|
|
1
17
你没有。 这是编程的基本规则,尤其是在当今时代, 您从不信任来自用户、浏览器、客户机等的任何输入。 这也是编程的一个基本规则,除非你真的知道自己在做什么,否则你不应该尝试自己实现加密和安全。即使你真的知道自己在做什么,你也只能比爆竹领先一步。聪明的人仍然会嘲笑你。 执行额外的查询以确保登录用户具有正确的权限集。这将使每个人的生活简单得多。 |
|
|
2
9
加密和解密查询参数是一个很简单的过程,这里有一些很好的例子说明如何在stackoverflow上使用httpmodule。 “你不可以”、“你不可以”或“这不容易”是当今时代不可接受的回答… |
|
|
3
3
vyrotek:输入方法不重要。GET、POST、加密/模糊GET-没有真正的区别。无论应用程序接收命令的方式如何,要执行管理操作,必须确保发出命令的用户可以执行其所需的操作。权限检查必须在收到命令之后和执行命令之前进行。否则根本就没有安全保障。 |
|
|
4
2
考虑使用斯蒂芬·沃尔特文章中概述的技术 Tip #46 â Donât use Delete Links because they create Security Holes 使用[AcceptVerbs(httpverbs.delete)] |
|
|
5
1
您也可以使用如下所示的accept verbs属性,只允许post请求删除控制器操作。
然后您也可以使用这里讨论的反组织标记: |
|
|
6
0
我已经做了一些很有趣的事情,比如接受querystring,压缩它,base64或者仅仅十六进制编码,这样“commentid=4&userid=12345”就变成了“code=1a2b23de12769”。 它基本上是“通过默默无闻的安全”,但它确实为试图入侵该网站的人做了很多工作。 |
|
|
7
0
你不容易做到这一点。 我对一个使用操作URL进行删除的站点有着美好的回忆。 一切都很好,直到他们开始搜索爬行的内部网。 哦,再见,数据。 我建议您使用一种解决方案,这样您就不会对任何不希望编辑的内容使用查询字符串。 |
|
|
Michael · 某些Windows客户端上的命名管道安全问题 2 年前 |
|
|
adamency · 是否可以从Go二进制文件的源代码中检索字符串? 2 年前 |
|
|
AlboSimo · PayPal Api密钥安全 2 年前 |