腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
工具
TVP
最新优惠活动
文章/答案/技术大牛
搜索
搜索
关闭
发布
精选内容/技术社群/优惠产品,
尽在小程序
立即前往
文章
问答
视频
沙龙
1
回答
如何在Android和iOS上进行证书链验证?
、
、
、
、
我们的应用程序的安全性测试遇到了一个与证书链验证相关的安全问题。是CWE-296 据我所知,添加证书钉扎解决了这个问题,但我不确定是否有一种不固定的方法来进行证书链验证。 OWASP-MASVS还提到了CWE-296 有人能提供更多这方面的知识吗?可能会分享一些这样做的示例应用程序。 我们正在使用Okhttp进行联网!
浏览 4
提问于2021-07-29
得票数 1
回答已采纳
1
回答
我可以强迫应用服务器通信不要使用DHE/ECDHE吗?
、
、
我已经下载了一个.exe应用程序,它可以通过TLS与服务器通信。我想看看正在传输的数据。在wireshark中,我看到在建立连接时,它们(app和server)选择 TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256 据我所知很难解密。我可以禁用这个算法而只留下RSA吗?我在windows 10上,但是有带有ubuntu和xp的虚拟机。在windows上,它是否响应于这个可用密码套件的丰富列表? Secure Sockets Layer TLSv1.2 Record Layer: Handshake Protocol: Client Hello
浏览 0
提问于2017-05-27
得票数 0
回答已采纳
1
回答
TLS 1.2是否防止MITM通过代理证书进行嗅探?
、
、
、
我使用jMeter代理检查来自iPhone的SSL通信量,方法是在iPhone上安装jMeter证书,然后在电话上配置wifi以使用jMeter代理。 如果我想防止这种针对特定网站/服务器的MITM嗅探,我可以在服务器上强制执行TLS 1.2吗? 如果this 1.2在整个过程中都被强制执行,是否真的可以防止这种MITM嗅探?
浏览 0
提问于2016-08-03
得票数 0
回答已采纳
2
回答
在IOS中锁定证书,以避免中间人攻击
、
、
、
有没有最好的方法在iOS中进行证书锁定,以避免中间人攻击。或者,苹果提供了什么替代方法来建立安全的连接? 目前,我正在使用一种证书定位方法,我必须将.der文件存储在我的应用程序中,以便与服务器证书进行比较,或者作为option2来执行SHA1或MD5验证。但在这种情况下,应用程序需要定期更新这些证书的更改。 苹果是否为SSL /TLS验证提供了其他具体的方法。任何演示代码示例都会很有帮助 提前感谢
浏览 2
提问于2015-01-30
得票数 0
2
回答
为什么在使用ZAP代理时,火狐会阻止HTTPS请求?
、
、
、
我的机器上有Zed攻击代理(ZAP),我的浏览器是Firefox。当我通过ZAP代理(使用FoxyProxy)路由浏览器流量时,如果是HTTPS流量,Firefox会说“您的连接不安全”,仅此而已。我什么也做不了。我甚至不能在代理的时候搜索。 我是否需要在ZAP上安装一个证书,或者我可以绕过它?
浏览 0
提问于2017-01-04
得票数 5
回答已采纳
2
回答
解密TLS流量
、
、
、
、
上下文: 我想反向工程一个协议到位的任天堂3DS。然而,该实现使用了TLS,这使得反向工程变得困难。目前,我能够从3DS中嗅探数据包,因为我有一个备用路由器用于“测试wifi”,它通过我的桌面以太网,然后通过我的桌面无线网卡连接到实际的互联网。 我所调查的: MITM 代理 路障: 我不能强迫3DS公司接受有问题的证书。 我不能伪造证书。 我不会试图窃取实际的私钥(一旦我知道协议,我对它没有兴趣)。 由于缺乏硬件,我无法从控制台的RAM中读取会话密钥。 势解: 我几乎100%肯定协议是某种形式的HTTP (很可能是通过报头)。那么,如果加密是基于XOR的,那么至少我可以获得部分密钥?我对密码学
浏览 0
提问于2014-10-29
得票数 3
回答已采纳
1
回答
无需购买SSL证书就可以从PhoneGap安全地连接到服务器
、
、
、
我希望建立一个安全的连接,以便从PhoneGap应用程序中的数据(需要登录)中获取数据。在不购买ssl证书的情况下,有什么方法可以做到吗? 我是否可以使用自签名证书并将证书(或其指纹)添加到PhoneGap应用程序中,这样它就可以始终检查证书是否正确,并且不会发生中间人攻击。
浏览 1
提问于2014-04-02
得票数 2
回答已采纳
2
回答
我如何确定我是通过SSL下载的?
、
也许我问的问题太蠢了,但我还没有找到答案。我知道当我通过https在浏览器中发送或获取数据时,服务器和客户端(浏览器)都会相互检查证书。如果一切正常,数据传输就开始。 现在,我想知道如何处理代码中的所有这些内容?我正在使用一些允许我下载数据的框架。当我将地址指定为https://..时。我下载东西。但我没有指定任何证书(我没有!)。在我的情况下是怎样运作的呢?它真的是https吗? 下面是一个让我感到困惑的例子:我在dropbox中有一些文件。如果我指定https地址,我可以用我的代码下载它。但我也可以下载相同的文件,如果我指定的只是http!
浏览 0
提问于2015-01-29
得票数 2
回答已采纳
2
回答
用于检测证书错误的PhoneGap模块(证书锁定)
、
、
、
尝试使用会生成浏览器证书错误或警告的证书访问HTTPS站点上承载的web内容时,如何检测证书错误? 目前看来,如果通信通道不安全,框架甚至不会发送HTTP请求(例如,如果SSL没有正确实施,例如证书的信任链验证失败)? 同样,实施证书锁定的最佳方法是什么? 干杯
浏览 0
提问于2013-06-11
得票数 1
1
回答
UserName和密码信息可以在https上看到。
在通过owasp zap扫描https网站时,我发现用户名和密码信息没有加密。原因是什么以及如何解决。请看下面的ZAP截图。 📷
浏览 0
提问于2019-07-25
得票数 0
1
回答
Android根证书颁发
、
我试图使用OWASP代理和Burp Suite拦截请求。我目前的配置是我的android手机(One Plus 5,AndroidOreo8.1)已经安装了来自ZAP和Burp的证书。但是,当我在ZAP代理中更改了ZAP证书时,就会出现问题。因此,使用ZAP代理上的新证书,通常的做法是将证书安装到我的Android手机中。但是有了现有的ZAP证书,我不能这么做。 如果我试图从/system/etc/security/cacerts中删除旧的ZAP证书,重新启动、安装新证书并再次重新启动,证书将不会显示在凭据存储中。 接下来,我尝试删除新证书并将旧证书放回并重新启动,证书现在将显示在凭据存储中。
浏览 0
提问于2018-05-17
得票数 2
1
回答
使用OWASP Zap作为Genymotion的代理时出现SSL错误
、
、
、
我想使用Genymotion作为我的Android模拟器,并打算附加OWASP Zap (localhost:8080)作为它的代理,但我遇到了一个SSL错误。 ? 有人能帮我解决这个问题吗? 注意:我使用的是Ubuntu 18.04
浏览 38
提问于2020-09-08
得票数 0
2
回答
JMeter --我如何在安全的移动页面中使用代理?
、
、
、
、
我正在使用JMeter的代理记录来自移动应用程序的HTTP流量。它适用于非安全的HTTP请求,但当我尝试发出HTTPS请求时,会得到一个错误:“此服务器的证书无效”(请参见下面的屏幕快照)。 这当然是意料之中的。如果我在PC上,我只需点击“接受坏证书”(或类似的东西),但这不是我的移动应用程序的选项(例如,我正在测试amazon的应用程序)。 有没有办法让我的iPhone (或其他移动设备)接受JMeter的证书?还有其他方法可以用一个真正的移动设备来做到这一点吗? 编辑:一些答案讨论如何修改我的应用程序。我不能自己修改应用程序,所以我需要一个不需要任何应用程序修改的解决方案。 经过一些研究,
浏览 3
提问于2013-07-23
得票数 3
1
回答
网站管理面板的安全性
、
、
我正在为我的网站创建一个管理面板。我正在编码整个网站由我自己。我应该实现哪些基本的安全特性,以便只有我可以访问管理面板,而不是其他人?
浏览 0
提问于2021-07-14
得票数 0
1
回答
学习宿命的战略/结构/路线图
我目前正在教自己计算机安全和休息。我的问题是:我或多或少了解绝对基础(tcp/ip、缓冲区溢出、xss.)但在所有这些领域,我没有完全和深刻的理解的主题。我现在教自己的方法是做军事游戏,正确地了解pwnable.kr,然后我试着在练习中阅读自己,直到我能够解决它。不幸的是,在军事游戏中,通常没有好的答案或解决方案,而且当我搜索主题时,我只是对正在发生的事情做了非常肤浅的解释。 因此,我的第一个问题是:如何深入了解常见的漏洞以及如何利用这些漏洞? 我的第二个问题是,如果一个非常非结构化的方法,我觉得我错过了重要的事情。你有什么推荐的?从“我非常了解基本知识”到“我可以把我的知识应用到游戏中,并且
浏览 0
提问于2015-12-07
得票数 1
回答已采纳
1
回答
能否在网络层严格执行证书钉扎?
、
、
使用通过http与服务器交互的客户端java应用程序,是否有可能严格处理网络层上的证书钉扎?也就是说,如果证书被固定在处理客户端应用程序和服务器之间连接的负载均衡器上。 这篇文章听起来像是只适用于浏览器,而不是一个定制的应用程序。https://clouddocs.f5.com/training/community/irules/html/class2/module1/lab5.html#hpkp 据我所知(基于下面的一些链接),这是必须通过应用程序完成的事情,不能只在网络级别上完成。但我想在这里提出这个问题来证实,因为我觉得我可能还在漏掉什么东西。 https://medium.com/@z
浏览 0
提问于2019-09-11
得票数 0
2
回答
密码转储对黑客有什么用?
、
从理论上讲,我认为通过密码转储公开我的密码是不好的,因为这意味着有人可以登录我的帐户。实际上,黑客是如何使用这些垃圾的,他们是如何从中获利的?我知道他们可以使用自动化软件在无数服务上尝试这些凭据,但是: 他们发现那些凭据可以用来登录我的Facebook个人资料:为什么黑客会在意? 他们发现他们可以登录我的银行应用程序,然后他们会手动潜入做一些事情吗?
浏览 0
提问于2020-04-28
得票数 -1
回答已采纳
2
回答
私有软件的SSL方法
、
、
在私有应用程序中使用SSL证书的正确方法是什么?私底下,我的意思是我是唯一的用户,软件在我的电脑上运行。 我想在我的两个程序之间进行加密通信。我想在他们之间发送密码,所以我需要确保远程程序不是假的/被黑的。 据我所知,如果不涉及第三方,我不需要从CA获得SSL证书。 下列内容正确吗? 服务器具有私钥和自签名SSL证书. 客户端拥有服务器自签名证书的副本(它需要很好的保护)。 在握手期间,服务器将证书发送给客户端。 客户端检查证书是否相同。 客户端可以开始加密传输。 还有别的路吗?
浏览 6
提问于2015-04-20
得票数 0
1
回答
不需要中央授权的TLS替代方案?
、
、
我正在创建一个对等程序,运行在连接到其他客户端的客户端计算机上。我将使用Boost.Asio。我所知道的保护这些连接的唯一选项是使用TLS,但并不是每个客户端都有自己的证书和自签名证书显然是不安全的。还有哪些其他密码技术不需要向中央机构注册?尤其是那些易于与这些技术集成的技术,即有可编程的实现。 另外,我不确定是在这里还是在crypto.stackexchange.com上发布,但是密码似乎更多地关注于实现和设计密码学,而不是使用它。如果我发错了,请告诉我,我很乐意提出这个问题。谢谢。
浏览 0
提问于2015-01-28
得票数 1
1
回答
利用mitmproxy分析移动应用程序和iOS网络数据
、
、
我遵循了一个指南,作者将Windows PC和iPhone连接到他的家庭WiFi网络。他安装了mitmproxy,并在PC上运行mitmweb.exe。在iPhone上,他使用wifi设置,并将手动代理设置设置为PC的本地IP,并为端口设置默认端口,mitmproxy监听的默认端口是8080。 我遵循它,它适用于浏览器应用程序(在安装了mitm.it的证书之后)。它甚至适用于像“地图”这样的应用程序,但它不适用于许多其他应用程序。我无法使用App Store,它说“无法连接”。 我的问题是:这些应用程序是否检测到本地代理配置并拒绝连接?为什么他们被设成这样?我怎么能绕过它?
浏览 0
提问于2019-11-18
得票数 3
2
回答
使用X509图文验证证书
、
我已经成功地阅读了ThumbPrint of X509证书。是否可以使用拇指打印值验证证书?我只想要一个安全的服务器证书验证。 public class certificate { public static void main(String[] args) { FileInputStream is; try { is = new FileInputStream("certificate.crt"); CertificateFactory x509CertFact = Certif
浏览 0
提问于2014-03-25
得票数 1
回答已采纳
2
回答
如何使用AFNetworking比较SSL证书
、
、
、
、
此应用程序仅供私人使用,不用于生产。 我使用AFNetworking来管理https连接,但是,由于我的证书不是从CA签名的,为了使其正常工作,我必须在AFURLConnectionOperation类的标头中添加以下内容: #define _AFNETWORKING_ALLOW_INVALID_SSL_CERTIFICATES_ 1 但有了这个,我的应用程序将允许任何证书。 有没有一种方法可以只允许来自我的服务器的证书,或者将其捆绑在应用程序中,并将其与服务器在https连接中提供的证书进行比较?如果这是可能的,在安全性方面会有任何显著的优势吗? 我对安全非常陌生,我有点困惑。
浏览 0
提问于2013-05-17
得票数 8
回答已采纳
1
回答
在Android/iOS中,证书钉扎和信任存储有什么区别?
、
我正面临着证书定位的实现,经常有人问我为什么在安卓系统中有信任商店,iOS没有这样的概念。所以我需要构建标准的HPKP和Pin两个公钥。 我读过什么是证书钉扎?帖子,问自己证书钉扎和TrustStore概念之间的主要区别是什么?除了验证完整的证书而不是公钥的sha256之外,他们是否也这样做?
浏览 0
提问于2018-02-26
得票数 2
回答已采纳
2
回答
第三方根证书的可信任性如何?
、
、
、
、
最近,我尝试使用第三方供应商Telerik的Fiddler2。在解密我的网络的HTTPS流量时,它要求我在我的Windows操作系统中安装自己的根证书: 请看下面的截图: 📷 信任这类根证书安全吗?在安装这些根证书时,应采取哪些预防措施?
浏览 0
提问于2014-08-22
得票数 12
回答已采纳
1
回答
应用程序服务器的ESAPI记录器
我使用ESAPI jar进行验证。当我调用isValidInput(Context,input.trim(),ValidateConstant.APLHA_NUMERIC_TYPE,maxLength,true);或isValidInput(Context,input,ValidateConstant.NUMERIC_TYPE,maxLength,true)时,输入的特殊字符有误。然后它抛出一些类似于 org.owasp.esapi.errors.ValidationException: input: Invalid input. Please conform to regex ^[0-9]*
浏览 1
提问于2015-01-29
得票数 0
1
回答
在HttpSessionListener中设置时,春季会话中缺少的会话分布
、
在基于servlet的应用程序中,我希望使用 session Redis进行会话复制。一切都很好,但对于csrf安全,我们使用的是owasp,在该流中,会话令牌将设置在HttpSessionListener.The令牌验证时丢失。 我尝试创建独立的代码来重现这个问题,我已经创建了SampleHttpListener并为会话设置了一些属性,但是在servlet级别上看不到这些值。 请告诉我我遗漏了什么或者其他什么方法。 我在这里添加了源代码,
浏览 2
提问于2021-02-03
得票数 1
1
回答
对.NET开发人员的安全相关认证/培训
、
、
、
、
我想知道我和我们的.NET/AngularJS网络开发者团队是否有任何与编写安全代码相关的免费认证, 这样我们就可以编写安全的代码,并向客户保证他们的应用程序的开发人员是“认证的”。 我主要是寻找免费(如果没有支付也是罚款)的互联网认证。 我也做过同样的搜索(并且知道OWASP,isc2.org,sans.org),但是我不知道哪一个是免费的,还是行业最好的。 任何帮助都是非常感谢的。
浏览 0
提问于2016-09-14
得票数 -3
1
回答
Android应用程序的支付安全性
、
、
、
、
我正在开发一个应用程序,用户可以从中浏览和购买书籍。客户端可以是Android,iOS,Mac。服务器是ASP.net Web。 我知道有很多支付服务可供使用。其中之一是Authorize.net,我想我将使用它。当用户为一本书付费时,他/她将获得一个从服务器下载数据的独特链接。我想阻止其他非法检索该链接的用户下载数据。此外,我希望保持用户的支付信息的安全。 我没有安全方面的经验。所以,请给出一些如何实施的建议。谢谢。
浏览 0
提问于2012-10-23
得票数 4
回答已采纳
1
回答
如何确保我的软件连接到正确的服务器?
、
、
、
、
我有一个服务器,它用ssl证书来标识自己。证书是自签名的。 如果用户试图更换服务器并将“假”证书添加到操作系统信任的证书列表中,我希望确保软件不会发送数据。 这是我到目前为止想出来的: ServicePointManager.ServerCertificateValidationCallback += ValidateRemoteCertificate; private static bool ValidateRemoteCertificate(object sender, X509Certificate cert, X509Chain chain, SslPolicyErrors poli
浏览 0
提问于2012-06-15
得票数 3
回答已采纳
1
回答
带有SSL的Tomcat在端口443上的现代安装
、
、
、
、
在计算机课程中,我正在写,我使用Tomcat作为服务器。(学生们从零开始学习如何设置CentOS和所有东西。目前,本课程使用Tomcat在8080端口上运行。)我要回去写关于安全的部分。我希望学生学习如何设置他们的web服务器,以便在端口443上使用SSL/TLS,HTTP端口80重定向到HTTPS端口443。这应该是一个非常基本的基本配置,不是吗? 我最后一次这样做是在大约10到15年前,当时我自己编译了Apache,并将其放在Tomcat面前,使用任何连接器(我必须查看我当时的配置),购买价格高昂的SSL证书,然后手动安装它们。我敢肯定事情会有很大的改善。最近,我已经设置了Apache (
浏览 0
提问于2019-02-08
得票数 -1
1
回答
身份验证中缺少抗csrf令牌wso2的端点cookies/标头为5.9
、
、
我已经尝试了在网络cookie上启用CSRF属性的所有WSO2指南,并提交了认证端点webapp的GET方法的表单,但仍然无法达到效果。 在GET方法的响应中,我收到了authenticationendpoint的“Anti-CSRF令牌缺失”ZAP漏洞,因为它不包含响应正文的表单提交标记中的隐藏参数- csrf令牌。 引用的WSO2链接: ZAP漏洞中提供的信息: No known Anti-CSRF token [anticsrf, CSRFToken, __RequestVerificationToken, csrfmiddlewaretoken, authenticity_tok
浏览 2
提问于2020-05-26
得票数 1
1
回答
当有新的行字符时,如何匹配多行上的Golang正则表达式?
、
package main import ( "fmt" "regexp" ) func main() { r, _ := regexp.Compile(`OWASP_CSRFTOKEN:([a-zA-Z0-9\-]+)`) str := "OWASP_CSRFTOKEN:A-a-**\n**9-!OWASP_CSRFTOKEN:B-b-8-" fmt.Printf("%q\n", r.FindString(str)) } 我在试着匹配一种模式。注意\n变量中的st
浏览 16
提问于2020-07-19
得票数 1
1
回答
组织第三方消息应用程序的威胁模型
是否有任何模板或指南说明应如何记录威胁模型? 例如,基于云/第三方的即时消息服务面临什么样的威胁?你会以步幅(欺骗、篡改、否认、信息披露、DoS、提升)作为参照点吗?你需要什么样的图表? 希望获得一些总体指导,以帮助解释如何为基于第三方/云的消息传递服务生成威胁模型分析。
浏览 0
提问于2016-11-14
得票数 1
1
回答
OWASP依赖项检查和Jenkins管道
、
、
、
我试图将依赖项检查添加到我的JenkinsFile中,但没有成功。 插件安装和配置完成。 全局刀具配置 名称: Vulnerability5 自动安装(检查) 版本:依赖-检查5.2.4 pipeline { agent any tools { nodejs "node8" dependency-check "vulnerability5" } stages { stage('Install Deps') { steps { //I
浏览 3
提问于2019-12-16
得票数 2
3
回答
在nginx后面运行jasperserver :潜在的CSRF攻击
、
、
、
、
我们使用nginx进行https流量卸载,代理到在端口8080上运行的本地安装的jasperserver (5.2)。 internet ---(https/443)---> nginx ---(http/8080)---> tomcat/jasperserver 当直接访问jasperserver的端口时,一切都很好。当通过nginx访问服务时,一些功能被破坏(例如在jasperserver UI中编辑用户),jasperserver日志包含如下条目: CSRFGuard: potential cross-site request forgery (CSRF) attack th
浏览 9
提问于2013-07-29
得票数 10
回答已采纳
1
回答
应用安全体系结构框架
我正在为我正在使用的应用程序编写一个安全架构。我很难找到一个框架来完成这个任务。我可以找到许多框架,比如TOGAF和SABSA,它们可以与企业安全一起工作,但我的任务更适合于应用程序。有人用过这样的框架吗?
浏览 0
提问于2013-12-15
得票数 0
1
回答
移动应用安全
、
、
我们是否需要为那些用支持多平台编译的语言编写的应用程序(如更完整的程序)执行单独的戊out?它将带来多少价值,因为后端代码块和主要代码块是相同的,并且一些操作系统特定的配置是不同的。
浏览 0
提问于2022-05-16
得票数 2
1
回答
如何使用Java框架防止反射XSS?
、
、
我有一个在Jboss服务器下执行的应用程序。我前面有个Apache服务器。我的应用程序包含一个安全漏洞(XSS跨站点脚本)。 我想知道我必须修改代码(HTML,JavaScript,Java,.)? 如何确保我的应用程序安全?我是否设置了js框架来保护它? 是什么类型的XSS漏洞? 反射 是如何引入的,上下文是什么? 通过修改我的url引入 你在使用什么 框架? 支柱1 XSS由HTML代码执行,该代码由第三方引入并由应用程序执行。在下面的示例中,要调用添加了postscript警报(1)。它是在申请方制作的。
浏览 0
提问于2016-02-22
得票数 0
回答已采纳
1
回答
证书钉扎最佳做法或替代
、
、
、
我正在寻找在证书钉扎或替代使用的“最佳实践”。 场景:我有一个本地移动应用程序,我已经固定了证书,这样应用程序就可以在我的服务器上验证。 问题:问题出现在一年后,当证书到期时,我需要让我的所有应用程序用户用新的证书版本更新他们的应用程序,否则应用程序就不能工作了。 期望的结果:我想更新固定在移动应用程序中的证书,而不必让用户更新到不同版本的应用程序。
浏览 0
提问于2021-02-25
得票数 12
回答已采纳
2
回答
存在哪些类型的软件漏洞?
、
、
我在网上搜索了很多,没有找到任何直接回答我问题的东西。存在哪些类型的漏洞。我指的是缓冲区溢出之类的漏洞,而不是XSS或SQLi等。下面是我所知道的存在漏洞的简短列表: 缓冲区溢出(堆栈和堆) 整数溢出 格式字符串漏洞 访问控制问题 有人能在这张单子上加点什么吗?
浏览 0
提问于2014-05-03
得票数 0
回答已采纳
2
回答
org.owasp.csrfguard.CsrfGuardHttpSessionListener?:java.lang.ClassNotFoundException
、
我正在开发OWASP 3.0,但是 java.lang.ClassNotFoundException: org.owasp.csrfguard.CsrfGuardHttpSessionListener。 我把这个jar保存在lib文件夹Owasp.CsrfGuard.jar .And中,在WEB Floder .Please中保存了csrfguard.properties,检查了下面的web.xml文件以进行配置。 <listener> <listener-class>org.owasp.csrfguard.CsrfGuardServletCo
浏览 0
提问于2015-12-04
得票数 1
1
回答
了解Web应用程序中的CSRF漏洞?
、
我想了解什么是CSRF漏洞。我在我的web应用程序中使用授权系统,并找到了CSRF。 我们应该做些什么来解决这个问题? 实际上,我想为这个漏洞创建模拟,但我并不完全理解。
浏览 0
提问于2012-08-01
得票数 1
回答已采纳
3
回答
审核一个简单网站的安全效率的第一步是什么?
、
我被要求写一篇关于安全性最佳实践的第一次技术审核,以提高PHP网站的安全性。 我想知道从哪里开始?是否有著名的审计表格来分析和评估网站的安全性?一个在线免费工具来做第一次检查? 该网站是一个非常基本的PHP开发。
浏览 0
提问于2012-12-02
得票数 1
回答已采纳
2
回答
使用ESAPI 2.2.3.1获取ClassNotFoundException
、
我的代码正在使用org.owasp.esapi 2.2.0.0,但是升级到2.2.3.1之后,我得到了ClassNotFoundException。 我的密码是: Properties esapiProps = new Properties(); try { esapiProps.load( SecurityUtil.class.getResourceAsStream("/ESAPI.properties") ); } catch (IOException | NullPointerException e) { logger.log(
浏览 59
提问于2021-07-08
得票数 2
回答已采纳
3
回答
iOS TLS/SSL钉扎在Info.plist中使用NSRequiresCertificateTransparency密钥
、
、
、
、
我想保护我的应用程序免受中间人(mitm)使用SSL固定的攻击。 默认情况下,可以使用像Charles或mitmproxy这样的代理来拦截通信,并使用自签名证书对其进行解密。 经过广泛的研究,我发现了几种选择: 向NSPinnedDomains > MY_DOMAIN > NSPinnedLeafIdentities Info.plist添加的 苹果文档: 守卫广场: 优点:简单 缺点:一旦证书/私钥被更新(通常在几个月后),应用程序就无法使用了。 向NSPinnedDomains > MY_DOMAIN > NSPinnedCAIdentities I
浏览 26
提问于2021-08-16
得票数 2
1
回答
Maven无法解决项目的依赖关系:在指定的范围内org.owasp.esapi:esapi:jar:[2.0,3]没有可用的版本
、
、
、
、
在把这个问题标记为重复之前,让我告诉你这个问题有点不同。 我有一个包含三个模块的项目,即-ejb、-ear和-web on NetBeans。我目前正在-web模块上工作,直到昨晚,一切都很好,我做了一个工作项目的git commit,然后我在我的项目上做了一个清理,并在我的项目上构建了,因为我的互联网连接失败了。由于我使用的是来自OWASP的ESAPI,所以每次构建时都需要下载一些依赖项,而且由于我的internet连接中断,它无法构建。 今天,当我尝试使用一个可工作的internet连接进行清理和构建时,-web模块给出了有关maven依赖项的错误。 未能在项目Papercraft-we
浏览 1
提问于2016-05-26
得票数 1
回答已采纳
1
回答
Telerik RadTabStrip + OWASP安全异常
、
在这里有一个日益严重的问题,任何帮助都是很好的。基本上,我们的一个客户加强了他们的安全性并实现了OWASP (owasp.org)。现在,我们现有的一些网站功能在回发时会返回一个安全冲突。我将其中一个主要问题缩小到了Telerik RadTabStrip。一旦包含RadTabStrip条带的页面回发,OWASP就会返回一个安全冲突。不幸的是,我们无法访问日志,客户端给了我们一些代码片段,但它们似乎与SQL注入相关,也与视图状态的模式匹配有关。 然后,我创建了一个带有4个RadTab/RadPageViews的RadTabStrip的空白页面,每个都包含字母表中的一个字母和一个可以回帖的按钮。单
浏览 1
提问于2012-07-10
得票数 0
1
回答
需要SQL注入文档吗?
、
我现在正在努力学习SQL注入&我正在寻找好的教程。 有推荐的书面或视频教程吗?
浏览 0
提问于2014-08-07
得票数 0
回答已采纳
1
回答
CSRFGuard中的NPE
、
、
我想保护我的应用程序不受csrf的影响,所以我添加了owasp.csrf.jar并按照描述的配置了我的应用程序,然后我用csrf令牌标记将隐藏字段添加到我的表单中,如下所示: <input type="hidden" name="<csrf:token-name/>" value="<csrf:token-value/>" /> 但是当我的页面呈现时,我在TokenNameTag.java中得到了 我错过了什么? 更新 堆叠痕迹: 2013-04-15 10:46:49,985 ERROR [org.apach
浏览 4
提问于2013-04-15
得票数 4
4
回答
与安全相关的网站
有哪些最好的计算机安全基础网站? SSL、HTTPS、PKI、认证/授权、TLS、SAML、漏洞等
浏览 6
提问于2009-07-20
得票数 1
扫码
添加站长 进交流群
领取专属
10元无门槛券
手把手带您无忧上云
相关
资讯
黑客游戏 Owasp juice shop(三)
OWASP ZAP 一款扫描工具
OWASP发布威胁建模工具Threat Dragon桌面版
2017 OWASP十大关键Web应用安全风险简析
年轻人千万不要写代码,基于OWASP Top 10的代码安全
热门
标签
更多标签
云服务器
ICP备案
对象存储
腾讯会议
实时音视频
活动推荐
运营活动
广告
关闭
领券