logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

Mysql+Mycat+Zookeeper+Haproxy+FastDFS+Azkaban的一个项目研究

windows示例:mysqlbinlog --start-position=538 --stop-position=646 -d db1 D:\mysql\mysql-5.7.22-winx64\data\mybin.000001 | mysql -u root -p root -v db1。libfastcommon.so 安装到了/usr/lib64/libfastcommon.so,但是F

#mysql#zookeeper#adb +2
JAVA开发常见安全问题:命令注入

命令注入,此处所指的是操作系统命令注入,由于命令的部分或全部指令来自用户输入的数据,一旦被攻击者利用,往往可被彻底拿下服务器,后果不堪设想。

#安全#web安全#java
JAVA开发常见安全问题:任意文件上传

允许用户上传任意文件可能会让攻击者注入危险内容或恶意代码,并在服务器上运行。由于文件上传功能实现代码没有严格限制用户上传的文件后缀以及文件类型,导致允许攻击者向某个可通过 Web 访问的目录上传任意动态脚本文件(JSP、PHP 等),并能够将这些文件传递给 web 服务器进行解释,就可以在远程服务器上执行该脚本。

#java#安全架构
JAVA开发常见安全问题:跨站脚本

跨站脚本攻击(也称为 XSS)指利用网站漏洞从用户那里恶意盗取信息。用户在浏览网站、使用即时通讯软件、甚至在阅读电子邮件时,通常会点击其中的链接。攻击者通过在链接中插入恶意代码,就能够盗取用户信息。攻击者通常会用十六进制(或其他编码方式)将链接编码,以免用户怀疑它的合法性。网站在接收到包含恶意代码的请求之后会产成一个包含恶意代码的页面,而这个页面看起来就像是那个网站应当生成的合法页面一样。

#安全#网络#服务器 +1
JAVA开发常见安全问题:任意文件下载

”的代码是否存在可被绕过的危险,过滤应该采用循环过滤的方式,直到过滤完全(即过滤之后的值中不存在“…在文件下载过程中,程序往往会从前端传入文件的名称或者文件的完整地址用于下载。/”目录跳转字符进行安全过滤,导致攻击者可以下载任意目录下的文件。对于不可信的 fileName 参数,程序将该参数的值组合成完整的文件路径,且未对目录跳转字符(“…对于不可信的 fileName 参数,程序采用循环过滤的方

#java#安全架构
JAVA开发常见安全问题:任意文件读取与写入

但是对于不可信的 fileName 参数和 rdir 参数,程序将这些参数的值组合成完整的文件路径,且未对目录跳转字符(“…在文件读取过程中,根据系统的业务需求,程序往往会从前端传入文件的名称或者文件的完整地址用于文件读取。/”目录跳转字符进行安全过滤,导致攻击者可以读取或写入任意目录下的文件。/”的代码是否存在可被绕过的危险,过滤应该采用循环过滤的方式,直到过滤完全(即过滤之后的值中不存在“…对

#java#安全#开发语言
JAVA开发常见安全问题:密码修改(无需原密码)

正常的修改密码都是需要在最后一步验证原密码是否正确, 如果正确才去修改密码。尤其是 Ajax 技术的出现,如今很多程序在修改密码的时候,都喜欢在用户输入原密码之后,先用 ajax 异步的方式去数据库中查询一下是否正确,如果正确才允许用户继续提交密码修改的请求。此处密码修改过程中,前端首先采用 Ajax 方式调用了checkOldPwd 方法,如果返回的 json 数据中 success 的值为 t

#java#安全#okhttp
JAVA开发常见安全问题:验证码可重复利用

在采用验证码来防护攻击者暴力破解的时候,由于在服务端未能及时更新会话中保存的验证码,导致可以被重复使用。开发人员一般会认为自己明明已经在验证失败的时候会跳转到登录页面,而此时会自动刷新页面和会话中的验证码。殊不知在使用工具去发起请求的时候,可以不用将响应的内容交给浏览器去执行,这个时候也就不会去刷新验证码。程序在比较完验证码之后,并未更新 session 中保存的验证码,造成可以重复使用。检查使用

#java#安全#开发语言
JAVA开发常见安全问题:缺少验证码功能

对登录功能需要一些辅助的安全措施来防护攻击者进行暴力破解系统的帐号、密码。常见的比如在登录页面加入验证码功能。

#安全#java
JAVA开发常见安全问题:用户名枚举(用户名和密码单独验证)

为了给客户更好的体验,在用户登录的时候,通常会先去后台查询一下该用户名是否存在,然后将消息及时反馈给操作者。虽然在客户的体验上加了分,但攻击者利用此问题可先爆破用户名,然后再爆破密码。在登录验证用户时,首先单独去验证用户名存不存在,然后验证密码是否正确。攻击者利用此问题可先爆破用户名,然后再爆破密码。程序对用户名和密码进行同步校验,可增大攻击者的爆破困难度。检查在不登录的情况下也能通过某个功能验证

#java#安全#网络
    共 26 条
  • 1
  • 2
  • 3
  • 请选择