Reference · 速查文档
网站安全速查
一、安全工程五阶段
需求分析 → 设计 → 实施 → 测评 → 运维
二、网站主要威胁
| 威胁 | 秒判 |
|---|---|
| 非授权访问 | 越权、弱口令、后台暴露 |
| 网页篡改 | 页面被改、挂黑页 |
| 数据泄露 | 用户敏感信息外泄 |
| 恶意代码 | 网页木马、挂马 |
| 网站假冒 | 钓鱼站、仿冒域名 |
| 拒绝服务 | 流量洪泛、资源耗尽 |
| 后台管理威胁 | 管理入口弱防护、未隔离 |
三、Web 漏洞与对策(成对背)
| 漏洞 | 原理 | 首选对策 |
|---|---|---|
| SQL 注入 | 恶意 SQL 拼进查询 | 参数化查询 |
| XSS | 注入脚本,偷 Cookie / 冒充用户 | 输出转义、CSP、HttpOnly |
| CSRF | 借已登录 Cookie 伪造请求 | Anti-CSRF Token、SameSite |
| 文件上传 | 上传 Webshell 远程执行 | 上传目录不可执行 + 白名单 |
| 会话劫持 | 偷 Session ID / Cookie | HTTPS + HttpOnly + 过期轮换 |
四、XSS 三类
- 存储型:恶意脚本存进数据库,所有访问者中招
- 反射型:恶意链接参数,点一次中招一次
- DOM 型:浏览器端 JS 改 DOM,不经服务器存储
五、CSRF 防护
- 表单/请求带 Anti-CSRF Token,服务端校验
- 检查 Referer 来源(辅助,可被绕过)
- Cookie 设 SameSite(Strict / Lax)
六、WAF
- Web Application Firewall,专防应用层 Web 攻击
- 部署:通常串联在 Web 入口(防火墙之后、服务器之前)
- 原理:规则库 + 语义分析;可做虚拟补丁(第 8 课)
- 局限:不替代代码修复与官方补丁
七、组件加固清单
OS · 数据库 · Web 服务器(IIS/Apache/Nginx)· 应用程序 · HTTPS 通信 · DNS · 后台管理
八、易错陷阱
- 隐藏报错 ≠ 防 SQL 注入;过滤单引号 ≠ 可靠防御
- XSS 能读 Cookie;CSRF 不能读响应,只能「发请求」
- 普通防火墙不看 HTTP 内容;WAF 才拦注入/XSS
- 上传目录必须禁止执行,不能只改扩展名