web安全知识点



前端数据的不信任原则
对用户输入校验包括
表单验证

正则表达式规范数据
限制长度
转换特殊字符


sql注入

不使用动态拼接sql
使用参数化的SQL
使用存储过程查询存取

管理员权限数据库连接
有限的数据库连接(单独权限)

机密信息不可明文存放
加密
或者hash

xss(非法获取用户信息)
用户输入做字符过滤

做好 encode处理

encodeURI 方法:返回编码为有效的统一资源标识符 (URI) 的字符串。
decodeURI 方法:返回一个已编码的统一资源标识符 (URI) 的非编码形式。

escape 方法:返回一个可在所有计算机上读取的编码 String 对象

encodeURIComponent:将文本字符串编码为一个统一资源标识符 (URI) 的一个有效组件。
decodeURIComponent 方法:返回统一资源标识符 (URI) 的一个已编码组件的非编码形式


cookie泄露
采用post而不是get提交表单
csrf(替用户完成一些动作)


传输数据协议
webSocket
http
https
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值