隨著Web2.0、網(wǎng)絡(luò)社交等一系列新型的互聯(lián)網(wǎng)產(chǎn)品的誕生,基于Web環(huán)境的互聯(lián)網(wǎng)應(yīng)用越來(lái)越廣泛,企業(yè)信息化的過(guò)程中,越來(lái)越多的應(yīng)用都架設(shè)在Web平臺(tái)上。Web業(yè)務(wù)的迅速發(fā)展吸引了黑客們的強(qiáng)烈關(guān)注...查看全文
最近我在整理安全漏洞相關(guān)問(wèn)題,準(zhǔn)備在公司做一次分享。恰好,這段時(shí)間團(tuán)隊(duì)發(fā)現(xiàn)了一個(gè) sql 注入漏洞:在一個(gè)公共的分頁(yè)功能中,排序字段作為入?yún)?,前端?yè)面可以自定義。在分頁(yè) sql 的 mybatis m...查看全文
php語(yǔ)言無(wú)需編譯,動(dòng)態(tài)執(zhí)行,我們不得不佩服它的開(kāi)發(fā)效率。但正因?yàn)榭梢詣?dòng)態(tài)執(zhí)行,才帶來(lái)了類似一句話木馬等安全問(wèn)題。因?yàn)槲覀円志?,一句話木馬是如何被植入到系統(tǒng)的,基本存在通過(guò)一下幾種方式...查看全文
域名劫持是互聯(lián)網(wǎng)攻擊的一種方式,通過(guò)攻擊域名解析服務(wù)器(DNS),或偽造域名解析服務(wù)器(DNS)的方法,把目標(biāo)網(wǎng)站域名解析到錯(cuò)誤的地址從而實(shí)現(xiàn)用戶無(wú)法訪問(wèn)目標(biāo)網(wǎng)站的目的,域名劫持一方面可能影響用戶的上...查看全文
網(wǎng)站安全性是網(wǎng)站運(yùn)營(yíng)的基礎(chǔ),現(xiàn)在很多企業(yè)在建站的時(shí)候會(huì)使用到快源程序,開(kāi)源程序的好處是方便快捷、簡(jiǎn)單易上手,弊端也很明顯,那就是網(wǎng)站的安全性很難得到保障,如何在建站的時(shí)候保證網(wǎng)站的安全性呢?...查看全文
如果根本無(wú)法知道系統(tǒng)中有哪些表,表中有哪些字段,那如何將數(shù)據(jù)庫(kù)的內(nèi)容竊取出來(lái)呢?答案就是MySQL數(shù)據(jù)有一個(gè)元數(shù)據(jù)庫(kù),它會(huì)描述整個(gè)MySQL服務(wù)器有哪些數(shù)據(jù)庫(kù),每個(gè)數(shù)據(jù)有哪些表,每個(gè)表有哪些字段...查看全文
通過(guò)精心構(gòu)造的URL參數(shù),或者表單提交的參數(shù),拼接到預(yù)先定義好的SQL格式時(shí),意外地改變了程序員預(yù)期的SQL結(jié)構(gòu)時(shí),SQL注入就構(gòu)成了。執(zhí)行該SQL語(yǔ)句已超出的程序員的意圖。比如,沒(méi)用用戶名或密碼可以...查看全文