中图网(原中国图书网):网上书店,尾货特色书店,30万种特价书低至2折!

歡迎光臨中圖網 請 | 注冊
> >
基礎篇-Web安全防護指南

包郵 基礎篇-Web安全防護指南

出版社:機械工業出版社出版時間:2018-04-01
開本: 16開 頁數: 376
中 圖 價:¥51.6(6.5折) 定價  ¥79.0 登錄后可看到會員價
加入購物車 收藏
開年大促, 全場包郵
?新疆、西藏除外
本類五星書更多>

基礎篇-Web安全防護指南 版權信息

  • ISBN:9787111587767
  • 條形碼:9787111587767 ; 978-7-111-58776-7
  • 裝幀:一般膠版紙
  • 冊數:暫無
  • 重量:暫無
  • 所屬分類:>

基礎篇-Web安全防護指南 本書特色

web安全與防護技術是當前安全界關注的熱點,本書嘗試針對各類漏洞的攻防技術進行體系化整理,從漏洞的原理到整體攻防技術演進過程進行詳細講解,從而形成對漏洞和web安全的體系化的認識。本書包括五個部分,部分為基礎知識,這些知識對Web攻防技術理解有著極大幫助。第二部分重點講解各類基本漏洞的原理及攻防技術對抗方法,并針對個漏洞的測試方法及防護思路進行整理。第三部分重點講解Web應用的業務邏輯層面安全,但由于各類Web應用的不同,因此重點通過Web應用的用戶管理功能入手,講解在用戶權限的獲取、分配、利用方面的各項細節問題。第四部分從Web應用整體視角提供攻防對抗過程中的技術細節,這在實際運維過程中有很大的作用。第五部分介紹Web安全防護體系建設的基本方法,包含常見的防護設備、Web防護體系建議、滲透測試方法及快速代碼審計實踐,深入了解在Web安全防護體系中的各部分基礎內容及開展方式。

基礎篇-Web安全防護指南 內容簡介

web安全與防護技術是當前安全界關注的熱點,本書嘗試針對各類漏洞的攻防技術進行體系化整理,從漏洞的原理到整體攻防技術演進過程進行詳細講解,從而形成對漏洞和web安全的體系化的認識。本書包括五個部分,部分為基礎知識,這些知識對Web攻防技術理解有著極大幫助。第二部分重點講解各類基本漏洞的原理及攻防技術對抗方法,并針對個漏洞的測試方法及防護思路進行整理。第三部分重點講解Web應用的業務邏輯層面安全,但由于各類Web應用的不同,因此重點通過Web應用的用戶管理功能入手,講解在用戶權限的獲取、分配、利用方面的各項細節問題。第四部分從Web應用整體視角提供攻防對抗過程中的技術細節,這在實際運維過程中有很大的作用。第五部分介紹Web安全防護體系建設的基本方法,包含常見的防護設備、Web防護體系建議、滲透測試方法及快速代碼審計實踐,深入了解在Web安全防護體系中的各部分基礎內容及開展方式。

基礎篇-Web安全防護指南 目錄

目  錄
推薦序
前言
**部分 基礎知識
第1章 Web安全基礎 2
1.1 Web安全的核心問題 2
1.2 HTTP協議概述 5
1.2.1 HTTP請求頭的內容 6
1.2.2 HTTP協議響應頭的內容 9
1.2.3 URL的基本格式 11
1.3 HTTPS協議的安全性分析 12
1.3.1 HTTPS協議的基本概念 13
1.3.2 HTTPS認證流程 14
1.3.3 HTTPS協議的特點總結 16
1.4 Web應用中的編碼與加密 16
1.4.1 針對字符的編碼 16
1.4.2 傳輸過程的編碼 18
1.4.3 Web系統中的加密措施 20
1.5 本章小結 22
第二部分 網絡攻擊的基本防護方法
第2章 XSS攻擊 24
2.1 XSS攻擊的原理 24
2.2 XSS攻擊的分類 25
2.2.1 反射型XSS 26
2.2.2 存儲型XSS 26
2.2.3 基于DOM的XSS 26
2.3 XSS攻擊的條件 26
2.4 漏洞測試的思路 27
2.4.1 基本測試流程 28
2.4.2 XSS進階測試方法 30
2.4.3 測試流程總結 40
2.5 XSS攻擊的利用方式 40
2.5.1 竊取Cookie 40
2.5.2 網絡釣魚 42
2.5.3 竊取客戶端信息 44
2.6 XSS漏洞的標準防護方法 45
2.6.1 過濾特殊字符 45
2.6.2 使用實體化編碼 50
2.6.3 HttpOnly 52
2.7 本章小結 52
第3章 請求偽造漏洞與防護 53
3.1 CSRF攻擊 54
3.1.1 CSRF漏洞利用場景 58
3.1.2 針對CSRF的防護方案 58
3.1.3 CSRF漏洞總結 61
3.2 SSRF攻擊 61
3.2.1 SSRF漏洞利用場景 62
3.2.2 針對SSRF的防護方案 65
3.2.3 SSRF漏洞總結 66
3.3 本章小結 66
第4章 SQL注入 67
4.1 SQL注入攻擊的原理 67
4.2 SQL注入攻擊的分類 72
4.3 回顯注入攻擊的流程 72
4.3.1 SQL手工注入的思路 73
4.3.2 尋找注入點 73
4.3.3 通過回顯位確定字段數 74
4.3.4 注入并獲取數據 76
4.4 盲注攻擊的流程 78
4.4.1 尋找注入點 79
4.4.2 注入獲取基本信息 81
4.4.3 構造語句獲取數據 84
4.5 常見防護手段及繞過方式 86
4.5.1 參數類型檢測及繞過 86
4.5.2 參數長度檢測及繞過 88
4.5.3 危險參數過濾及繞過 90
4.5.4 針對過濾的繞過方式匯總 95
4.5.5 參數化查詢 99
4.5.6 常見防護手段總結 100
4.6 本章小結 101
第5章 文件上傳攻擊 102
5.1 上傳攻擊的原理 103
5.2 上傳的標準業務流程 103
5.3 上傳攻擊的條件 106
5.4 上傳檢測繞過技術 107
5.4.1 客戶端JavaScript檢測及繞過 107
5.4.2 服務器端MIME檢測及繞過 110
5.4.3 服務器端文件擴展名檢測及繞過 113
5.4.4 服務器端文件內容檢測及繞過 118
5.4.5 上傳流程安全防護總結 122
5.5 文件解析攻擊 123
5.5.1 .htaccess攻擊 123
5.5.2 Web服務器解析漏洞攻擊 125
5.6 本章小結 127
第6章 Web木馬的原理 128
6.1 Web木馬的特點 129
6.2 一句話木馬 130
6.2.1 一句話木馬的原型 130
6.2.2 一句話木馬的變形技巧 131
6.2.3 安全建議 135
6.3 小馬與大馬 136
6.3.1 文件操作 137
6.3.2 列舉目錄 139
6.3.3 端口掃描 139
6.3.4 信息查看 140
6.3.5 數據庫操作 142
6.3.6 命令執行 143
6.3.7 批量掛馬 144
6.4 本章小結 145
第7章 文件包含攻擊 146
7.1 漏洞原理 146
7.2 服務器端功能實現代碼 147
7.3 漏洞利用方式 148
7.3.1 上傳文件包含 148
7.3.2 日志文件包含 148
7.3.3 敏感文件包含 150
7.3.4 臨時文件包含 151
7.3.5 PHP封裝協議包含 151
7.3.6 利用方式總結 151
7.4 防護手段及對應的繞過方式 152
7.4.1 文件名驗證 152
7.4.2 路徑限制 154
7.4.3 中間件安全配置 156
7.5 本章小結 158
第8章 命令執行攻擊與防御 159
8.1 遠程命令執行漏洞 159
8.1.1 利用系統函數實現遠程命令
執行 159
8.1.2 利用漏洞獲取webshell 163
8.2 系統命令執行漏洞 167
8.3 有效的防護方案 169
8.3.1 禁用部分系統函數 169
8.3.2 嚴格過濾關鍵字符 169
8.3.3 嚴格限制允許的參數類型 169
8.4 本章小結 170
第三部分 業務邏輯安全
第9章 業務邏輯安全風險存在的前提 172
9.1 用戶管理的基本內容 173
9.2 用戶管理涉及的功能 174
9.3 用戶管理邏輯的漏洞 175
9.4 本章小結 176
第10章 用戶管理功能的實現 177
10.1 客戶端保持方式 177
10.1.1 Cookie 178
10.1.2 Session 179
10.1.3 特定應用環境實例 180
10.2 用戶基本登錄功能實現及安全情況分析 186
10.3 本章小結 189
第11章 用戶授權管理及安全分析 190
11.1 用戶注冊階段安全情況 191
11.1.1 用戶重復注冊 191
11.1.2 不校驗用戶注冊數據 192
11.1.3 無法阻止的批量注冊 193
11.2 用戶登錄階段的安全情況 194
11.2.1 明文傳輸用戶名/密碼 194
11.2.2 用戶憑證(用戶名/密碼)可被暴力破解 198
11.2.3 萬能密碼 199
11.2.4 登錄過程中的安全問題及防護手段匯總 202
11.3 密碼找回階段的安全情況 203
11.3.1 驗證步驟可跳過 204
11.3.2 平行
展開全部

基礎篇-Web安全防護指南 作者簡介

蔡晶晶,北京永信至誠科技有限公司創始人,董事長。從事網絡安全相關工作17年,國內資深互聯網安全專家之一。多年浸潤攻防一線,培養出許多安全專家。中國國家信恩安全漏洞庫特聘專家,互聯網網絡安全應急專家組委員,2008年曾擔任奧運安保互聯網應急處置技術支援專家,并擔任反黑客組組長。目前專注于網絡空間安全學科人才的培養、企業安全能力的提高及公眾安全意識的提升,創辦的i春秋學院已成為國內影響力最大的信息安全教育機構,e春秋網絡安全實驗室已成為國內頂級信安賽事的支持平臺。他相信信息安全技術是一種生存技能,并希望通過有溫度的技術培育信息時代的安全感。張兆心,哈爾濱工業大學教授、博導,哈爾濱工業大學(威海)網絡與信息安全技術研究中心常務副主任,永信至誠公司特聘專家,中國網絡空間安全協會會員。師從方濱興院士,奮斗在網絡安全教育、科研一線近20年。關注網絡空間安全研究熱點,目前專注在域名體系安全、網絡攻防等研究領域。承擔科研項目近40項,發表論文60余篇,SCI/EI檢索40余篇,專利授權4項。他相信網絡安全是永恒的,而教育是永恒的一個強大的支點。林天翔,現任哈爾濱工業大學(威海)網絡與信息安全技術研究中心攻防技術研究室負責人,永信至誠公司特聘安全專家。具有多年的一線安全技術工作經歷,目前主要針對Web應用漏洞挖掘及業務流程安全體系的適應性構建研究。擅長將各類攻防技術及安全事件根據類型及原理進行分項總結,并嘗試建立安全體系來為相關教學課程及專項人才培養提供內容支持。

商品評論(0條)
暫無評論……
書友推薦
本類暢銷
編輯推薦
返回頂部
中圖網
在線客服
主站蜘蛛池模板: 开锐教育-学历提升-职称评定-职业资格培训-积分入户 | 艾默生变频器,艾默生ct,变频器,ct驱动器,广州艾默生变频器,供水专用变频器,风机变频器,电梯变频器,艾默生变频器代理-广州市盟雄贸易有限公司官方网站-艾默生变频器应用解决方案服务商 | 大通天成企业资质代办_承装修试电力设施许可证_增值电信业务经营许可证_无人机运营合格证_广播电视节目制作许可证 | 不锈钢轴流风机,不锈钢电机-许昌光维防爆电机有限公司(原许昌光维特种电机技术有限公司) | 塑胶跑道_学校塑胶跑道_塑胶球场_运动场材料厂家_中国塑胶跑道十大生产厂家_混合型塑胶跑道_透气型塑胶跑道-广东绿晨体育设施有限公司 | 南京租车,南京汽车租赁,南京包车,南京会议租车-南京七熹租车 | 齿轮减速电机一体机_蜗轮蜗杆减速马达-德国BOSERL齿轮减速机带电机生产厂家 | 平面钻,法兰钻,三维钻-山东兴田阳光智能装备股份有限公司 | 披萨石_披萨盘_电器家电隔热绵加工定制_佛山市南海区西樵南方综合保温材料厂 | 工业铝型材-铝合金电机壳-铝排-气动执行器-山东永恒能源集团有限公司 | 高通量组织研磨仪-多样品组织研磨仪-全自动组织研磨仪-研磨者科技(广州)有限公司 | 刺绳_刀片刺网_刺丝滚笼_不锈钢刺绳生产厂家_安平县浩荣金属丝网制品有限公司-安平县浩荣金属丝网制品有限公司 | 芝麻黑-芝麻黑石材厂家-永峰石业| 防渗土工膜|污水处理防渗膜|垃圾填埋场防渗膜-泰安佳路通工程材料有限公司 | 转向助力泵/水泵/发电机皮带轮生产厂家-锦州华一精工有限公司 | 不锈钢闸阀_球阀_蝶阀_止回阀_调节阀_截止阀-可拉伐阀门(上海)有限公司 | 灌木树苗-绿化苗木-常绿乔木-价格/批发/基地 - 四川成都途美园林 | SRRC认证_电磁兼容_EMC测试整改_FCC认证_SDOC认证-深圳市环测威检测技术有限公司 | 「阿尔法设计官网」工业设计_产品设计_产品外观设计 深圳工业设计公司 | 净化车间_洁净厂房_净化公司_净化厂房_无尘室工程_洁净工程装修|改造|施工-深圳净化公司 | 口信网(kousing.com) - 行业资讯_行业展会_行业培训_行业资料 | 济南ISO9000认证咨询代理公司,ISO9001认证,CMA实验室认证,ISO/TS16949认证,服务体系认证,资产管理体系认证,SC食品生产许可证- 济南创远企业管理咨询有限公司 郑州电线电缆厂家-防火|低压|低烟无卤电缆-河南明星电缆 | 招商帮-一站式网络营销服务|互联网整合营销|网络推广代运营|信息流推广|招商帮企业招商好帮手|搜索营销推广|短视视频营销推广 | HYDAC过滤器,HYDAC滤芯,现货ATOS油泵,ATOS比例阀-东莞市广联自动化科技有限公司 | 济宁工业提升门|济宁电动防火门|济宁快速堆积门-济宁市统一电动门有限公司 | WF2户外三防照明配电箱-BXD8050防爆防腐配电箱-浙江沃川防爆电气有限公司 | 校园气象站_超声波气象站_农业气象站_雨量监测站_风途科技 | 红酒招商加盟-葡萄酒加盟-进口红酒代理-青岛枞木酒业有限公司 | 电动葫芦|手拉葫芦|环链电动葫芦|微型电动葫芦-北京市凌鹰起重机械有限公司 | 钢衬玻璃厂家,钢衬玻璃管道 -山东东兴扬防腐设备有限公司 | 法兰连接型电磁流量计-蒸汽孔板节流装置流量计-北京凯安达仪器仪表有限公司 | 动物麻醉机-数显脑立体定位仪-北京易则佳科技有限公司 | 纳米二氧化硅,白炭黑,阴离子乳化剂-臻丽拾科技 | 金联宇电缆|广东金联宇电缆厂家_广东金联宇电缆实业有限公司 | 振动筛-交叉筛-螺旋筛-滚轴筛-正弦筛-方形摇摆筛「新乡振动筛厂家」 | 餐饮小吃技术培训-火锅串串香培训「何小胖培训」_成都点石成金[官网] | 全自动在线分板机_铣刀式在线分板机_曲线分板机_PCB分板机-东莞市亿协自动化设备有限公司 | 上海心叶港澳台联考一对一培训_上海心叶港澳台联考,港澳台联考一对一升学指导 | 塑料撕碎机_编织袋撕碎机_废纸撕碎机_生活垃圾撕碎机_废铁破碎机_河南鑫世昌机械制造有限公司 | 行业分析:提及郑州火车站附近真有 特殊按摩 ?2025实地踩坑指南 新手如何避坑不踩雷 | 车件|铜件|车削件|车床加工|五金冲压件-PIN针,精密车件定制专业厂商【东莞品晔】 |