网站安全检测点

1.检测指标:

1.2密码安全:

描述:判断密码是不是容易被盗取

操作:可以通过浏览器查看是否加密,并将加密作为独立请求进行测试验。    此外晓风后台的登陆没有手机验证码进行验证功能,我们目前系统增加了这块验证使得系统登陆更加安全。

1.3SQL注入检测

描述:检测Web网站是否存在SQL注入漏洞,如果存在该漏洞,攻击者对注入点进行注入攻击,可轻易获得网站的后台管理权限,甚至网站服务器的管理权限。

操作:下载acunetix webvulnerability scanner 进行扫描检测。

1.4上传漏洞

描述:检测Web网站的上传功能是否存在上传漏洞,如果存在此漏洞,攻击者可直接利用该漏洞上传木马获得WebShell。

操作:检测前台是否有上传的地方,并且检查是否可以上传.asp,.exe甚至其他shell脚步文件

1.5 表单绕过:

描述:如何很多逻辑的验证或者计算只是在表单页面进行,那么攻击者可以通过绕过页面直接对后台进行数据提交

操作:开发人员需要检测页面的逻辑验证是否在后台都具备相应的操作,并养成好的开发习惯。

1.6 URL非法访问

描述:直接获取网站中某个URL地址,进行浏览器上的访问。

操作:直接拷贝几个带有参数的URL放入到浏览器上进行验证,系统开发上考虑一下是不是拦截有遗漏,特别是我们自己开发的部分以及用于测试的页面。

1.7敏感信息泄露

描述:系统的个人资料应该受到保护,有些系统通过id来查找相应用户资料。

操作:查看系统中是否存在通过id为参数的请求,并随便修改id的数字进行url请求

1.8 XSS跨站脚本。

描述:检测Web网站是否存在XSS跨站脚本漏洞,如果存在该漏洞,网站可能遭受Cookie欺骗、网页挂马等攻击。

操作:检测所有输入框是否可以输入html的标签,特别是脚步

1.9跨站点请求伪造

描述:跨站点请求伪造攻击通过强制已登录受害者的浏览器香目标网站发送预认证请求,然后强制受害者浏览器执行有利于攻击者的行为。

操作:在每个请求页面请求前,自动产生随机数加密串,后台进行解密进行验证。查看是否所有请求都符合这个规则。

1.10 Cookie 欺诈

Cookie欺骗的途径有:

  1. 跳过浏览器,直接对通讯数据改写
  2. 修改浏览器,让浏览器从本地可以读写任意域名Cookie
  3. 使用签名脚本,让浏览器从本地可以读写任意域名Cookie
  4. 欺骗浏览器,让浏览器获得假的域名

操作:给cookie加一个时间戳和ip进行加密,具体可以通过查看浏览器的cookie,看是否是加密串。

1.11隐藏目录泄露

描述:出错或者直接敲链接,网站显示出错误信息或者目录,应该用404 这些的错误页面来代替。

操作:检测系统是否测试生产环境,并且检测apache是否会显示目录问题,另外出错信息都用404等错误页面代替。

2.           外部网站检测

360网站的验证

http://webscan.360.cn/

3.           工具检测

http://www.cnblogs.com/lhb25/archive/2012/06/18/8-useful-and-free-web-application-security-testing-tools.html

阿里云系统自带的一些检测工具

时间: 2025-01-04 05:21:39

网站安全检测点的相关文章

京东前端:PhantomJS 和NodeJS在网站前端监控平台的最佳实践

1. 为什么需要一个前端监控系统 通常在一个大型的 Web 项目中有很多监控系统,比如后端的服务 API 监控,接口存活.调用.延迟等监控,这些一般都用来监控后台接口数据层面的信息.而且对于大型网站系统来说,从后端服务到前台展示会有很多层:内网 VIP.CDN 等. 但是这些监控并不能准确地反应用户看到的前端页面状态,比如:页面第三方系统数据调用失败,模块加载异常,数据不正确,空白开天窗等. 相关厂商内容 Native动态化最新技术解析 不可错过的智能时代的大前端 性能优化最佳实践经验谈 百度技

测试网站访问速度的5个方法(转)

网页载入速度对于一个网站来讲很关键,Google已经将一个网站的载入速度列入了网站关键字排名的考虑因素当中,也就是说如果你的网站有足够的内容,而且载入速度比别人的网站更快一步的话,那么你就是获得更好的排名.那么下面就赶快测试你的网站,提高网站访问速度吧. 1:用Ping命令简单测网站速度的方法 Ping可以用来检查网络是否通畅或者网络连接速度,点击开始→运行 在运行中输入“cmd”回车或点击确定,输入ping www.你的网址.com 就可以了. (新手只需注意本图红框里的含义即可) Ping结

测试网站访问速度的5个方法

网页载入速度对于一个网站来讲很关键,Google已经将一个网站的载入速度列入了网站关键字排名的考虑因素当中,也就是说如果你的网站有足够的内容,而且载入速度比别人的网站更快一步的话,那么你就是获得更好的排名.那么下面就赶快测试你的网站,提高网站访问速度吧. 1:用Ping命令简单测网站速度的方法 Ping可以用来检查网络是否通畅或者网络连接速度,点击开始→运行 在运行中输入“cmd”回车或点击确定,输入ping www.你的网址.com 就可以了. (新手只需注意本图红框里的含义即可) Ping结

Win10下IIS配置、项目发布、添加网站

Win10下IIS配置 1.找到控制面板:[开始]菜单鼠标右击,打开[控制面板] 2.打开控制面板,点击[程序],点击[启用或关闭Windows功能] 下一步,点击[启用虎关闭Windows功能] 3. 开始修改IIS了,我是这样勾上的,有可能比较多. 4. 验证IIS是否正确安装,等待几分钟后IIS配置完成.在浏览器输入http://localhost/iisstart.htm会出现 IIS安装成功页面.第一次修改的时候出现了成功页面,但是后来删除了IIS中默认的网站就打不开了,但是不影响的.

有趣的网站-第二弹

1.预测您的死亡时间,通过输入出生日期,选择性别.BMI范围(可以通过页面下方输入身高.体重计算出).生活态度和是否抽烟,点击查看按钮就可以得出结果. 我测了我还能活52多年..不过看着时间越来越少,心理感觉毛毛的.好恐怖 死亡时间预测: http://www.deathclock.com/ 2.很有意思的广告,第一次看到这种广告...太有意思了.哈哈. 你会觉得很惊喜!鼠标控制人物的动作,点击左右箭头可以更换广告哦. 入口:http://www.kokokaka.com/demo/bluebe

防止恶意解析——禁止通过IP直接访问网站

一.什么是恶意解析 一般情况下,要使域名能访问到网站需要两步,第一步,将域名解析到网站所在的主机,第二步,在web服务器中将域名与相应的网站绑定.但是,如果通过主机IP能直接访问某网站,那么把域名解析到这个IP也将能访问到该网站,而无需在主机上绑定,也就是说任何人将任何域名解析到这个IP就能访问到这个网站.可能您并不介意通过别人的域名访问到您的网站,但是如果这个域名是未备案域名呢?一旦被查出,封IP.拔线甚至罚款的后果都是需要您来承担的.某些别有用心的人,通过将未备案域名解析到别人的主机上,使其

写论文会用到的网站

罗列一些论文和资料的网站: 1)Springer link 外文资料网站,可下载PDF https://link.springer.com/ 2)HighWire Press由斯坦福大学HighWire出版社提供,是世界最大的科学免费期刊库,目前可以提供免费全文期刊1000余种,100万多篇免费全文. https://www.highwirepress.com/ 3)国内外会议论文 http://www.ourglocal.com/ 4)https://arxiv.org/   最新论文,论文质

web网站更换新域名

第一步.绑定新的域名到单独的空间 一般我们都是用的VPS或者不限制建站数量的虚拟主机,尽量的保持原有的IP不变,我这边在老站点同IP的VPS主机下新建一个新域名站点,这样我们可以确保原有的站点IP不变,因为站点频繁的更换IP也是会受影响的. 第二步.复制数据到新站点下 把老站点下的网站文件和数据库复制到新站点下,这里其实只需要把文件搬到新站点下.因为我使用的是WORDPRESS程序,所以在数据库中修改2处网址为新的地址,其次,我用批量替换内容把牵扯到内容中的旧的URL地址改成新的网址. 第三步.

了解网站渗透

在百度找到这样一片文章:讲的是渗透的过程,虽然还是有很多不懂,觉得写的不错,留下来慢慢研究: 首先把,主站入手 注册一个账号,看下上传点,等等之类的. 用google找下注入点,格式是 Site:XXX.com inurl:asp|php|aspx|jsp 最好不要带 www,因为不带的话可以检测二级域名. 扫目录,看编辑器和Fckeditor,看下敏感目录,有没有目录遍及, 查下是iis6,iis5.iis7,这些都有不同的利用方法 Iis6解析漏洞 Iis5远程溢出, Iis7畸形解析 Ph