`

网站安全问题总结

阅读更多

网站安全问题总结

(1)在个人信息修改页面,有上传头像的功能,

但是提交时,可以随便设置头像参数的值,也就是存在如下问题:

我上传的是图片a,

我提交修改信息时,可以设置头像为b

根本原因:有两个地方可以修改头像地址

解决方法:

上传头像时,若上传成功,则把上传成功的链接地址存储到session中,

提交修改时,头像地址不从参数中获取,而是从session中获取.

 

(2)手机号换绑时,旧手机号可以不是登录用户的

解决方法:换绑时,先校验旧手机号是否是当前登录用户的,若不是,则报错.

 

(3)手机号注册时没有校验图形验证码

为什么手机号注册时,没有校验图形验证码呢?

因为发送手机短信时,用到了图形验证码,也就是图形验证码已经拦了一道了.

如果注册时,还需要图形验证码,那一次注册,就输了两次图形验证码,用户体验不好,所以就没有拦截.

但是出了一个安全问题:用户可以无次数限制地访问注册接口,尝试不同的手机短信注册码,可以完成暴力破解.

根本原因:

(1)注册接口对同一个手机号没有限制注册次数;

(2)注册接口如果注册失败没有要求校验图形验证码

解决方法:

注册接口对同一个手机号限制注册次数,比如一小时内,同一个手机只能访问注册接口10次,

或者访问注册接口三次,就要求访问下发送注册短信的接口.

调用注册接口时防止机器自动化攻击,增加图形验证码

 

 

 

 

 

1
0
分享到:
评论

相关推荐

    门户网站安全设计汇总.pdf

    门户网站安全设计汇总.pdf门户网站安全设计汇总.pdf门户网站安全设计汇总.pdf门户网站安全设计汇总.pdf门户网站安全设计汇总.pdf门户网站安全设计汇总.pdf门户网站安全设计汇总.pdf门户网站安全设计汇总.pdf门户网站...

    常见web应用安全问题总结文档

    以下是对"常见Web应用安全问题总结文档"的详细解读: 1. **SQL注入**:这是一种常见的攻击方式,攻击者通过输入恶意的SQL代码,欺骗Web应用执行非预期的数据库操作。防范措施包括使用预编译的SQL语句、参数化查询,...

    AppScan安全测试总结.docx

    扫描结束后,AppScan提供详尽的报告,包括发现的漏洞类型、漏洞原理的解释、修复建议以及手动验证的方法,这对于开发团队理解和解决安全问题十分有帮助。 安装AppScan的过程相对简单,只需按照提示进行,包括选择...

    网站安全性管理的基本原则和实践.rar

    论文本身则是作者对研究成果的总结,为读者提供了网站安全管理的实用方法和案例分析。 总的来说,“网站安全性管理的基本原则和实践”是一份全面的参考资料,对于理解网站安全的重要性、掌握安全管理方法以及提升...

    重庆网络广播电视台网络安全攻防实战演习总结.pdf

    在整个“护网2020”网络安全攻防实战演习中,重庆网络广播电视台不仅成功地防御了多支攻击队伍的攻击,而且获得了宝贵的实战经验,使得网站的安全管理水平和安全防护能力得到了实质性的提升。这些经验教训对于其他...

    移动互联网环境下云计算安全问题研究.pdf

    首先,要加强云计算安全架构的建设,重视网站安全级别,对服务器、操作系统和通信网络进行及时的更新和升级,加固网站安全级别。鼓励安全部门加强网站防护系统的开发,开发出响应国家云计算推动号召的新安全系统。 ...

    电子商务安全性问题总结

    以下是一些关键的安全问题及相应的解决方案: 1. **服务器环境配置** - **服务器操作系统**:选择Linux作为基础,主要因为其高安全性、兼容性和稳定性。Linux的并行技术使其在处理大量用户请求时表现出色,同时,...

    aipc导航网站安全检测工具

    总结起来,aipc导航网站安全检测工具是网站管理员的重要助手,它可以帮助检测和预防注入漏洞,确保网站的安全运行。同时,相关的文件如会员服务、安全社区资源、网址链接以及入侵工具,共同构成了一个全面的网络安全...

    网络安全、Web安全、渗透测试笔试总结.pdf

    这篇文档是关于网络安全、Web安全和渗透测试相关笔试的总结,适合刚毕业的实习生准备相关面试。 对称加密和非对称加密是两种常见的加密方法。对称加密使用相同的密钥进行加密和解密,适合于加密大量数据,但密钥的...

    中小网站安全防护使用帮助

    #### 四、中小网站安全防护的关键点总结 1. **全面配置**:按照官方文档的指引,逐一完成控制台配置步骤。 2. **HTTPS站点**:对于HTTPS站点,确保正确上传证书和私钥,避免访问问题。 3. **放行回源IP**:及时更新...

    网络安全学习网站总结

    网络安全是指网络系统的硬件、软件及其系统中的数据受到保护,不因偶然的或者恶意的原因而遭受到破坏、更改、泄露,系统连续可靠正常地运行,网络服务不中断。

    软件安全性测试总结

    ### 软件安全性测试总结 #### 一、软件安全性测试概述 安全性测试,作为软件质量保障的一个重要组成部分,近年来随着网络安全威胁的日益增多而变得越来越受到关注。尤其是在国内,由于许多知名网站遭受攻击和重要...

    安全评估报告模板.docx

    - **主机系统安全漏洞**:针对操作系统层面的安全漏洞进行总结,包括但不限于权限管理、身份验证等方面的问题。 - **应用系统漏洞**:关注应用程序层面的安全漏洞,涉及业务逻辑、输入验证等问题。 - **漏洞级别*...

    .NET网站安全策略

    ### .NET网站安全策略知识点详解 #### 一、概述 .NET框架为开发人员提供了强大的工具集,用于构建高效、安全的应用程序。然而,随着互联网技术的发展,网络安全威胁日益增多,因此,确保.NET网站的安全性变得至关...

    网站安全检查登记表(全套).docx

    网站安全是保障网络服务正常运行的关键环节,而网站安全检查登记表则是确保网站安全的重要工具。这份文档提供了全面的检查流程,涵盖了多个方面,旨在在网站上线前或年度审核时发现并解决潜在的安全问题。 首先,...

    《中国团购网站安全分析报告》

    ### 中国团购网站安全分析报告知识点汇总 #### 一、行业背景 - **团购网站兴起**:2010年被视为中国的“团购年”,团购网站迅速兴起,短期内形成激烈的竞争态势,即所谓的“千团大战”。 - **行业特点**:团购网站...

Global site tag (gtag.js) - Google Analytics