常见的漏洞 4. Web安全如何防御
Web安全学习大纲 一、Web安全系列之基础 1、Web安全基础概念(1天) 互联网本来是安全的,自从有了研究安全的人之后,互联网就变的不安全了。 2、web面临的主要安全问题(2天) 客户端:移动APP漏洞、浏览器...
《白帽子讲Web安全》内容简介:在互联网时代,数据安全与个人隐私受到了前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web安全》将带你走进Web安全的世界,让你了解Web安全...
WEB安全测试点报告,辅助做好系统安全测试。
WEB安全性测试测试用例(基础)