分享好友 最新动态首页 最新动态分类 切换频道
开发中需要防止用户哪些骚操作(测试鸭通关总结)
2024-12-26 05:51

首先的话作为一个标准安全的后台认证和鉴权是一定要做好的,除此之外一下业务场景和常见问题也要进行考虑和预防。

开发中需要防止用户哪些骚操作(测试鸭通关总结)

网页的业务逻辑需要严密。
比如收藏和点赞,前端和后端都要对点赞和收藏状态进行控制。简单说就是已经点赞和收藏的用户不能再进行点赞和收藏。

解决方案:通过用户id或者IP等限制用户的访问次数/访问频率

【1】场景一:刷访问量和搜索量
对用户刷量行为进行控制(最终会影响的推荐,排行榜之类功能的准确性,可以根据用户 id 或 IP 等维度来保证单用户的浏览量不重复统计来避免刷量。
【2】场景二:爬虫
可以通过校验码、限制用户浏览条数等方式一定程度上预防爬虫
【3】场景三:用户疯狂调用很消耗资源的接口
如收费的API接口(手机验证码)等烧钱的接口!还有上传文件的接口等等很消耗CPU或者带宽的接口
【4】场景四:用户暴力破解密码登录
可以通过验证码、限流、限制单账号密码错误次数等方式防止密码暴力破解

上传文件是一件很消费硬盘和带宽的事情,而且用户的文件也不一定是安全的。
所以我们要防止用户上传超大文件或者频繁上传文件或者上传危险的脚本文件
解决方法(1)限制上传文件的大小和格式
(2)如果用户频繁访问超大图片,给存储文件添加防盗链、缓存等防护 / 减压措施,防止资源浪费

XSS,即跨站脚本攻击。

简单说就是让客户端的游览器执行黑客的脚本。这些脚本有的隐藏在URL的参数里,有的隐藏在URL#后面里,有的隐藏在页面中,如评论区。但不管哪种类型本质上都是相同的,都是XSS。

反射型XSS一般是利用网页的检索功能,你搜索的关键词会体现在URL里,服务器会根据URL反射展示在你的页面里,换句话说你的URL的其中一部分被展示在页面里。【因为你搜索之后搜索框中的信息会在页面里】

如果服务器没有对检索的URL进行过滤,刚好URL里含有恶意的代码,恶意的代码就会被植入到你的页面里面。

测试:我们在输入框里输入字符,并且点击设置按钮就会进行检索
网页也会把结果返回到页面上,URL里有什么请求字符,就把请求字符反射到页面上来
看看网页的源码,我们刚刚输入的字符被包裹在这个B标签里面,如果我们想把输入的字符变大
比方说使用H1标签,那我们就直接在URL上为搜索字符包裹H1标签,结果会呈现大字体的字符。

当然黑客发给你的并不是网页标签,而是js脚本之类的,网页解析到在URL中的js脚本,URL中的js脚本映射到页面中,游览器就会自动执行js脚本,然后黑客就可以搞一些事情了。

比如黑客不发表正常的评论,而是把恶意代码脚本作为评论发送给网站服务器,如果服务器不进行过滤,就会把评论永久保存起来到数据库里面。

每个浏览这个网站的用户都会被迫看到有恶意代码的评论,看到恶意代码的同时,浏览器就会自动执行恶意代码,然后进行一些恶意操作,比如把你的信息泄露给了黑客。
用户并不是因为点击乱七八糟的URL中招,而是在你访问网站评论区的时候就自动中招了。

又比如B站允许用户发送弹幕,如果服务器不过滤用户发送的恶意信息,这些信息就会保存在B站服务器里,只要有用户访问当前端视频页面就中招,直到服务器那边把恶意代码删除为止。

简单说就是我们静态资源的链接一般的话都会在后面一般开发者使用这有个#号,这个井号是为了方便用户跳转,对服务器的请求进行客户端渲染,但是井号后面这一片段,默认是不发送给服务器的,也就是说浏览器向服务器请求前面的一部分URL,并且正常进行渲染。如果UNL里需要跳转到井号的部分,是在页面上进行操作的。
所以黑客们就在#号后面书写恶意脚本,然后将这个URL发给用户,用户通过#号前的URL请求网站,然后返回到自己游览器的时候,#号后面的脚本就会被游览器执行,然后黑客就会进行一系列的操作。

当然还有其他的XSS类型。

客户端的一切输入都是不安全的!因此需要预防。

【1】校验方面,例如我们需要校验邮件和手机号输入是否合法前后端都需要对用户输入的邮件和手机号用正则表达式进行检查

【2】XSS方面,对用户搜索框输入和评论区之类的输入都要进行过滤,防止恶意脚本

【3】限制输入长度之类的,前后端都需要检查用户输入的内容是否太长,这样即防止用户无休无止的输入,又防止输入过长增加黑客操作可能性。

【4】另外的话还要加上一条,就是内容检查,对用户评论和发布的内容进行审核,防止灌水和黄色暴力等内容。

(1)尽量不要暴露网关后面的源服务器IP,为什么呢
因为一般访问接口的话访问的是网关,网关的特点是带宽大,但是占用磁盘IO这类的资源小,并且有负载均衡,IP网段等黑名单进行请求过滤。
如果直接攻击源服务器,请求没有过滤,没有负载均衡,那个源服务器就容易崩。
现在还有些直接消耗tcp资源,因为tcp的资源是有限的。
(2)给系统添加防火墙,比如我们有mysql和redis等服务,一般都是暴露给本机或者内网服务器使用,如果暴露给外网的话可能很快就崩了。
我上次的话开放了redis的端口,又没有设密码,一会儿就挂了。

最新文章
数据科学学院开展“探索百度智能云基地,开启数据智能新征程”访企拓岗专项行动
为深入探索人工智能与大数据领域的前沿创新与产业应用,加强学院与行业领先企业的交流合作,提升人才培养与企业需求契合度,12月6日上午,数据科学学院副院长隋丽红、学生工作办公室主任刘宾、辅导员张然和唐子喻,前往百度智能云基地进行
花呗发短信走访材料已经通过
小编导语在现代社会,移动支付的快速发展使得人们的消费方式发生了翻天覆地的变化。作为蚂蚁金服旗下的一款金融产品,花呗凭借其便捷的信用消费模式,迅速赢得了广大年轻消费者的青睐。为了进一步提升服务质量,花呗团队开展了针对用户的走
外贸B2B网站建设及推广哪家公司够专业知道的提示一下求助
网站建设1. 需求分析:明确目标市场、目标客户群、产品特性及企业定位,这是建设一个成功外贸B2B网站的基础。2. 设计布局:设计应简洁明了,符合国际审美标准,同时体现企业文化和产品特点。界面要友好,方便用户浏览和操作。3. 技术支持:
字节抖音电商转正(字节抖音电商转正率高吗)
抖音电商将对2023年11月30日以前已转正服务商进行考核,考核周期为2023年12月1日2024年2月29日考核指标为,考核周期内在抖店服务市场与服务商已建立绑定合作关系的商家店铺的支付订单量总量达单考核周期结束前缴足10万元保证金至考核周期结
如何提高新网站被百度收录的速度及技巧分享
伴随着互联网的快速发展,网站的收录与排名逐渐成为站长关注的焦点。特别是依赖百度流量支持的站长群体,理解并掌握百度收录规则显得尤为关键。在此,笔者通过深度调研与观察百度收录规律是,精准解析百度收录网站的规则,为广大站长提供实
如何让手机淘宝搜索排名靠前?
  大家在做手机淘宝搜索排名时都很盲目,不知道怎样增加店铺宝贝的权重,如何让手机淘宝搜索排名靠前?下面开淘小编总结了手机淘宝搜素排名靠前的方法,大家可以学习学习!  一、宝贝描述,设置就能加分  这个常常会被大家忽略掉,因为
追漫大全app免费下载 追漫的软件排行榜
你也很喜欢看漫画吗?这篇文章就是与漫画有关的追漫大全app免费下载,漫画与电视剧一样有非常多的类型,小编在下面的介绍中为大家找到了这些软件都有很多的类型让大家来选择观看,能够让大家在观看的过程中提高逻辑思维能力和想象力,各种
如何利用网站SEO优化文章(一篇高质量的文章是如何诞生的)
在当今互联网时代,何利优质的用网优化内容是网站吸引流量和提高排名的关键。然而,站S质量章何如何写出一篇能够吸引读者并且在搜索引擎中得到良好排名的文章文章,是篇高很多人都面临的难题。本文将介绍如何利用网站SEO关键词优化文章,文
电脑主机配置带显卡,性能与体验的双重提升
随着科技的飞速发展,电脑已经成为我们日常生活和工作中不可或缺的工具,而在电脑配置中,主机配置带显卡的优劣直接影响着电脑的整体性能和使用体验,本文将详细介绍电脑主机配置带显卡的相关知识,帮助读者了解如何选择适合自己的电脑配置
OpenAI CFO透露:新一代AI模型开发将耗资数十亿,成本激增!
  近日,OpenAI 的首席财务官在纽约表示,该公司预计未来构建更高级的人工智能模型所需的费用将持续大幅增长,达到数十亿美元。这一信息反映出,随着技术的不断进步和市场的需求增加,开发尖端AI 系统的经济压力也在加大。  根据高管的
相关文章
推荐文章
发表评论
0评