麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 編程 > .NET > 正文

淺談ASP.NET MVC應用程序的安全性

2024-07-10 13:28:29
字體:
來源:轉載
供稿:網友
web應用程序的安全性算是一個老生常談的問題了,當然asp.net mvc也不例外,雖然他在設計之初就對此有了一些防范,但是還是要差很多,有很多地方需要我們程序猿們注意的地方,我們今天就來簡單的探討下
 
 

前言:保護Web應用程序的安全性看起來時間苦差事,這件必須要做的工作并不能帶來太多的樂趣,但是為了回避尷尬的安全漏洞問題,程序的安全性通常還是不得不做的。

1.ASP.NET Web Forms開發人員

   (1)因為ASP.NET MVC不像ASP.NET Web Forms那樣提供了很多自動保護機制來保護頁面不受惡意用戶的攻擊,所以閱讀本博客來了解這方面的問題,更明確的說法是:ASP.NET Web Forms致力于使應用程序免受攻擊。例如:

    1)服務器組件對顯示的值和特性進行HTML編碼,以幫助阻止XSS攻擊。

    2)加密和驗證試圖狀態,從而幫助阻止篡改提交的表單。

    3)請求驗證(%@page validaterequest=”true”%)截獲看起來是惡意的數據并提出警告(這是MVC框架默認開啟的保護)。

    4)事件驗證幫助組織注入攻擊和提交無效值。

   (2)轉向ASP.NET MVC意味著這些問題的處理將落到程序員的肩上—對于某些人來說可能會引起恐慌,而對另一些人來說可能是一件好事。

   (3)如果認為框架”就應該處理這種事情”的話,那么確實有一種框架可以處理這一類事情,而且處理的很好,它就是asp.net web forms。然而,其代價就是失去了對asp.net web froms引入的抽象層次的一些控制。

   (4)ASP.NET MVC提供了對標記更多的控制,這意味著程序員要承擔更多的責任,要明確的是,ASP.NET MVC提供了許多內置的保護機制(例如:默認利用HTML的輔助方法和Razor語法進行HTML編碼以及請求驗證等功能特性)。

2.ASP.NET MVC開發人員

   (1)對于存在安全風險的應用程序,主要的借口是開發人員缺乏足夠的信息或者理解,我們想要改變這一局面,但是我們也意識到人無完人,總會有疏忽的時候。鑒于此,請記住下面的錦囊妙計。

    1)永遠都不要相信用戶提供的任何數據

    2)每當渲染作為用戶輸入而引入的數據時,請對其進行HTML編碼(如果數據作為特性值顯示,就應對其進行HTML特性編碼)

    3)考慮好網站的那些部分允許匿名訪問,那些部分要求認證訪問。

    4)不要試圖自己凈化用戶的HTML輸入—否則將遭遇失敗。

    5)在不需要通過客戶端腳本訪問cookie時,使用HTTP-only cookie。

    6)強烈建議使用AntiXss庫(www.codeplex.com/AntiXSS)。

   (2)同時,應用程序的構建基于這樣一個假設,即只有特定的用戶才能執行某些操作,其他用戶則不能執行這些操作。


  注解:后面將陸續介紹如何使用ASP.NET MVC中的安全特性來執行向授權這樣的應用功能,然后介紹如何處理常見的安全威脅。


發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 国产无遮挡一区二区三区毛片日本 | 日本精品久久久一区二区三区 | 激情宗合网 | 欧美性久久久 | 亚洲视频在线视频 | 国产成人高清成人av片在线看 | av电影免费在线看 | 国产精品99久久久久久大便 | 欧美重口另类videos人妖 | 午夜视频在线观看91 | 在线看三级 | 中国免费黄色 | 在线成人一区二区 | 国产精品久久久久久模特 | 日本羞羞的午夜电视剧 | 永久av在线免费观看 | 欧美a在线观看 | 一区二区三区日韩在线观看 | 欧美三级短视频 | 日韩在线播放中文字幕 | 久草在线小说 | 国产精品久久久av | 色视频在线 | 午夜小网站 | 免费在线观看中文字幕 | 成人国产精品齐天大性 | 成人福利在线观看 | 色淫视频 | 免费看污视频在线观看 | aa国产视频一区二区 | 久久蜜桃香蕉精品一区二区三区 | 悠悠成人资源亚洲一区二区 | 在线成人一区 | 91精品国产777在线观看 | 日本中文字幕久久 | 久久欧美亚洲另类专区91大神 | 欧美成人精品一区二区三区 | 黑人日比视频 | 国产亚洲精品久久久久婷婷瑜伽 | 99精品视频在线免费观看 | www.精品视频|