Lesson 17 · 约 18 分钟
守好门户:网站安全需求分析与保护工程
开场:流量过了设备,还要过 Web 应用
第 16 课守的是路由器、交换机;本课落到对外网站——用户浏览器 ↔ Web 服务器 ↔ 应用程序 ↔ 数据库。 防火墙挡不了 SQL 注入(第 5、15 课),所以 Web 安全要在应用层加固,必要时再加 WAF。 教材对应第 22 章;下午卷爱考「威胁 + 对策」成对写。
零、先复习再开新
R1 · 网络设备远程管理,优先应选用?
答案 B。SSH 加密认证与传输;Telnet 明文易被窃听(第 16 课)。
R2 · 用发送方私钥生成数字签名,验签时用谁的密钥?
答案 B。私钥签名 → 公钥验签(历史易错点复习)。
一、网站安全工程五阶段
教材把网站安全保护当成工程来做,不是装个防火墙就完事:
- 需求分析:识别资产、威胁、合规要求(等保、业务 CIA)
- 设计:定架构(DMZ 放 Web)、选技术、写安全方案
- 实施:加固 OS/DB/Web 服务器/应用,部署 WAF、HTTPS
- 测评:漏洞扫描、渗透测试、等保测评
- 运维:补丁、日志审计、监测防篡改、应急响应
口诀(网站安全工程五阶段):先分析后设计,实施测评再运维(字头:分设实测评运 → 需求分析·设计·实施·测评·运维)。
二、网站主要威胁(下午卷素材库)
| 威胁 | 典型表现 | 破坏属性 |
|---|---|---|
| 非授权访问 | 越权、弱口令进后台 | 机密性、完整性 |
| 网页篡改 | 首页被改、挂黑页 | 完整性 |
| 数据泄露 | 用户信息、订单外泄 | 机密性 |
| 恶意代码 | 网页木马、挂马跳转 | 完整性、可用性 |
| 网站假冒 | 钓鱼站仿冒官网 | 机密性 |
| 拒绝服务 | 大流量拖垮站点 | 可用性 |
| 后台管理威胁 | /admin 暴露、默认口令 | 全面 |
下午卷答题套路:每条威胁配一条对策,别只列威胁不写措施。
三、五大 Web 漏洞(威胁 ↔ 对策成对背)
| 漏洞 | 一句话原理 | 首选对策 |
|---|---|---|
| SQL 注入 | 把恶意 SQL 拼进查询,骗数据库执行 | 参数化查询(第 15 课) |
| XSS | 往页面注入脚本,偷 Cookie、冒充用户 | 输出转义、CSP、HttpOnly Cookie |
| CSRF | 借用户已登录的 Cookie,伪造「本人操作」 | Anti-CSRF Token、SameSite Cookie |
| 文件上传 | 上传 Webshell,远程执行命令 | 上传目录不可执行 + 类型白名单 |
| 会话安全 | Session ID / Cookie 被窃,顶号登录 | HTTPS + HttpOnly + Secure + 超时轮换 |
口诀(SQL 注入防护):简单过滤挡不住注入,参数化查询才可靠(第 15 课复习)。
口诀(文件上传防护):上传目录禁执行,白名单验类型。
口诀(文件上传防护):上传目录禁执行,白名单验类型。
四、XSS 与 CSRF:最易混的两兄弟
| XSS(跨站脚本) | CSRF(跨站请求伪造) | |
|---|---|---|
| 攻击什么 | 在目标网站页面里跑恶意脚本 | 让浏览器替用户发请求到目标站 |
| 利用什么 | 用户对网站的信任(页面可信) | 网站对浏览器 Cookie 的信任 |
| 能偷 Cookie 吗 | 能(脚本读 document.cookie) | 不能读响应,只能发请求 |
| 典型危害 | 偷会话、弹假窗、改页面 | 转账、改密、删帖(用户不知情) |
| 英文缩写 | XSS | CSRF |
口诀(XSS 与 CSRF 区别):XSS 偷脚本盗 Cookie,CSRF 借 Cookie 发请求。
4.1 XSS 三类(上午选择常考)
| 类型 | 恶意脚本存在哪 | 识别词 |
|---|---|---|
| 存储型 | 存进数据库/服务器,持久存在 | 留言板、评论区「人人中招」 |
| 反射型 | 在 URL 参数里,不持久存储 | 恶意链接,点一次中一次 |
| DOM 型 | 浏览器端 JS 改 DOM,不经服务器存 | location.hash、前端拼接 |
防护:输入校验 + 输出转义/编码;Content-Security-Policy(CSP) 限制脚本来源;Cookie 设 HttpOnly(JS 读不到)。
口诀(XSS 三种类型):存储持久反射链,DOM 改页在浏览器。
4.2 CSRF 防护三件套
- Anti-CSRF Token:表单/ AJAX 带随机 Token,服务端与 Session 比对 ← 最可靠
- Referer 检查:看请求来源是否本站(辅助,HTTPS 下 Referer 可能被藏)
- SameSite Cookie:Strict / Lax,限制第三方站点带 Cookie 发请求
口诀(CSRF 防护三件套):Token 校验 Referer 查,SameSite Cookie 把关(字头:T R S → Token·Referer·SameSite)。
五、文件上传与会话加固
文件上传(下午卷高频):
- 上传目录与 Web 根目录分离,并设不可执行(禁止脚本解析)
- 白名单校验扩展名与 MIME;重命名存储;限制大小
- 陷阱:只改后缀为 .jpg 但内容是 PHP → 必须内容检测 + 禁执行
会话安全:
- 全站 HTTPS(TLS);Cookie 设 HttpOnly + Secure
- 登录后轮换 Session ID;空闲超时、登出失效
- 重要操作二次验证(改密、转账)
口诀(Web 会话安全):HTTPS 加 HttpOnly,Secure 过期要轮换。
六、WAF:Web 专用「虚拟补丁」
WAF(Web Application Firewall,Web 应用防火墙)部署在Web 入口(常在防火墙之后、Web 服务器之前), 分析 HTTP/HTTPS 流量,按规则库 + 语义分析拦截 SQL 注入、XSS、恶意上传等。 可做虚拟补丁(第 8 课)——代码还没修时临时拦利用,不替代修代码和打官方补丁。
易错:普通防火墙 / IPS 主要看 IP、端口、包特征;WAF 才深入看 HTTP 内容与 SQL/XSS 特征。
口诀(WAF 部署要点):WAF 串联 Web 入口,规则语义拦注入。
七、全栈加固清单(案例题直接抄)
- 操作系统:最小安装、补丁、主机加固(第 14 课)
- 数据库:分权、参数化、SSL、审计(第 15 课)
- Web 服务器:关多余模块、限请求大小、IIS/Apache/Nginx 补丁与日志
- Web 应用:输入校验、输出转义、CSRF Token、安全编码
- 通信:全站 HTTPS;HSTS;禁明文传输敏感数据
- 域名/DNS:防劫持、DNSSEC(概念题)
- 后台管理:独立域名或 VPN 接入、强认证、IP 白名单、操作审计
- 监测防护:WAF、防篡改(文件完整性/hash 检测)、漏洞扫描、流量清洗
八、动手练一练
Q1 · 跨站请求伪造的英文缩写是?
答案 A。CSRF = Cross-Site Request Forgery。XSS 是跨站脚本;MITM 是中间人。
Q2 · 留言板存进恶意脚本,所有访客打开都会执行。属于 XSS 的?
答案 A。脚本持久存服务器 = 存储型。反射型在 URL 参数;DOM 型改浏览器 DOM;CSRF 不发脚本而是伪造请求。
Q3 · 防止 SQL 注入最有效的方法是?
答案 A。参数化把输入当数据(第 15 课)。隐藏报错/过滤单引号不可靠;包过滤防火墙不看 SQL。
Q4 · 攻击者诱导已登录用户访问恶意页,自动向银行站发起转账请求。属于?
答案 B。用户已登录 → 浏览器自动带 Cookie 发请求 = CSRF。XSS 要在页面注入脚本;这里没有「跑脚本偷 Cookie」而是「借 Cookie 发请求」。
Q5 · 防范 CSRF 最可靠的技术措施是?
答案 B。Token 与 Session 比对,攻击者页面拿不到合法 Token。Referer 可被绕过;关 Cookie 网站无法维持登录;禁 HTTPS 更危险。
Q6 · 允许用户上传头像,首要安全措施是?
答案 B。禁执行防 Webshell;白名单验类型。A 等于主动留后门;C/D 与上传安全无关或起反作用。
Q7 · Web Application Firewall is abbreviated as?(英文题)
答案 A。WAF = Web Application Firewall。WAN 广域网;WLAN 无线局域网;WAS 非标准缩写。
附加题(下午卷风格)· 点击展开答案
某政府网站存在 SQL 注入、XSS、弱口令后台、未启用 HTTPS。请写出网站安全加固措施(不少于 5 点)。
① 应用层:代码改用参数化查询防 SQL 注入;输出转义 + CSP + HttpOnly Cookie 防 XSS;表单加 Anti-CSRF Token。
② 通信:全站部署 HTTPS;Cookie 设 Secure;重要操作二次认证。
③ 后台:改默认口令;管理入口 IP 白名单或 VPN;独立域名;操作审计。
④ 上传:若有上传功能,目录不可执行 + 白名单验类型。
⑤ 边界:部署 WAF 于 Web 入口;防火墙 + IDS 联动(第 5、6 课)。
⑥ 主机与库:OS/DB/Web 服务器补丁与最小权限(第 14、15 课)。
⑦ 监测:日志集中审计;防篡改;定期漏洞扫描与渗透测试。
答题模板:参数化 + HTTPS + Token + WAF + 后台加固 + 补丁审计,威胁对策成对写。
② 通信:全站部署 HTTPS;Cookie 设 Secure;重要操作二次认证。
③ 后台:改默认口令;管理入口 IP 白名单或 VPN;独立域名;操作审计。
④ 上传:若有上传功能,目录不可执行 + 白名单验类型。
⑤ 边界:部署 WAF 于 Web 入口;防火墙 + IDS 联动(第 5、6 课)。
⑥ 主机与库:OS/DB/Web 服务器补丁与最小权限(第 14、15 课)。
⑦ 监测:日志集中审计;防篡改;定期漏洞扫描与渗透测试。
答题模板:参数化 + HTTPS + Token + WAF + 后台加固 + 补丁审计,威胁对策成对写。
九、今日任务(约 35 分钟)
- 精读第 22 章(20 分钟):阅读第 22 章 网站安全,对照网站安全速查卡背威胁与对策。
- 口述自测(10 分钟):不看笔记,说出:XSS 和 CSRF 区别;存储型 XSS 怎么认;CSRF 怎么防;WAF 放哪。
- 睡前回忆(5 分钟):按考点背——① 五阶段:先分析后设计,实施测评再运维;② XSS/CSRF:XSS 偷脚本 CSRF 借 Cookie;③ 注入:参数化查询;④ 上传:目录禁执行;⑤ WAF:串联 Web 入口。