千家信息网

网站安全检测点

发表于:2025-12-02 作者:千家信息网编辑
千家信息网最后更新 2025年12月02日,1.检测指标:1.2密码安全:描述:判断密码是不是容易被盗取操作:可以通过浏览器查看是否加密,并将加密作为独立请求进行测试验。 此外晓风后台的登陆没有手机验证码进行验证功能,我们目前系统增加了这块验证
千家信息网最后更新 2025年12月02日网站安全检测点

1.检测指标:

1.2密码安全:

描述:判断密码是不是容易被盗取

操作:可以通过浏览器查看是否加密,并将加密作为独立请求进行测试验。 此外晓风后台的登陆没有手机验证码进行验证功能,我们目前系统增加了这块验证使得系统登陆更加安全。

1.3SQL注入检测

描述:检测Web网站是否存在SQL注入漏洞,如果存在该漏洞,***者对注入点进行注入***,可轻易获得网站的后台管理权限,甚至网站服务器的管理权限

操作:下载acunetix webvulnerability scanner 进行扫描检测。

1.4上传漏洞

描述:检测Web网站的上传功能是否存在上传漏洞,如果存在此漏洞,***者可直接利用该漏洞上传***获得WebShell

操作:检测前台是否有上传的地方,并且检查是否可以上传.asp.exe甚至其他shell脚步文件

1.5 表单绕过:

描述:如何很多逻辑的验证或者计算只是在表单页面进行,那么***者可以通过绕过页面直接对后台进行数据提交

操作:开发人员需要检测页面的逻辑验证是否在后台都具备相应的操作,并养成好的开发习惯。

1.6 URL非法访问

描述:直接获取网站中某个URL地址,进行浏览器上的访问。

操作:直接拷贝几个带有参数的URL放入到浏览器上进行验证,系统开发上考虑一下是不是拦截有遗漏,特别是我们自己开发的部分以及用于测试的页面。

1.7敏感信息泄露

描述:系统的个人资料应该受到保护,有些系统通过id来查找相应用户资料。

操作:查看系统中是否存在通过id为参数的请求,并随便修改id的数字进行url请求

1.8 XSS跨站脚本。

描述:检测Web网站是否存在XSS跨站脚本漏洞,如果存在该漏洞,网站可能遭受Cookie欺骗、网页挂马等***。

操作:检测所有输入框是否可以输入html的标签,特别是脚步

1.9跨站点请求伪造

描述:跨站点请求伪造***通过强制已登录受害者的浏览器香目标网站发送预认证请求,然后强制受害者浏览器执行有利于***者的行为。

操作:在每个请求页面请求前,自动产生随机数加密串,后台进行解密进行验证。查看是否所有请求都符合这个规则。

1.10 Cookie 欺诈

Cookie欺骗的途径有:

  1. 跳过浏览器,直接对通讯数据改写

  2. 修改浏览器,让浏览器从本地可以读写任意域名Cookie

  3. 使用签名脚本,让浏览器从本地可以读写任意域名Cookie

  4. 欺骗浏览器,让浏览器获得假的域名

操作:给cookie加一个时间戳和ip进行加密,具体可以通过查看浏览器的cookie,看是否是加密串。

1.11隐藏目录泄露

描述:出错或者直接敲链接,网站显示出错误信息或者目录,应该用404 这些的错误页面来代替。

操作:检测系统是否测试生产环境,并且检测apache是否会显示目录问题,另外出错信息都用404等错误页面代替。

2. 外部网站检测

360网站的验证

http://webscan.360.cn/

3. 工具检测

http://www.cnblogs.com/lhb25/archive/2012/06/18/8-useful-and-free-web-application-security-testing-tools.html

阿里云系统自带的一些检测工具


检测 浏览器 浏览 网站 漏洞 验证 系统 页面 后台 加密 开发 可以通过 域名 目录 脚本 安全 信息 功能 参数 受害者 数据库的安全要保护哪些东西 数据库安全各自的含义是什么 生产安全数据库录入 数据库的安全性及管理 数据库安全策略包含哪些 海淀数据库安全审计系统 建立农村房屋安全信息数据库 易用的数据库客户端支持安全管理 连接数据库失败ssl安全错误 数据库的锁怎样保障安全 我国网络安全和政治的联系 大运文旅发展有限公司软件开发 网络安全制度建设实施方案 宁波ibm服务器维修 怎样远程进入服务器 怎么样加强网络安全防范 逆战切枪加速服务器 个人鉴定中职生计算机网络技术 普华永道做网络安全 浙江人工智能软件开发要多少钱 杨浦区机电软件开发解决方案 文化加互联网科技 湖北培养网络安全人才的优势 app访问后台数据库 数据库工具分类 华为安全服务器 春考网络技术书籍 数据库系统开发的规划书 数据库导出表数据字典 河南推广软件开发诚信服务 禁毒手册网络安全教育 大运文旅发展有限公司软件开发 高顿教育的软件开发上班怎么样 腾讯轻应用服务器是虚拟 四年级网络安全手抄报简单模板 网络安全板块怎么操作 国家三级网络技术官网 服务器玩家都残暴吗 雄安新区网络安全股 大型分布式游戏服务器
0