《白帽子讲WEB安全》读书笔记

2019-02-14  本文已影响0人  岁月波澜不惊
1550148500(1).jpg

第1章 我的安全世界观

==互联网本来是安全的,因为有了研究安全的人所以才会不安全。==

Web安全简史

黑帽子,白帽子

安全的本质

安全三要素

如何实施安全评估

白帽子兵法

第2章 浏览器安全

同源策略

浏览器沙箱

恶意网址拦截

第3章 跨站脚本攻击(XSS)

XSS简介

XSS攻击进阶

第4章 跨站点请求伪造(CSRF)

CSRF简介

CSRF进阶

第5章 点击劫持(ClickJacking)

点击劫持简介

点击劫持是一种视觉上的欺骗手段。攻击者使用一个透明的、不可见的iframe,覆盖在一个网页上,然后诱使用户在该网页上进行操作,此时用户将在不知情的情况下点击透明的iframe页面。通过调整iframe页面的位置,可以诱使用户恰好点击在iframe页面的一些功能性按钮上。

点击劫持攻击方式

点击劫持防御

第6章 HTML5 安全

第7章 注入攻击

SQL注入

其他注入攻击

除了sql注入外,在web安全领域还有其他注入攻击,这些注入攻击都有相同的特点,就是应用违背了“数据与代码分离”原则。

总结

==在“拼凑”发生的地方进行安全检查,就能避免注入攻击==

第8章 文件上传漏洞

文件上传漏洞简介

第9章 认证与会话管理

认证的目的是为了认出用户是谁,而授权的目的是为了决定用户能做什么。

第10章 访问控制

第11章 加密算法与随机数

第12章 Web框架安全

第13章 应用层拒绝服务攻击

DDOS又称为分布式拒绝服务,是指利用合理的请求造成资源过载,导致服务不可用。

第14章 PHP安全

第15章 Web Server配置安全

Web服务器安全考虑的是应用部署时的运行环境安全,包括Web Server、脚本语言解释器、中间件等软件,这些软件提供的一些配置参数,起到安全保护作用。

第16章 互联网业务安全

第17章 安全开发流程(SDL)

第18章 安全运营

上一篇 下一篇

猜你喜欢

热点阅读