网易web白帽子

01.Web基础知识

web工作流程

浏览器,DNS,服务器,资源解析(文档,图像,视频)

02.WEB安全基础

常见安全问题

xss:跨站脚本,恶意脚本

<span class="name">{{name}}</span>
name='星辰<script>alert('SB')</script>'
<span class="name">星辰<script>alert('SB')</script></span>  #嵌入js代码

用户登录用的JS吧,读取资料用的JS吧,点击买东西、消费用的JS吧,查用户有多少钱用的JS吧,基于 Cookies 也可以读写吧。好的,你用JS能干的事情人家都能干。

 

csrf:跨站请求伪造,被转账,被垃圾评论

当一个用户登录我们的网站后,在 Cookies 中会存放用户的身份凭证。在大部分时候,就是一个 SessionId 。当用户下次访问我们的网站的时候,我们用这个凭证识别出用户是谁,有没有登录态。

<iframe name="test"></iframe>
<form target="test" method="post" action="http://www.toutou.com/haha">
    ...
</form>  #点击悄悄发送请求咯

  CSRF 之所以能够攻击成功,核心原因就在于用户的身份是放在 Cookies 中的,而不管你通过什么方式访问网站,都会带上这个网站的 Cookies ,从第三方来的访问自然也不能例外。

点击劫持:iframe标签,自己超链接

url跳转:引导进入诈骗网站

sql注入:获取用户请求,构造自己请求拼接,整个数据库数据

命令注入:

文件操作:上传下载,下载木马

 

 

03 WEB安全工具

代理工作原理:中介

工具:

04 WEB安全实战

 

05 WEB安全体系建设

 

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值