av免费网址-青青青手机在线视频-√天堂资源中文-免费在线观看av网站-午夜dj视频在线观看完整版1-老少配老妇老熟女中文普通话-亚洲精品久久久久成人2007-国产精品边做奶水狂喷-另类综合小说-精品无码成人片一区二区-超碰超在线-国产对白刺激视频-亚洲天堂网在线观看-国产精品国产精品偷麻豆-国产精品美女久久久久久福利-国产露脸国语对白在线-91人人爽久久涩噜噜噜-亚洲欧美久久-久久综合色网-特级黄色 一级播放

2022年信息安全工程師考試知識點(三十七):Web安全的需求分析與基本設計

信息安全工程師 責任編輯:胡媛 2022-01-20

添加老師微信

備考咨詢

加我微信

摘要:為幫助考生備考2022年信息安全工程師考試,希賽小編為考生整理了2022年信息安全工程師考試知識點(三十七):Web安全的需求分析與基本設計,希望對大家備考會有幫助。

希賽小編為考生整理了2022年信息安全工程師考試知識點(三十七):Web安全的需求分析與基本設計,希望對大家備考信息安全工程師考試會有幫助。

Web安全的需求分析與基本設計

【考法分析】

本知識點主要是對web安全需求分析與基本設計的考查。

【要點分析】

1.2013年版本的OWASP(開源Web應用安全項目) TOP10包括的十大最有可能發生的應用漏洞:① 注入攻擊:攻擊者通過在應用程序預先定義好的查詢語句結尾加上額外的查詢語句元素,欺騙數據庫服務器執行非授權的任意查詢;② 失效的身份認證和會話管理;③ 跨站腳本(XSS):當用戶不小心單擊這樣帶有惡意代碼的鏈接時,其用戶信息就有可能被攻擊者盜取;④ 不安全的直接對象引用;⑤ 安全配置錯誤:許多設置的默認值并不是安全的;⑥ 敏感信息泄露;⑦ 功能級訪問控制缺失;⑧ 跨站請求偽造(CSRF):一個跨站請求偽造攻擊迫使登錄用戶的瀏覽器將偽造的HTTP請求,包括該用戶的會話cookie和其他認證信息,發送到一個存在漏洞的web應用程序。這就允許了攻擊者迫使用戶瀏覽器向存在漏洞的應用程序發送請求;⑨ 使用更含有已知漏洞的組件;⑩ 未驗證的重定向和轉發。

2.可以從以下幾個方面來避免漏洞攻擊:① 常使用自帶的安全的API;② 如果沒法使用一個參數化的API,那么你應該使用解釋器具體的escape語法來避免特殊字符;③ 加強對用戶輸入的驗證。

3.對于失效的身份認證和會話管理的防范,我們可以從以下方面來著手:① 一套單一的強大的認證和會話管理控制系統;② 區分公共區域和受限區域;③ 鎖定賬戶和禁用帳戶策略;④ 保護身份驗證Cookie;⑤ 口令、會話時限。

【備考點撥】

了解并理解相關知識點內容。

更多資料
更多課程
更多真題
溫馨提示:因考試政策、內容不斷變化與調整,本網站提供的以上信息僅供參考,如有異議,請考生以權威部門公布的內容為準!

軟考備考資料免費領取

去領取

!
咨詢在線老師!