首页 > Web开发 > 详细

web安全测试学习笔记(一)

时间:2017-07-31 21:34:18      阅读:197      评论:0      收藏:0      [点我收藏+]

web技术发展

静态web

动态web

  • 应用程序
  • 数据库
  • 每人看到内容不同
  • 根据用户输入返回不同结果

web攻击面

  • network
  • os
  • webserver
  • appserver
  • web application
  • database
  • browser

http协议基础

  • 明文

 

  1. 无内建的机密性安全机制
  2. 嗅探或代理截段可查看全部明文信息
  3. https只能提高传输层安全

 

  • 无状态
  1. 每一次客户端和服务器端的通信都是独立的过程

  2. web应用需要跟踪客户端会话(多步通信)
  3. 不使用cookie的应用,客户端每次请求都要重新身份验证(不现实)
  4. session用于在用户身份验证后跟踪用户行为轨迹
    提高用户体验,但增加了攻击向量

web安全测试学习笔记(一)

原文:http://www.cnblogs.com/longronglang/p/7265782.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!