业务逻辑安全风险存在的前提

业务逻辑实现的前提是:要区分每个用户,针对每个用户提供独立的服务内容,并且允许客户与服务器进行交互。
做出有效的权限划分。
针对Web应用的攻击就是一个从零权限到最高权限的过程。攻击者的核心目标就是通过各种手段提升自己的权限,权限越大,对后续的攻击越有帮助。
假设网站对权限管理不足,就会造成平行越权的情况,平行越权会给网站造成极大隐患。
权限管理作为网站用户进行分级管理的核心手段,直接决定了该网站用户、管理员的安全以及网站自身的安全程度。
近年来,针对网络逻辑问题的攻击呈爆发式增长,核心问题式对权限的逻辑进行攻击,因此,需对权限进行全面、有效的管理。

由于Web中的角色较多,并且多数角色的权限细分程度极高,权限过于细化也容易给网站管理带来不便,为了解决这个问题,通常建议从多个角度进行划分,即分层管理权限。

  1. 分类管理:根据觉得对网站的未来用户进行分类,针对不同类型用户进行特定管理。
  2. 分权管理:在分类管理基础上还可以进一步细化,可利用分权管理作为分类管理的延续。

用户管理的本质是权限管理。

逻辑问题的主要表现在程序的整体执行流程上,业务逻辑相对于Web应用的基础安全来说,其主要更能都需要用户经过多个步骤方可完成。
作为攻击者来说,如果登录自己的账号,但可通过各种方式实际操作到B账号,就可以获取到B账号的权限。

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值