首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >测试web应用程序中的安全漏洞:最佳实践?

测试web应用程序中的安全漏洞:最佳实践?
EN

Stack Overflow用户
提问于 2010-02-28 22:28:15
回答 3查看 21.3K关注 0票数 25

我正在开发一个web应用程序。我曾经用过Joomla这样的东西来做一些很棒的东西,但现在我终于用上了PHP、MySQL和CodeIgniter。

当你制作一个严肃的web应用程序来处理大量数据时,我应该对我的数据输入采取什么预防措施来完全清理它?我知道有明显的修剪,转义,xss清理等-但是我应该结合哪些其他技术来阻止注入到数据库中?

不仅如此,有没有什么非破坏性的数据库注入代码可以用来测试我的所有输入?也就是说,它将注入一些可见的东西,但实际上不会对我的测试数据库造成任何损害?我不是一个完全的黑客,在这方面需要一点指导。

黑客还使用什么其他常见的方法来销毁或读取用户数据,我如何自己检查?我没有钱聘请安全顾问,因为我只有16岁,但我对计算机有很好的经验,如果给我一些提示,我相信我可以掌握一些技巧。

我知道这是一大堆问题,但总而言之,你怎么做才能确保一切都是100%安全的?

EN

回答 3

Stack Overflow用户

回答已采纳

发布于 2010-03-01 02:05:53

SQL注入和XSS是程序员最常犯的错误。好消息是,只要你有正确的软件,它们就最容易自动测试。当我在使用pentest时,我会使用SitewatchWapiti来查找web应用程序的漏洞。Acunetix定价过高。

但是,你不能仅仅启动一些自动化工具,然后期望一切都能正常工作。对于您选择的任何漏洞扫描程序,都必须采取一些预防措施。

1)确保mysql注入测试中的display_errors=On依赖于能够在响应页面中看到php.ini错误消息!没有错误,没有检测到漏洞!

2)扫描应用程序的已验证区域。创建专门用于测试的用户帐户。Acuentix有一个简单的向导,您可以在其中创建登录序列。如果你正在使用wapiti,你可以给wapiti一个cookie,或者给wapiti一个post请求来触发,但这有点棘手。

之后,您已经测试了您的应用程序,然后测试您的服务器是否存在配置错误。为了测试你的服务器,你需要运行OpenVAS,这是一个新的、更免费的Nessus版本,它现在是一个商业产品。那么你应该用PhpSecInfo来跟进这件事。这些测试将通知您有关配置的问题,或者您是否正在运行旧的易受攻击的软件。

没有什么是百分之百安全的,。无论你做什么,都会有漏洞从裂缝中溜走。所有开发平台中都存在漏洞,这些漏洞导致了任何工具都无法测试的妥协。您使用的测试工具中也存在错误。有错误的just和错误的否定,以及一些根本不起作用的测试,这是一个很好的例子,我从来没有见过一个自动化的CSRF工具可以真正找到合法的漏洞。Acunetix的CSRF测试完全是浪费时间。

还有更详细的OWASP testing guide。这不能与OWASP Top 10混淆,后者也是一个很好的资源。对于php程序员来说,PHP Security Guide也是一个很好的资源。

票数 20
EN

Stack Overflow用户

发布于 2010-02-28 23:00:51

你可以看看OWASP

票数 2
EN

Stack Overflow用户

发布于 2010-07-02 09:25:53

使用SQL漏洞扫描程序扫描WebCruiser注入漏洞,WebCruiser不仅是一个网络安全扫描工具,而且还是一个自动的XPath注入工具,一个XSS注入工具。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/2351315

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档