Web应用的十大主动安全措施的内容

 在web中的应用有着十大主动的安全措施,不知道网友们知不知道呢?这些可是保障着系统和浏览器安全的好的方法呢?我们一起去看看吧!

 
1:Content-Security-Policy
    Content Security Policy是Mozilla为了提高浏览器安全性开发的一套新的安全机制,该机制让网站可以定义内容安全政策,明确告知浏览器哪些内容是合法的,让浏览器得以避开恶意内容。CSP主要锁定解决XSS及跨站冒名请求(Cross Site Request Forgery)等网络应用程序漏洞。强烈建议用户将该告警打开,你可以看到哪些数据在干坏事。
    在Web上,此策略是通过HTTP头或meta元素定义的。在Chrome扩展系统中,不存在这两种方式。扩展是通过manifest.json文件定义的:
 {
         …,
         “content_security_policy”: “[POLICY STRING GOES HERE]“
         …
 }
 关于CSP语法的详细信息,请参考W3C的 Content Security Policy 规范。
 2:设置X-Frame
    所有的现代浏览器都支持X-Frame-Options HTTP头,这个头允许页面被iframe使用时是否正常渲染。通过使用X-FRAME-OPTIONS伪指令,Web开发人员可以立即帮助IE8用户减轻来自各种Web 应用程序攻击的威胁。
 使用X-Frame-Options 有两种可能的值: 
 
DENY :该页无法显示在一个框架中.
 SAMEORIGHT :页面只能显示在页面本网站的框架中.
    换句话说,通过<IFRAME>/<FRAME> 框架加载页面,如果你指定DENY,不仅会尝试加载在一个 框架页面失败,其它网站加载也会失败。 另一方面,如果你指定 SAMEOptions ORIGHT, 其它网站加载会失败。
 3:防止CSRF跨站攻击
    建议在每个表单验证的地方加上随机的token,这样能够防止用户被CSRF攻击。关于CSRF跨站请求攻击防护,FREEBUF上曾有同学写过详细的文章,可以查看
 4:DAL (data/database access layer)
    DALS  http://en.wikipedia.org/wiki/Data_access_layer能够有效的防止SQL注入,但是很少有公司知道如何正确的使用,虽然DALS改造比较复杂,但是因为每一个单一的数据库调用需要的修改和插入等操作都在DAL层操作,所以从底层上杜绝的SQL注入的产生。
 5:文件系统禁止写入
    正确的设置CONFIG文件,设置网站的用户无法在文件系统上写入文件。
 6:安全日志审计
    日志信息能够很快的帮助用户发现攻击者的踪迹,可以通过一些日志分析系统对IIS、APACHE、NGINX、WINDOWS、LINUX等日志进行实时的分析,如OSSEC、ZABBIX等,构建攻击特征库,发现攻击行为第一时间产生告警。
 7:加密存储
    从之前的CSDN、世纪佳缘等著名站点被脱裤事件中可以看出,很多站点仍然采用明文的方式存储用户密码,采用一个过时的HASH算法,攻击者可以很轻松的获取到用户的相关信息,而有的站点很多的功能依赖于现有的数据库设计和相关的结构化数据,导致后期更改用户的哈希算法非常棘手。
 8:SSL、COOKIE设置HTTPONLY和STS
    任何一个网站,如果不支持SSL加密传输,非常容易遭受到中间人攻击。COOKIE没有设置HTTPONLY和STS,也非常容易遭受到跨站攻击。
 9:构建安全框架
    构建一个适合企业自己的安全框架,程序员在写程序的时候调用安全框架,过滤用户的一切有害输入,如XSS、SQLI、命令注入等等,可以从一定程度上降低安全风险。
 10:设置autocomplete=off和强密码
    AutoComplete控件就是指用户在文本框输入前几个字母或是汉字的时候,该控件就能从存放数据的文本或是数据库里将所有以这些字母开头的数据提示给用户,供用户选择,提供方便。但是在方便的同时也可能带来一定的安全风险,攻击者可能获取用户键入的一些历史信息,比如密码等。
 
    以上就是关于在web中的十大安全措施;不要小看这些安全措施哦,它们却是保障浏览器安全行驶的重要“能手“呢!大家一起去了解下吧!看看它们强大的功能吧!

时间: 2025-01-01 10:33:58

Web应用的十大主动安全措施的内容的相关文章

经验:给WEB创业者的十大建议

给WEB创业者的十大建议 1.收缩:专注于一个尽可能小的可能存在的难题,而你又能够解决这个难题.不要想着什么都做,贪多嚼不烂,搞不好就成了模仿者.小可以变大,船小好调头,小可以带给你很多优势,缝隙市场可以变成一个大市场.不要试图把1亿上网用户都当成你的用户,没用,能真正解决一部分用户的一部分需求,就足够你玩儿的.   2.差异:要记住很多人都在做着跟你一样的事情,而其中一个是Google.在这个市场上,专才比通才有用.不一定要做多么领先的事情,寻常的事情你同样可以做得跟别人不一样,比如Googl

黑客Web攻击的十大原因

  随着各种基于Internet的安全攻击频发,Web安全已经成为业界的热门话题.本文谈下黑客使用Web进行攻击的十大原因以及抵御Web威胁的十大方法. 黑客使用Web进行攻击的十大原因 1.桌面漏洞 Internet Explorer.Firefox和Windows操作系统中包含很多可以被黑客利用的漏洞,特别是在用户经常不及时安装补丁的情况下.黑客会利用这些漏洞在不经用户同意的情况下自动下载恶意软件代码--也称作隐藏式下载. 2.服务器漏洞 由于存在漏洞和服务器管理配置错误,Internet

拆穿安全Web浏览的十大谎言,互联网营销

你是否正遭受着关于安全Web浏览的错误观念所造成的危害呢?你可能认为自己的单位和用户很安全,但是,当今的互联网每隔几秒钟就出现一个新的被感染的网页,不管你如何谨慎,几乎都避免不了被感染的风险. 为了开始你的安全评估,你应当问自己一些问题: 你和你的用户们正在进行安全的Web浏览吗?你们避免浏览有风险的网站吗?限制上班时间的在线时间吗?采用强健的互联网访问策略吗?使用安全的浏览器吗?你们有没有经验识别有风险的网站呢? 如果你对上述任何一个问题作了肯定的回答,那么,你都需要读一下本文后面的内容. 拆

服务器托管过程抵挡Web要挟的十大办法

对于服务器的黑客攻击行为,我们是可以做一些防御工作的,如果遇到了Web要挟,我们是可以做一些抵御工作的,哪些方法是有效的呢?下面我们一起来了解几个方法. 1.阻碍对歹意软件效劳器的拜访 当台式机用户从不知道的歹意软件效劳器恳求HTTP和HTTPS网页时,当即阻碍此恳求,节省带宽并扫描资源. 2.把挪动代码约束到值得信赖的网站 脚本和活泼代码等挪动代码可以让网络愈加丰厚风趣,但也黑客浸透桌面核算机和运转可履行代码或运用来履行文件中嵌入的脚本. 3.运用不一样厂商的产物进行桌面和Web网关扫描 如今

黑客攻击网站十大原因及抵御方法

中介交易 SEO诊断 淘宝客 云主机 技术大厅 1.桌面漏洞 Internet Explorer.Firefox和Windows操作系统中包含很多可以被黑客利用的漏洞,特别是在用户经常不及时安装补丁的情况下.黑客会利用这些漏洞在不经用户同意的情况下自动下载恶意软件代码--也称作隐藏式下载. 2.服务器漏洞 由于存在漏洞和服务器管理配置错误,Internet Information Server(IIS)和Apache网络服务器经常被黑客用来攻击. 3.Web服务器虚拟托管 同时托管几个甚至数千个

Web服务互操作开发的十大要点

web|web服务|web服务   Web服务互操作开发的十大要点 在过去一段时间里,很多供应商纷纷以惊人的速度发布其Web服务的实现.这包括产品的主要版本.辅助版本和许多开发服务包.随着新版本越来越符合标准,不同供应商之间的互操作性越来越高. 尽管如此,仍然需要在共同使用这些Web服务时的建议和策略.有些实践允许您确保以互操作的方式既使用又公开Web服务.基于已有的经验,我整理了关于Web服务互操作性的"十大"要点列表.有些要点基于在Microsoft上运行的测试结果的发现,另外一些

Web十大可疑顶级域名

本文讲的是 Web十大可疑顶级域名,就像所有城市一样,互联网也有一些频繁发生可疑活动的地区,比如垃圾邮件.网络诈骗.有潜在威胁的软件.恶意软件.僵尸网络.网络钓鱼等. 企业安全公司Blue Coat System定期分析来自1万5千家企业和7500万用户的Web请求,跟踪互联网上的可疑活动.该公司在上个月发布了与恶意网站有所联系的十大顶级域名. 主流的顶级域名以前有在过去的几年中数量激增,从.com..net和.org扩展出了更多种类.新兴的顶级域通常会吸引大量威胁源,因为使用它们进行注册的成本

2011年使用率增长最快的十大Web技术

中介交易 SEO诊断 淘宝客 云主机 技术大厅 W3techs网站评出了2011年十大使用增速最快的Web技术,本文对其进行编译供各位参考.注意,该评选结果是在针对前100万流行网站(根据Alexa值统计)进行调查统计出的,点击这里查看详细统计信息. 以下是2011年前100万流行网站中使用率增长最多的10大Web技术. 1. jQuery jQuery在前100万流行网站选择中新增了惊人的145 300个名额.也就是,在过去的一年中,每天都有398个网站开始使用它.jQuery目前在所有网站中

游戏安全资讯精选 2017年第十五期:网络安全人才短缺是安全事件的根源,游戏行业为典型;点评最新十大Web安全隐患;MongoDB最新漏洞缓解建议

[最新活动]棋牌游戏用户五大DDoS优惠防护.点击查看原文 点评:游戏行业内,2016年,全球有记录的DDoS峰值已近600G,300G以上的DDoS攻击,在游戏行业内已经毫不稀奇. 为什么游戏会是DDoS攻击的重灾区呢?这里说几点主要的原因. 首先是因为游戏行业的攻击成本低廉,是防护成本的1/N,攻防两端极度不平衡.随着攻击方的打法越来越复杂.攻击点越来越多,基本的静态防护策略无法达到较好的效果,也就加剧了这种不平衡. 其次,游戏行业生命周期短.一款游戏从出生,到消亡,很多都是半年的时间,如果