redis日常使用的一些建议
前言
最近处理了几起redis不安全的阿里云服务器,总结下一些建议
1、安全建议
1.1、设置bind
默认bind 0.0.0.0是默认值,相当于不设防
|
|
1.2、设置auth
默认是不设置密码,相当于不需要密码和鉴权就可以访问
|
|
1.3、设置port
默认是6937,容易被扫描到
|
|
1.4、设置config
检查config这2个文件设置的值是否自己设置的值
……一位Java开发者,喜欢研究技术,同时也在学习Golang和Python中,对服务器、Linux使用比较熟悉。欢迎添加技术交流QQ群:655158296
最近处理了几起redis不安全的阿里云服务器,总结下一些建议
默认bind 0.0.0.0是默认值,相当于不设防
|
|
默认是不设置密码,相当于不需要密码和鉴权就可以访问
|
|
默认是6937,容易被扫描到
|
|
检查config这2个文件设置的值是否自己设置的值
……1.1.1【必须】HTML标签操作,限定/过滤传入变量值
innerHTML=、outerHTML=、document.write()、document.writeln()时,如变量值外部可控,应对特殊字符(&, <, >, ", ')做编码转义,或使用安全的DOM API替代,包括:innerText=
|
|
1.1.2【必须】HTML属性操作,限定/过滤传入变量值
……Web后台系统应默认使用预编译绑定变量的形式创建sql语句,保持查询语句和数据相分离。以从本质上避免SQL注入风险。
如使用Mybatis作为持久层框架,应通过#{}语法进行参数绑定,MyBatis 会创建 PreparedStatement 参数占位符,并通过占位符安全地设置参数。
示例:JDBC
……测试web系统的sql注入问题,学着使用神器sqlmap,下载了最新版本。
Git地址:https://github.com/sqlmapproject/sqlmap
前提条件设置好python2.7和环境变量,python3.6也支持只是2.7当前工具更多
以某自己搭建的注入点为例:记录下加搜集的参数含义
格式:http(s)://targeturl[:port]/[…]
例如:Python sqlmap.py -u “http://www.target.com/vuln.PHP?id=1" -f –banner –dbs –users
在虚拟机里安装了专用安全测试工具,kali Linux,
vm及其安装步骤很简单,kali是debain的一个linux发型版本,里面包含很多安全测试工具,既然是工具,你懂的,既是盾也是矛,不过跟神器sqlmap一样,我们拿来做安全测试再好不过。
安装完kali后,默认是图形化进入,尝试修改成xmanager图形化启动,测试不成功。但是里面的工具需要图形化时,用xmanager可以运行。
……