《web应用安全权威指南》系日本web安全**人德丸浩所创,是作者从业多年的经验总结。作者首先简要介绍了web应用的安全隐患以及产生原因,然后详细介绍了web安全的基础,如http、会话管理、同源策略等。此外还重点介绍了web应用的各种安全隐患,对其产生原理及对策进行了详尽的讲解。*后对如何提高web网站的安全性和开发安全的web应用所需要的管理进行了深入的探讨。《web应用安全权威指南》可操作性强,读者可以通过下载已搭建的虚拟机环境亲自体验书中的各种安全隐患。《web应用安全权威指南》适合web相关的开发人员特别是安全及测试人员阅读。
★ 日本web应用安全**人权威力作!!★ owasp北京区负责人、51cto信息安全专家 作序推荐★ 在虚拟机上亲自体验攻击流程★ 日本web开发者人手一册的安全圣经,让你的web应用无懈可击!!八大章节全面剖析,深入浅出地讲解了sql注入、xss、csrf等web开发人员必知的web安全知识。通过在vmware player虚拟机上对php样本的攻击,详细介绍了安全隐患产生的原理及应对方法,助你打造安全无虞的web应用。
第1章什么是web应用的安全隐患1-1安全隐患即“能用于作恶的bug”1-2为什么存在安全隐患会有问题经济损失法律要求对用户造成不可逆的伤害欺骗用户被用于构建僵尸网络1-3产生安全隐患的原因1-4安全性bug与安全性功能1-5本书的结构第2章搭建试验环境2-1试验环境概要2-2安装vmware player什么是vmware player下载vmware player安装vmware player2-3安装虚拟机及运行确认虚拟机启动确认虚拟机的使用方法编辑hosts文件使用ping确认连接apache与php的运行确认设置并确认邮箱账号2-4安装fiddler什么是fiddler安装fiddlerfiddler的运行确认及简单用法参考:虚拟机的数据一览参考:如果法连接试验环境的pop3服务器第3章web安全基础:、会话管理、同源策略3-1与会话管理为什么要学习*简单的使用fiddler观察消息请求消息响应消息状态行响应头信息如果将比喻为对话输入-确认-注册模式post方法消息体百分号编码refererget和post的使用区别hidden参数能够被更改将hidden参数的更改比作对话hidden参数的优点状态的认证体验basic认证专栏认证与授权cookie与会话管理使用cookie的会话管理会话管理的拟人化解说会话id泄漏的原因cookie的属性专栏cookie monster bug总结3-2被动攻击与同源策略主动攻击与被动攻击主动攻击被动攻击恶意利用正规网站进行的被动攻击跨站被动攻击浏览器如何防御被动攻击……第4章web应用的各种安全隐患第5章典型安全功能第6章字符编码和安全第7章如何提高web网站的安全性第8章开发安全的web应用所需要的管理
<作者>德丸 浩2008年创立HASH咨询公司,任董事长。主要从事网络安全性的诊断与咨询工作,并在工作之余通过博客普及网络安全知识。兼任KYOCERA Communication Systems股份有限公司技术顾问、独立行政法人信息处理推进机构(IPA)兼职研究员。Twitter ID为@ockeghem。<译者>赵文程序员,Ruby 语言爱好者。图灵电子书《关于 mruby 的一切》译者。<译者>刘斌程序员,关注于后台开发,Java/Ruby爱好者。<审校>OWASP子明OWASP北京区负责人,51CTO信息安全专家,微软的信息安全白皮书的译者。现为远江盛邦(北京)公司技术总监。
《王羲之传本墨迹》内容简介:书圣王羲之的真迹已然不存。在传世的钩摹本、临写本中,尺牍作品占绝大部分。通过这些传本墨迹,学书
《抗战时期的金陵大学》内容简介:本书以抗战时局影响下金陵大学的迁变与调适为研究主题,通过对其早期的调适与发展、抗战西迁与南
《思维导图:文言文满分学习法》内容简介:本书运用思维导图这种可视化的思维技术,运用图文并茂的形式和严谨的逻辑结构将中学阶段
ORACLE11G宝典 本书特色 《Oracle 11g宝典》按照管理、应用、理解的需要,循序渐进地,完备地描述Oracle 11g的特征和功能,并在Oracl...
《西方文明东进战略与中国应对》内容简介:本书结合西方文明向东方国家扩散的历史与现实,深刻揭示与剖析西方文明东进战略,全书从
《现代化语境下的民众教育与社会改造:1928-1937年北平地区民众教育馆研究》内容简介:近代社会教育是在现代化语境下兴起的救国思想
TheInternetRevolutionintheSciencesandHumanitiestakesanewlookatC.P.Snowsdistincti...
机器学习 本书特色" 机器学习是计算机科学与人工智能的重要分支领域. 本书作为该领域的入门教材,在内容上尽可能涵盖机器学习基础知识的各方面. 全书共16 章,大...
《我国企业科技人才吸引力研究》内容简介:本书综合运用技术经济学、企业管理学等学科的相关理论,围绕企业吸引和集聚高层次科技人
这本书主要分为五个部分来写,引论、策划、易用度设计、交互网站设计和图形图像的建立。而主要部分为交互网站设计和易用度设计,
《邓小平讲话实录:演讲卷》内容简介:《邓小平讲话实录》记述了邓小平从革命战争年代到社会主义建设中发挥的重要作用,他的历次讲
《中国电视剧在越南(1993~2019)》内容简介:从1993年中国电视在越南播放开始,中国电视剧填补了越南快速发展的电视台与多频道导
《数据结构》(C语言版)针对采用ANSIC实现数据结构进行了全面的描述和深入的讨论。书中详细讨论了栈、队列、链表以及查找结构、高
计算机应用基础(第四版) 内容简介 本书介绍了计算机的软件系统和硬件系统、组成结构、工作原理等基础知识以及相关的新型设备与先进技术,包括微机操作系统,常用操作知...
ThankstoimprovedwebbrowsersupportandtheadventofHTML5,JavaScriptnowplaysamajorrol...
《错觉》内容简介:在人工智能异常火热的今天,很多人认为我们生活在一个不可思议的历史时期,人工智能和大数据可能比工业革命更能
《吉姆·罗杰斯投资精要》内容简介:吉姆·罗杰斯,量子基金联合创始人,被誉为“富有远见的国际投资家”。他与巴菲特、索罗斯齐名
《天蝎座说明书》内容简介:继“最潮血型说明书系”之后。国内顶尖级十二位星座达人又推出了这套“最潮星座说明书系”,再一次引爆
《机电设备维护与管理》内容简介:本书列入“十三五”江苏省高等学校重点教材,分为上下两篇,上篇为设备维护部分,下篇为设备管理
《胡小闹日记升级经典版·学习篇:再见:马虎和拖拉》内容简介:号外,号外! 五(三)班新转来一位“电线杆”——好高、好帅的体校