腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
MCP广场
文章/答案/技术大牛
搜索
搜索
关闭
发布
文章
问答
(6713)
视频
沙龙
3
回答
JSF
中
CSRF
、
XSS
和
SQL
注入
攻击
的
防范
jsf
、
xss
、
sql-injection
、
csrf
、
owasp
我有一个网络应用程序建立在
JSF
与MySQL作为DB。我已经实现了在我
的
应用程序
中
防止
CSRF
的
代码。现在,由于我
的
底层框架是
JSF
,我想我不必处理
XSS
攻击
,因为它已经由UIComponent处理了。我没有在任何视图页面中使用任何JavaScript。即使我使用了,我真的需要实现代码来防止
XSS
攻击
吗? 对于DB,我们在所有的DB交互中都使用准备好
的
语句
和
存储过
浏览 2
提问于2011-10-11
得票数 55
回答已采纳
4
回答
PHP/JS:如何清理用户输入/输出
php
、
security
、
xss
、
user-input
例如,假设我有一个接收
和
显示用户评论(文本)
的
网站。我关注接收用户提交
的
漏洞以及显示提交
的
时间。关切事项: 谢谢,圣诞快乐!
浏览 5
提问于2011-12-25
得票数 0
3
回答
JSF
将id视为请求令牌
java
、
jsf
、
token
、
csrf
我在某处读到,
JSF
框架使用
的
视图ids有一个令人高兴
的
副作用,即充当请求令牌,从而挫败
CSRF
。谁能告诉我,如果这意味着我不需要做任何事情从编程
的
角度(即)。作为一名程序员,如果我使用
JSF
,我不必担心
CSRF
?
浏览 0
提问于2010-03-26
得票数 3
回答已采纳
4
回答
csrf
保护
xss
、
csrf
有相当多关于
的
文章。 但我就是不明白:为什么我不能解析目标页面表单
中
的
csrf
令牌,并将其与我
的
forge请求一起提交?
浏览 1
提问于2011-07-05
得票数 6
2
回答
JSF
标准验证能阻止代码
注入
吗?
java
、
security
、
jsf
、
sql-injection
、
code-injection
在我
的
项目中,我在表示层
和
持久层进行重复验证,希望增加安全性。所以我
的
问题是:标准
的
JSF
验证能防止代码
注入
吗?我知道验证字段长度会使代码
注入
变得更加困难,但有时您需要较长
的
字段长度,例如textArea。如果这是易受
攻击
的
,我该如何修复它?非常感谢你提前这么做。
浏览 2
提问于2010-08-26
得票数 9
回答已采纳
1
回答
JSF
2.1
和
Seam: s:令牌仍然需要
jsf-2
、
seam
我正在将webapp从
JSF
1.2升级到
JSF
2.1(使用Apache实现)。该应用程序还使用Seam,为了防止XSRF
攻击
,我使用了<s:token>标记。现在,我想知道
JSF
2.1是否仍然需要<s:token>。干杯弗兰克
浏览 1
提问于2013-12-02
得票数 2
回答已采纳
1
回答
清理$data
和
$item函数
php
、
mysql
、
mysqli
我正在尝试使用sanitize function来保持代码
的
简单性。因为我使用
的
是MYSQLi,所以我想知道下面的代码是否正确?
浏览 2
提问于2013-02-06
得票数 1
回答已采纳
1
回答
启用HTTPS后对
JSF
应用程序
的
安全威胁/
攻击
security
、
jsf
、
web-applications
、
jsf-2
我有一个基于
JSF
2.0
的
web应用程序,运行在JBoss
的
RF3.3上。我非常关心web应用程序
的
安全性。虽然从外部世界到我
的
Web应用程序
的
通信是在HTTPS上进行
的
,但我仍然不知道在为我
的
web应用程序启用HTTPS之后,还可能有哪些其他
的
安全
攻击
。至少,web应用程序
的
安全
攻击
有很多,但我
的
重点是OWASP前十大安全
攻击
。
JSF
浏览 2
提问于2012-03-03
得票数 2
2
回答
JSF
2.0如何防止
CSRF
security
、
jsf
、
csrf-protection
我经常听说,在
JSF
2.0
中
做when应用程序时,您已经受到了跨站点脚本
和
请求伪造
的
保护。
的
以下摘录证实了这一点: 有人能提供这方面的更多细节吗?这个自动生成
的
值是如何阻止
CSRF
的
?谢谢!
浏览 2
提问于2012-01-02
得票数 12
1
回答
CodeIgniter应用程序启动
的
安全检查表
php
、
security
、
codeigniter
、
xss
、
csrf
在启动CodeIgniter应用程序之前,有没有人知道一个好
的
安全检查表。我们已经测试了已知
的
PHP安全漏洞,并想知道在启动CodeIgniter应用程序时是否需要进行任何测量。客户特别要求我们基于CI框架构建应用程序,并且我们已经做了不错
的
PHP安全性测试。 基本上,有没有一系列我们应该检查
的
东西,如果我们
的
CI配置设置中有配置,这些东西可能会导致问题?
浏览 2
提问于2013-01-21
得票数 1
回答已采纳
1
回答
Interpolique:透明地防止使用base64编码
的
SQL
注入
和
XSS
,发生了什么?
appsec
、
web-application
、
attack-prevention
、
xss
、
sql-injection
几年前,丹·卡明斯基( Dan )为下一个希望
的
基调推出了国际政治 (说辞真的很有趣)。他提出
的
问题是如何
防范
注入
攻击
,包括
SQL
注入
、跨站点脚本(
XSS
)
和
其他
注入
漏洞。例如,Unicode使转义字符毫无用处,而准备好
的
语句则是一个皮塔。 他
的
解决办法是在传输过程中将字符串转换为base64。例如,在
SQL
中
,我们可以简单地使用一个decode
浏览 0
提问于2012-03-07
得票数 14
回答已采纳
1
回答
不使用外部包使用Tomcat6进行
CSRF
验证
jsf
、
tomcat6
、
csrf
基于
JSF
的
web app
和
Tomcat6后端
的
CSRF
保护,无需使用任何外部包。请帮帮忙。
浏览 0
提问于2011-04-26
得票数 2
回答已采纳
1
回答
最好
的
免费漏洞扫描器检查您
的
网站PHP & MySQL代码?
security
、
php
、
mysql
可能重复: 最好
的
免费漏洞扫描器检查您
的
网站PHP &MySQL代码? 我正在寻找一个免费
的
漏洞扫描器来检查我
的
网站是否有常见
的
漏洞等等。有人能列出最好
的
免费漏洞扫描器吗?
浏览 0
提问于2010-12-18
得票数 0
4
回答
有哪些HTML形式
的
攻击
向量?
html
、
security
、
forms
、
xss
、
csrf
我开始关注HTML表单
的
安全性。到目前为止,我
的
研究揭示了三个主要
的
攻击
媒介: 我
的
问题是:有比这些更多
的
攻击
向量吗?我对通过HTML表单可能
的
攻击
列表感兴趣。
浏览 3
提问于2010-08-30
得票数 2
回答已采纳
1
回答
Laravel5.1+
CSRF
保护-足够安全吗?
laravel
、
laravel-5
、
laravel-5.1
、
sql-injection
、
csrf
我在我
的
网站上默认使用
csrf
保护。网站上有一些表单,允许用户将数据发送到DB (如评论)。 正如你所知道
的
-
csrf
保护足以防止
攻击
和
注射?
浏览 3
提问于2016-01-15
得票数 0
回答已采纳
2
回答
本地
注入
的
javascript文件可以做什么?
xss
、
javascript
我正在做一些关于我
的
小论坛项目的内容。我发现,可以通过一个小小
的
安全漏洞
注入
一个javascript文件。因此,基本上,黑客可以插入任何他想要
的
javascript代码。现在,与众所周知
的
安全问题相反,这一
攻击
只针对黑客一方,因为除了黑客本人之外,没有任何数据显示给其他用户。我仍然很好奇这次黑客
攻击
是否会对项目本身造成危险。
浏览 0
提问于2018-04-22
得票数 1
回答已采纳
4
回答
它是
SQL
注入
吗?
asp.net
、
sql
、
security
我发现我
的
SQL
Server数据库字段被黑客
攻击
了,如下所示。请注意,Original Content是该字段
的
现有值,并更改为下面的值。id=6 >crack</a> 我假设这是一个
SQL
注入
攻击
。如果没有,请指导。我已经保证了以下,然而数据库每隔几天就会被黑客入侵。1)我所有的数据访问都在数据集文件
中
,即app_code\DataLayer.xsd。我按如下方式调用我
的
数据方法。就我
的</em
浏览 0
提问于2011-09-26
得票数 4
回答已采纳
3
回答
为几个OWASP前10大漏洞确定CVSS v3作用域参数
owasp
、
cvss
、
owasp-top-ten
SQL
注入
:已更改。易受
攻击
组件: Web服务器/数据库server受影响组件:Web应用程序。可能导致webapp不可用。
XSS
:更改
的
易受
攻击
组件: webserver受影响组件:浏览器
CSRF
:不变不安全
的
直接对象引用:未更改 不受限制
的
文件上传:更改
浏览 0
提问于2016-07-05
得票数 2
1
回答
是否有ESAPI替代方法来执行
SQL
注入
和
XSS
验证?
java
、
jakarta-ee
、
esapi
是否还有其他方法来防止
SQL
注入
和
XSS
攻击
?我知道您可以为Java1.5或更高版本实现ESAPI,我
的
项目是在Java1.4上,需要实现ESAPI,防止
SQL
注入
和
XSS
攻击
,任何其他Java1.4库都是有用
的
。
浏览 6
提问于2017-08-22
得票数 1
1
回答
为什么spring安全
中
的
CookieCsrfTokenRepository.withHttpOnlyFalse()能够处理
CSRF
攻击
?
spring
、
web
、
spring-security
、
csrf
CookieCsrfTokenRepository.withHttpOnlyFalse()将XSRF令牌存储在cookie
中
,并允许前端使用JS代码提取cookie内容。但是,如果黑客
注入
一些恶意
的
JS代码来读取cookie
中
的
XSRF令牌,并将XSRF令牌添加到伪造
的
http请求
的
http头中并发送它,该怎么办?我认为后端会认为这个请求是合法
的
。这不危险吗?
浏览 24
提问于2022-10-29
得票数 0
回答已采纳
点击加载更多
热门
标签
更多标签
云服务器
ICP备案
对象存储
实时音视频
云点播
活动推荐
运营活动
广告
关闭
领券