Reference · 速查文档

网站安全速查

依据《信息安全工程师教程(第 2 版)》第 22 章 · 打印用

一、安全工程五阶段

需求分析 → 设计 → 实施 → 测评 → 运维

网站安全工程五阶段:先分析后设计,实施测评再运维(字头:分设实测评运)。

二、网站主要威胁

威胁秒判
非授权访问越权、弱口令、后台暴露
网页篡改页面被改、挂黑页
数据泄露用户敏感信息外泄
恶意代码网页木马、挂马
网站假冒钓鱼站、仿冒域名
拒绝服务流量洪泛、资源耗尽
后台管理威胁管理入口弱防护、未隔离

三、Web 漏洞与对策(成对背)

漏洞原理首选对策
SQL 注入恶意 SQL 拼进查询参数化查询
XSS注入脚本,偷 Cookie / 冒充用户输出转义、CSP、HttpOnly
CSRF借已登录 Cookie 伪造请求Anti-CSRF Token、SameSite
文件上传上传 Webshell 远程执行上传目录不可执行 + 白名单
会话劫持偷 Session ID / CookieHTTPS + HttpOnly + 过期轮换

XSS 与 CSRF 区别:XSS 偷脚本盗 Cookie,CSRF 借 Cookie 发请求。

四、XSS 三类

XSS 三种类型:存储持久反射链,DOM 改页在浏览器。

五、CSRF 防护

CSRF 防护三件套:Token 校验 Referer 查,SameSite Cookie 把关(字头:T R S)。

六、WAF

七、组件加固清单

OS · 数据库 · Web 服务器(IIS/Apache/Nginx)· 应用程序 · HTTPS 通信 · DNS · 后台管理

下午卷写:分权 + 参数化 + HTTPS + WAF + 防篡改 + 审计备份

八、易错陷阱