1014人加入学习
(3人评价)
安全测试Web安全

购买过Kali Linux渗透测试、武官课程包、安全技术会员课程的学员不要再买此课程

价格 ¥ 300.00
该课程属于 安全运维工程师 请加入后再学习

如何防止SQL注入

  归纳一下,主要有以下几点:

  1.永远不要信任用户的输入。对用户的输入进行校验,可以通过正则表达式,或限制长度;对单引号和

  双"-"进行转换等。

  2.永远不要使用动态拼装sql,可以使用参数化的sql或者直接使用存储过程进行数据查询存取。

  3.永远不要使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。

  4.不要把机密信息直接存放,加密或者hash掉密码和敏感的信息。

  5.应用的异常信息应该给出尽可能少的提示,最好使用自定义的错误信息对原始错误信息进行包装

  6.sql注入的检测方法一般采取辅助软件或网站平台来检测,软件一般采用sql注入检测工具jsky,网站平台就有亿思网站安全平台检测工具。

[展开全文]

HTTP协议基础

明文

     无内建的机密性安全机制

嗅探或代理截断可查看去全部的明文信息

https只能提高传输层安全

无状态

每一次客户端和服务器端的通信都是独立的过程

 WEB应用需要跟踪客户端会话

如果不适用cookie,客户端每次请求都要冲刺你进行身份验证

session用于在身份验证后跟踪用户行为轨迹

   虽然提高了用户体验但是增加了攻击量

服务器端会给客户端一个cookie ,而客户端每次请求的时候都会携带这个cookie 使服务器端能够识别客户端的身份。

cookie 跟session id 基本等同 cookie当中可以存放session id

session是放在服务器端的  客户端拿到的是session id

 

 

 

 

 

 

 

 

 

 

[展开全文]

Weevely:隐蔽PHP的webs hell

功能:支持TCPshell、代理、连接密码

[展开全文]

Nikto :主动扫描

Vega :主动扫描、被动扫描

自动扫描相对于手动扫描而言比较全面。

中庸之道,手动自动一起上。

 

Nikto是讲师在进行工作的时候第一个使用工具。

Nikto会扫描Web Server版本、配置隐患、WEB Application漏洞以及敏感信息。

[展开全文]

Httrack——HTTP Track

作用:将可以访问的HTTP页面拷贝下来。

使用步骤:

1.Enter project name: (起一个项目名)

2.Base path:(存放目录)

3.Enter URLs:(目标网站的起始路径)http://example.com/11/

4.Action:

(enter) 1  Mirror Web Site(s)——直接镜像

            2 Mirror Web Site(s) with Wizard——向导镜像(常用)

            3 Hust Get Files Indicated——只获取某种类型的文件

            4 Mirrie ALL links in URLs (multiple Mirror)——镜像当前URL下的所有链接

            5.Test Links In URLs(Bookmark Test)——只测试当前URL里面的链接,并不直接下载

            6.Quit

5.proxy(选择向导镜像)

6.使用*.gif等方式查找文件,这里使用*,表示所有

7.-r 5 (在这里使用额外的参数,-r参数表示递归多少层,可以默认回车)

8.回车默认

[展开全文]

授课教师

安全经理

课程特色

视频(99)
下载资料(1)

学员动态