分类 safe 中的文章

redis日常使用的一些建议

前言

最近处理了几起redis不安全的阿里云服务器,总结下一些建议

1、安全建议

1.1、设置bind

默认bind 0.0.0.0是默认值,相当于不设防

1
2
3
bind 0.0.0.0
建议修改成链接端的IP,比如
bind 192.168.100.101

1.2、设置auth

默认是不设置密码,相当于不需要密码和鉴权就可以访问

1
2
3
requirepass foobared
建议开启密码访问,并且不能设置弱口令密码,比如
requirepass Admin9527#&@ekd452

1.3、设置port

默认是6937,容易被扫描到

1
2
3
port 6379
建议修改默认端口,比如
port 36379

1.4、设置config

检查config这2个文件设置的值是否自己设置的值

……

阅读全文

前端编码安全

前端js开发 – 转自腾讯github

I. 代码实现

1.1 原生DOM API的安全操作

1.1.1【必须】HTML标签操作,限定/过滤传入变量值

  • 使用innerHTML=、outerHTML=、document.write()、document.writeln()时,如变量值外部可控,应对特殊字符(&, <, >, ", ')做编码转义,或使用安全的DOM API替代,包括:innerText=
 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
// 假设 params 为用户输入, text 为 DOM 节点
// bad:将不可信内容带入HTML标签操作
const { user } = params;
// ...
text.innerHTML = `Follow @${user}`;

// good: innerHTML操作前,对特殊字符编码转义
function htmlEncode(iStr) {
	let sStr = iStr;
	sStr = sStr.replace(/&/g, "&amp;");
	sStr = sStr.replace(/>/g, "&gt;");
	sStr = sStr.replace(/</g, "&lt;");
	sStr = sStr.replace(/"/g, "&quot;");
	sStr = sStr.replace(/'/g, "&#39;");
	return sStr;
}

let { user } = params;
user = htmlEncode(user);
// ...
text.innerHTML = `Follow @${user}`;

// good: 使用安全的DOM API替代innerHTML
const { user } = params;
// ...
text.innerText = `Follow @${user}`;

1.1.2【必须】HTML属性操作,限定/过滤传入变量值

……

阅读全文

java编码安全

后端java开发 – 转自腾讯github

1.1 数据持久化

1.1.1【必须】SQL语句默认使用预编译并绑定变量

Web后台系统应默认使用预编译绑定变量的形式创建sql语句,保持查询语句和数据相分离。以从本质上避免SQL注入风险。

如使用Mybatis作为持久层框架,应通过#{}语法进行参数绑定,MyBatis 会创建 PreparedStatement 参数占位符,并通过占位符安全地设置参数。

示例:JDBC

……

阅读全文

SQLMap初学使用和参数讲解

前言

测试web系统的sql注入问题,学着使用神器sqlmap,下载了最新版本。
Git地址:https://github.com/sqlmapproject/sqlmap
前提条件设置好python2.7和环境变量,python3.6也支持只是2.7当前工具更多

参数

以某自己搭建的注入点为例:记录下加搜集的参数含义

1、-u或–url

格式:http(s)://targeturl[:port]/[…]
例如:Python sqlmap.py -u “http://www.target.com/vuln.PHP?id=1" -f –banner –dbs –users

……

阅读全文

初识Kali-linux及其工具

前言

在虚拟机里安装了专用安全测试工具,kali Linux,

vm及其安装步骤很简单,kali是debain的一个linux发型版本,里面包含很多安全测试工具,既然是工具,你懂的,既是盾也是矛,不过跟神器sqlmap一样,我们拿来做安全测试再好不过。

安装完kali后,默认是图形化进入,尝试修改成xmanager图形化启动,测试不成功。但是里面的工具需要图形化时,用xmanager可以运行。

……

阅读全文

最近文章

分类

标签

其它