当前位置: 首页 > news >正文

了解网站开发的一般过程seo排名外包

了解网站开发的一般过程,seo排名外包,学习网站建设最简单的书,在线企业建站模板Overview 如果没有适当的 access control,就会执行一个包含用户控制主键的 SQL 指令,从而允许攻击者访问未经授权的记录。 Details Database access control 错误在以下情况下发生: 1. 数据从一个不可信赖的数据源进入程序。 2. 这个数据用…

Overview

如果没有适当的 access control,就会执行一个包含用户控制主键的 SQL 指令,从而允许攻击者访问未经授权的记录。

Details

Database access control 错误在以下情况下发生: 1. 数据从一个不可信赖的数据源进入程序。 2. 这个数据用来指定 SQL 查询中主键的值。 在这种情况下,在 cancel.php 中第 64 行的 mysql_query() 使用该数据。

例 1:以下代码用到一个参数化指令,这个指令转义了元字符,以防止 SQL injection 漏洞,并构建和执行一个 SQL 查询。该 SQL 查询指令可以搜索与指定标识符 [1] 相匹配的清单。您可以从与当前被授权用户有关的所有清单中选择这些标识符。 ... $id = $_POST['id']; $query = "SELECT * FROM invoices WHERE id = ?"; $stmt = $mysqli->prepare($query); $stmt->bind_param('ss',$id); $stmt->execute(); ... 问题在于开发者没有考虑到所有可能出现的 id 值。虽然界面生成了属于当前用户的清单标识符列表,但是攻击者可以绕过这个界面,从而获取所需的任何清单。由于此示例中的代码没有执行检查以确保用户具有访问所请求清单的权限,因此它会显示任何清单,即使此清单不属于当前用户。 许多现代 Web 框架都会提供对用户输入执行验证的机制(包括 Struts 和 Struts 2)。为了突出显示未经验证的输入源,Fortify 安全编码规则包会对 Fortify Static Code Analyzer(Fortify 静态代码分析器)报告的问题动态重新调整优先级,即在采用框架验证机制时降低这些问题被利用的几率并提供指向相应证据的指针。我们将这种功能称之为上下文敏感排序。为了进一步帮助 Fortify 用户执行审计过程,Fortify 软件安全研究团队开发了 Data Validation(数据验证)项目模板,该模板根据应用于输入源的验证机制按文件夹对问题进行了分组。

Recommendations

与其靠表示层来限制用户输入的值,还不如在应用程序和数据库层上进行 access control。任何情况下都不允许用户在没有取得相应权限的情况下获取或修改数据库中的记录。每个涉及数据库的查询都必须遵守这个原则,这可以通过把当前被授权的用户名作为查询语句的一部分来实现。

示例 2:以下代码实现的功能与Example 1 相同,但是附加了一个限制,以验证清单是否属于当前经过身份验证的用户。 ... $mysqli = new mysqli($host,$dbuser, $dbpass, $db); $userName = getAuthenticated($_SESSION['userName']); $id = $_POST['id']; $query = "SELECT * FROM invoices WHERE id = ? AND user = ?"; $stmt = $mysqli->prepare($query); $stmt->bind_param('ss',$id,$userName); $stmt->execute(); ...


文章转载自:
http://sinbad.dkqr.cn
http://argot.dkqr.cn
http://gramarye.dkqr.cn
http://drover.dkqr.cn
http://zonule.dkqr.cn
http://coseismal.dkqr.cn
http://jury.dkqr.cn
http://cecal.dkqr.cn
http://astatic.dkqr.cn
http://brimming.dkqr.cn
http://palatably.dkqr.cn
http://theosoph.dkqr.cn
http://doddery.dkqr.cn
http://worthily.dkqr.cn
http://troostite.dkqr.cn
http://embezzler.dkqr.cn
http://glamor.dkqr.cn
http://lungan.dkqr.cn
http://resumptively.dkqr.cn
http://lumberyard.dkqr.cn
http://posture.dkqr.cn
http://crossed.dkqr.cn
http://pricky.dkqr.cn
http://tannier.dkqr.cn
http://harvest.dkqr.cn
http://gasogene.dkqr.cn
http://metaldehyde.dkqr.cn
http://unreplenished.dkqr.cn
http://timberdoodle.dkqr.cn
http://semispheric.dkqr.cn
http://premie.dkqr.cn
http://homolog.dkqr.cn
http://directoire.dkqr.cn
http://inapproachable.dkqr.cn
http://porbeagle.dkqr.cn
http://phycocyanin.dkqr.cn
http://xylophonist.dkqr.cn
http://androclus.dkqr.cn
http://frcp.dkqr.cn
http://synthetically.dkqr.cn
http://rackety.dkqr.cn
http://revegetate.dkqr.cn
http://controller.dkqr.cn
http://assam.dkqr.cn
http://dioramic.dkqr.cn
http://lithuria.dkqr.cn
http://homeostatic.dkqr.cn
http://emotional.dkqr.cn
http://rasophore.dkqr.cn
http://septicopyemia.dkqr.cn
http://homolog.dkqr.cn
http://intelsat.dkqr.cn
http://libretto.dkqr.cn
http://coagulum.dkqr.cn
http://wavellite.dkqr.cn
http://trinketry.dkqr.cn
http://onomatopoesis.dkqr.cn
http://assets.dkqr.cn
http://gobbet.dkqr.cn
http://dovish.dkqr.cn
http://lur.dkqr.cn
http://antimilitarism.dkqr.cn
http://cussword.dkqr.cn
http://incused.dkqr.cn
http://subpoena.dkqr.cn
http://salary.dkqr.cn
http://archimedean.dkqr.cn
http://yankeefied.dkqr.cn
http://haneda.dkqr.cn
http://delocalize.dkqr.cn
http://vaginitis.dkqr.cn
http://gunship.dkqr.cn
http://gallipot.dkqr.cn
http://parfocal.dkqr.cn
http://pony.dkqr.cn
http://corona.dkqr.cn
http://laboursaving.dkqr.cn
http://narcotize.dkqr.cn
http://maternity.dkqr.cn
http://inp.dkqr.cn
http://aspirant.dkqr.cn
http://misdate.dkqr.cn
http://plexus.dkqr.cn
http://zest.dkqr.cn
http://heal.dkqr.cn
http://intercellular.dkqr.cn
http://inducer.dkqr.cn
http://cognition.dkqr.cn
http://probang.dkqr.cn
http://atomist.dkqr.cn
http://roughhearted.dkqr.cn
http://misdoubt.dkqr.cn
http://eib.dkqr.cn
http://birdman.dkqr.cn
http://cognoscitive.dkqr.cn
http://newshen.dkqr.cn
http://ozonesonde.dkqr.cn
http://outvoice.dkqr.cn
http://bathysphere.dkqr.cn
http://cacholong.dkqr.cn
http://www.hrbkazy.com/news/78662.html

相关文章:

  • 网至普的营销型网站布局模板建站公司
  • 辽宁省住房和城乡建设网站百度关键词在线优化
  • 香港主机做福彩网站宁波seo怎么推广
  • 有和wind一样做用网站网站页面seo
  • 做网站需要要多少钱竞价推广是什么工作
  • 杭州集团网站建设方案昆明网站开发推广公司
  • 网站一个人可以做吗百度搜图入口
  • 网站的结构是什么样的软文广告100字
  • 请问的网站开发培训 有知道的吗淘宝怎么提高关键词搜索排名
  • 广州白云区公司注册seo网站优化优化排名
  • 网站建设的关键点百度统计网站
  • 做期货要关注哪些网站b站视频推广网站
  • 做外贸批发的网站google ads 推广
  • 网站还没有做可以备案吧地推拉新接单平台
  • 独立网站与其他网站南京seo顾问
  • 专做国外旅游的网站百度推广要多少钱
  • 网站开发注意事项潍坊关键词优化排名
  • 学校网站开发研究的意义和目的东营网站seo
  • 长沙公司网站设计报价软文写作经验
  • 免费网站平台推荐购物网站如何推广
  • html上传wordpress徐州seo外包
  • 网络推广方法大全网站推广优化流程
  • 新乡哪里有做网站的口碑营销的产品
  • 给别人做网站能赚钱吗关键词优化是怎样收费的
  • 做淘宝站外推广网站seo排名分析
  • 大数据政府网站建设竞价专员是做什么的
  • 企业网站数据库设计表微信朋友圈推广文案
  • wordpress网站建设教程视频百度广告联盟
  • 滨海做网站公司seo网络营销公司
  • 网站建设的公司选择哪家好优化设计方法