Lesson 17 · 约 18 分钟

守好门户:网站安全需求分析与保护工程

本课目标:背住 Web 安全工程五阶段;威胁与对策成对写;秒判 XSS / CSRF / SQL 注入;认 XSS 三类与 CSRF 防护;会写文件上传与会话加固;知道 WAF 放哪、干什么。

开场:流量过了设备,还要过 Web 应用

第 16 课守的是路由器、交换机;本课落到对外网站——用户浏览器 ↔ Web 服务器 ↔ 应用程序 ↔ 数据库。 防火墙挡不了 SQL 注入(第 5、15 课),所以 Web 安全要在应用层加固,必要时再加 WAF。 教材对应第 22 章;下午卷爱考「威胁 + 对策」成对写。

零、先复习再开新

R1 · 网络设备远程管理,优先应选用?
答案 B。SSH 加密认证与传输;Telnet 明文易被窃听(第 16 课)。
R2 · 用发送方私钥生成数字签名,验签时用谁的密钥?
答案 B。私钥签名 → 公钥验签(历史易错点复习)。

一、网站安全工程五阶段

教材把网站安全保护当成工程来做,不是装个防火墙就完事:

  1. 需求分析:识别资产、威胁、合规要求(等保、业务 CIA)
  2. 设计:定架构(DMZ 放 Web)、选技术、写安全方案
  3. 实施:加固 OS/DB/Web 服务器/应用,部署 WAF、HTTPS
  4. 测评:漏洞扫描、渗透测试、等保测评
  5. 运维:补丁、日志审计、监测防篡改、应急响应
口诀(网站安全工程五阶段):先分析后设计,实施测评再运维(字头:分设实测评运 → 需求分析·设计·实施·测评·运维)。

二、网站主要威胁(下午卷素材库)

威胁典型表现破坏属性
非授权访问越权、弱口令进后台机密性、完整性
网页篡改首页被改、挂黑页完整性
数据泄露用户信息、订单外泄机密性
恶意代码网页木马、挂马跳转完整性、可用性
网站假冒钓鱼站仿冒官网机密性
拒绝服务大流量拖垮站点可用性
后台管理威胁/admin 暴露、默认口令全面
下午卷答题套路:每条威胁配一条对策,别只列威胁不写措施。

三、五大 Web 漏洞(威胁 ↔ 对策成对背)

漏洞一句话原理首选对策
SQL 注入把恶意 SQL 拼进查询,骗数据库执行参数化查询(第 15 课)
XSS往页面注入脚本,偷 Cookie、冒充用户输出转义、CSP、HttpOnly Cookie
CSRF借用户已登录的 Cookie,伪造「本人操作」Anti-CSRF Token、SameSite Cookie
文件上传上传 Webshell,远程执行命令上传目录不可执行 + 类型白名单
会话安全Session ID / Cookie 被窃,顶号登录HTTPS + HttpOnly + Secure + 超时轮换
口诀(SQL 注入防护):简单过滤挡不住注入,参数化查询才可靠(第 15 课复习)。
口诀(文件上传防护):上传目录禁执行,白名单验类型

四、XSS 与 CSRF:最易混的两兄弟

XSS(跨站脚本)CSRF(跨站请求伪造)
攻击什么目标网站页面里跑恶意脚本让浏览器替用户发请求到目标站
利用什么用户对网站的信任(页面可信)网站对浏览器 Cookie 的信任
能偷 Cookie 吗(脚本读 document.cookie)不能读响应,只能发请求
典型危害偷会话、弹假窗、改页面转账、改密、删帖(用户不知情)
英文缩写XSSCSRF
口诀(XSS 与 CSRF 区别):XSS 偷脚本盗 Cookie,CSRF 借 Cookie 发请求

4.1 XSS 三类(上午选择常考)

类型恶意脚本存在哪识别词
存储型存进数据库/服务器,持久存在留言板、评论区「人人中招」
反射型在 URL 参数里,不持久存储恶意链接,点一次中一次
DOM 型浏览器端 JS 改 DOM,不经服务器存location.hash、前端拼接

防护:输入校验 + 输出转义/编码Content-Security-Policy(CSP) 限制脚本来源;Cookie 设 HttpOnly(JS 读不到)。

口诀(XSS 三种类型):存储持久反射链,DOM 改页在浏览器

4.2 CSRF 防护三件套

口诀(CSRF 防护三件套):Token 校验 Referer 查,SameSite Cookie 把关(字头:T R S → Token·Referer·SameSite)。

五、文件上传与会话加固

文件上传(下午卷高频):

会话安全

口诀(Web 会话安全):HTTPS 加 HttpOnly,Secure 过期要轮换

六、WAF:Web 专用「虚拟补丁」

WAF(Web Application Firewall,Web 应用防火墙)部署在Web 入口(常在防火墙之后、Web 服务器之前), 分析 HTTP/HTTPS 流量,按规则库 + 语义分析拦截 SQL 注入、XSS、恶意上传等。 可做虚拟补丁(第 8 课)——代码还没修时临时拦利用,不替代修代码和打官方补丁。

易错:普通防火墙 / IPS 主要看 IP、端口、包特征;WAF 才深入看 HTTP 内容与 SQL/XSS 特征
口诀(WAF 部署要点):WAF 串联 Web 入口,规则语义拦注入

七、全栈加固清单(案例题直接抄)

  1. 操作系统:最小安装、补丁、主机加固(第 14 课)
  2. 数据库:分权、参数化、SSL、审计(第 15 课)
  3. Web 服务器:关多余模块、限请求大小、IIS/Apache/Nginx 补丁与日志
  4. Web 应用:输入校验、输出转义、CSRF Token、安全编码
  5. 通信:全站 HTTPS;HSTS;禁明文传输敏感数据
  6. 域名/DNS:防劫持、DNSSEC(概念题)
  7. 后台管理:独立域名或 VPN 接入、强认证、IP 白名单、操作审计
  8. 监测防护:WAF、防篡改(文件完整性/hash 检测)、漏洞扫描、流量清洗

八、动手练一练

Q1 · 跨站请求伪造的英文缩写是?
答案 A。CSRF = Cross-Site Request Forgery。XSS 是跨站脚本;MITM 是中间人。
Q2 · 留言板存进恶意脚本,所有访客打开都会执行。属于 XSS 的?
答案 A。脚本持久存服务器 = 存储型。反射型在 URL 参数;DOM 型改浏览器 DOM;CSRF 不发脚本而是伪造请求。
Q3 · 防止 SQL 注入最有效的方法是?
答案 A。参数化把输入当数据(第 15 课)。隐藏报错/过滤单引号不可靠;包过滤防火墙不看 SQL。
Q4 · 攻击者诱导已登录用户访问恶意页,自动向银行站发起转账请求。属于?
答案 B。用户已登录 → 浏览器自动带 Cookie 发请求 = CSRF。XSS 要在页面注入脚本;这里没有「跑脚本偷 Cookie」而是「借 Cookie 发请求」。
Q5 · 防范 CSRF 最可靠的技术措施是?
答案 B。Token 与 Session 比对,攻击者页面拿不到合法 Token。Referer 可被绕过;关 Cookie 网站无法维持登录;禁 HTTPS 更危险。
Q6 · 允许用户上传头像,首要安全措施是?
答案 B。禁执行防 Webshell;白名单验类型。A 等于主动留后门;C/D 与上传安全无关或起反作用。
Q7 · Web Application Firewall is abbreviated as?(英文题)
答案 A。WAF = Web Application Firewall。WAN 广域网;WLAN 无线局域网;WAS 非标准缩写。
附加题(下午卷风格)· 点击展开答案

某政府网站存在 SQL 注入、XSS、弱口令后台、未启用 HTTPS。请写出网站安全加固措施(不少于 5 点)。

应用层:代码改用参数化查询防 SQL 注入;输出转义 + CSP + HttpOnly Cookie 防 XSS;表单加 Anti-CSRF Token
通信:全站部署 HTTPS;Cookie 设 Secure;重要操作二次认证。
后台:改默认口令;管理入口 IP 白名单或 VPN;独立域名;操作审计。
上传:若有上传功能,目录不可执行 + 白名单验类型。
边界:部署 WAF 于 Web 入口;防火墙 + IDS 联动(第 5、6 课)。
主机与库:OS/DB/Web 服务器补丁与最小权限(第 14、15 课)。
监测:日志集中审计;防篡改;定期漏洞扫描与渗透测试。
答题模板:参数化 + HTTPS + Token + WAF + 后台加固 + 补丁审计,威胁对策成对写。

九、今日任务(约 35 分钟)

  1. 精读第 22 章(20 分钟):阅读第 22 章 网站安全,对照网站安全速查卡背威胁与对策。
  2. 口述自测(10 分钟):不看笔记,说出:XSS 和 CSRF 区别;存储型 XSS 怎么认;CSRF 怎么防;WAF 放哪。
  3. 睡前回忆(5 分钟):按考点背——① 五阶段:先分析后设计,实施测评再运维;② XSS/CSRF:XSS 偷脚本 CSRF 借 Cookie;③ 注入:参数化查询;④ 上传:目录禁执行;⑤ WAF:串联 Web 入口。

十、本课知识从哪来