【发布时间】:2011-02-11 17:01:20
【问题描述】:
我最近登陆了一个旧的网络应用程序,里面充满了老派的把戏
- GET 参数:URL 参数中的用户信息
- 会话信息
- 用于存储信息的隐藏元素
- HTML/JS/CSS 转储到页面中。没有适当的编码。等
- Window.open 以显示弹出窗口。
- XSS 问题等
- 连接的 SQL 字符串适用于盲目 SQL 攻击。
还有更多...
让事情顺利进行。看起来应用程序在过去 5-7 年(ASP.NET 1.1)已经过时,并且看起来应用程序代码未能跟上更好的安全实践的步伐。
值得庆幸的是,随着时间的推移,浏览器和安全测试工具似乎发展得非常好。帮助人们/客户时不时地报告如此多的安全问题。让他们开心并确保系统安全已成为痛苦。
如果您遇到类似的事情,有人可以告诉我,并帮助我进行一些案例研究或如何解决这个问题? “免费”可用的测试工具可用于在开发人员环境中测试网站的安全性?应该使用什么策略来处理这种情况?如何进步。
【问题讨论】: