《web应用安全权威指南》系日本web安全**人德丸浩所创,是作者从业多年的经验总结。作者首先简要介绍了web应用的安全隐患以及产生原因,然后详细介绍了web安全的基础,如http、会话管理、同源策略等。此外还重点介绍了web应用的各种安全隐患,对其产生原理及对策进行了详尽的讲解。*后对如何提高web网站的安全性和开发安全的web应用所需要的管理进行了深入的探讨。《web应用安全权威指南》可操作性强,读者可以通过下载已搭建的虚拟机环境亲自体验书中的各种安全隐患。《web应用安全权威指南》适合web相关的开发人员特别是安全及测试人员阅读。
★ 日本web应用安全**人权威力作!!★ owasp北京区负责人、51cto信息安全专家 作序推荐★ 在虚拟机上亲自体验攻击流程★ 日本web开发者人手一册的安全圣经,让你的web应用无懈可击!!八大章节全面剖析,深入浅出地讲解了sql注入、xss、csrf等web开发人员必知的web安全知识。通过在vmware player虚拟机上对php样本的攻击,详细介绍了安全隐患产生的原理及应对方法,助你打造安全无虞的web应用。
第1章什么是web应用的安全隐患1-1安全隐患即“能用于作恶的bug”1-2为什么存在安全隐患会有问题经济损失法律要求对用户造成不可逆的伤害欺骗用户被用于构建僵尸网络1-3产生安全隐患的原因1-4安全性bug与安全性功能1-5本书的结构第2章搭建试验环境2-1试验环境概要2-2安装vmware player什么是vmware player下载vmware player安装vmware player2-3安装虚拟机及运行确认虚拟机启动确认虚拟机的使用方法编辑hosts文件使用ping确认连接apache与php的运行确认设置并确认邮箱账号2-4安装fiddler什么是fiddler安装fiddlerfiddler的运行确认及简单用法参考:虚拟机的数据一览参考:如果法连接试验环境的pop3服务器第3章web安全基础:、会话管理、同源策略3-1与会话管理为什么要学习*简单的使用fiddler观察消息请求消息响应消息状态行响应头信息如果将比喻为对话输入-确认-注册模式post方法消息体百分号编码refererget和post的使用区别hidden参数能够被更改将hidden参数的更改比作对话hidden参数的优点状态的认证体验basic认证专栏认证与授权cookie与会话管理使用cookie的会话管理会话管理的拟人化解说会话id泄漏的原因cookie的属性专栏cookie monster bug总结3-2被动攻击与同源策略主动攻击与被动攻击主动攻击被动攻击恶意利用正规网站进行的被动攻击跨站被动攻击浏览器如何防御被动攻击……第4章web应用的各种安全隐患第5章典型安全功能第6章字符编码和安全第7章如何提高web网站的安全性第8章开发安全的web应用所需要的管理
<作者>德丸 浩2008年创立HASH咨询公司,任董事长。主要从事网络安全性的诊断与咨询工作,并在工作之余通过博客普及网络安全知识。兼任KYOCERA Communication Systems股份有限公司技术顾问、独立行政法人信息处理推进机构(IPA)兼职研究员。Twitter ID为@ockeghem。<译者>赵文程序员,Ruby 语言爱好者。图灵电子书《关于 mruby 的一切》译者。<译者>刘斌程序员,关注于后台开发,Java/Ruby爱好者。<审校>OWASP子明OWASP北京区负责人,51CTO信息安全专家,微软的信息安全白皮书的译者。现为远江盛邦(北京)公司技术总监。
《陈慕泽2020年管理类联考(MBA/MPA/MPAcc等)综合能力逻辑精选450题》内容简介:本书主要内容为管理类联考逻辑应试辅导用书,涉及
《向NASA学工程师文化》内容简介:太空探索既是一个关于探索和发现的故事,也是一个关于领导力和团队合作的故事。本书深入探讨了NA
《让听得见炮声的人决策:任正非的华为管理之道》内容简介:本书全面梳理、总结了任正非的管理思想、经商智慧,让读者可以深入了解
《志虑心物》内容简介:本书收录了季羡林先生关于人生、治学、生活等方面的文章,从中可以窥见国学大师的生活态度,耄耋老人的人生
《坚守坐拥的书城》内容简介:学者不管怎么挣扎,都自有他的“不自由”,那就是无论如何也舍不得离开他的书。可“坐拥书城”也自有
《GNU/LINUX环境编程(第2版)》详细介绍如何开发可以运行于GNU/Linux操作系统的应用程序,经过全面修订的第2版涵括所有必要的工具
内容全面,详尽地剖析了WindowsPE文件格式的原理及其编程技术,涉及安全领域的各个方面和Windows系统的进程管理和底层机制;实战
《人工智能简史》内容简介:人工智能究竟是天使,还是魔鬼? 人工智能会像200年前的电力那样颠覆世界吗? 未来的机器人是否真的会像
啊哈C语言!-逻辑的挑战-(修订版) 本书特色 《啊哈C语言!逻辑的挑战(修订版)》是一本非常有趣的编程启蒙书,《啊哈C语言!逻辑的挑战(修订版)》从中小学生的...
网络工程师-全国计算机等级考试四级教程-2011年版 本书特色 《全国计算机等级考试四级教程:网络工程师(2011年版)》是由高等教育出版社出版的。网络工程师-...
《刑法案例研习教程(第二版)》内容简介:本书由韩玉胜主编,每章都有详细分析的案例若干,然后提供了若干个没有提供分析论证的探
BookDescription*Beinspiredby10webdesignlessonsfrom10oftheworldsbestwebdesigners*...
《生命为什么可以延续》内容简介:从一颗种子的简单崛起,到幼雏的破壳而出;从稚嫩小树的抽枝发芽,到新生儿的孕育和诞生……生命
《RocketMQ技术内幕》内容简介:这是一本指导读者如何在实践中让RocketMQ实现低延迟、高并发、高可用、高可靠的著作。作者是Rocket
《OpenCV+TensorFlow深度学习与计算机视觉实战》内容简介:本书旨在掌握深度学习基本知识和特性的基础上,培养使用TensorFlow+Open
《中国区域经济发展报告(2018)》内容简介:2019年是我国改革开放的第41年,也是区域经济学成立的第30年,因此本书以“回顾改革开
《网站入侵与脚本攻防修炼》从“攻”、“防”两个角度,通过现实中的入侵实例,并结合原理性的分析,图文并茂地展现网站入侵与防
多媒体信息处理 本书特色 《多媒体信息处理》由卢官明、焦良葆编著,编写本教材的指导思想是:将音频、图像、视频等媒体信息的处理技术有机地整合在一起,揭示其内在的联...
《通信原理(第6版)学习辅导与考考指导(第2版)》是以樊昌信教授和曹丽娜教授编著的《通信原理(第6版)》教材为主要参考书,同时参
本书是《俄罗斯航空发动机制造史》丛书的下册,涵盖了以M.B.伏龙芝命名的第24号工厂——库兹涅佐夫开放式股份公司的创立和发展历