Web应用安全权威指南

德丸浩

出版时间

2014-10-01

ISBN

9787115370471

评分

★★★★★

标签

web编程

AI导读
核心看点
  • 系统讲解HTTP、会话管理及同源策略等Web安全基础原理
  • 深入剖析SQL注入、XSS、CSRF等常见漏洞原理与防御方案
  • 提供虚拟机实验环境,支持读者动手复现漏洞并验证对策
适合谁读
  • Web应用开发人员,特别是需要关注代码安全的工程师
  • 从事安全测试、渗透测试及相关信息安全工作的专业人员
  • 希望系统建立Web安全知识体系的初学者与运维人员
读前提醒
  • 建议配合书中提供的虚拟机环境进行实操,加深理解
  • 内容涵盖广泛但部分较基础,资深读者可重点查阅漏洞章节
  • 关注输入校验、输出转义等具体防御代码示例与最佳实践
读者共识
  • 内容全面且脉络清晰,是Web安全领域公认的权威入门指南
  • 偏重防御策略与原理讲解,适合打基础而非钻研高级攻击技巧
  • 讲解深入浅出,虽篇幅较长,但对构建安全开发意识极有帮助

本导读基于书籍简介、目录、原文摘录、短评和书评生成,不等同于全文精读。

精彩摘录
  • "未指定Domain属性时,Cookie只被发送至生成它的服务器。换言之,未指定Domain属性的Cookie发送范围最小,最安全。 设置了Secure属性的Cookie尽在SSL传输的情况下能够被发送给服务器。而未设置安全属性的Cookie则无关是否为SSL传输,都会被发送。 设置了HttpOnly属性也无法彻底抵御跨站脚本攻击,但是能加大攻击的难度。"
  • "同源策略(Same Origin Policy)是禁止Javascript进行跨站访问的安全策略。它也是浏览器的沙盒环境所提供的一项制约。 严格来说,“同源”需满足以下全部条件。 - URL的主机(FQDN: Full Qualified Dmoain Name,全称域名)一致。 - Schema(协议)一致。 - 端口号一致。"
  • "X-FRAME-OPTIONS是微软公司提出的一种限制frame和iframe访问权限的方案…… X-FRAME-OPTIONS被定义在相应头信息中,值为DENY(拒绝)或者SAMEORIGIN(仅限同源)。指定了DENY的相应将不能显示在frame等的内层中,而SAMEORIGIN的\\ 情况下则仅当与地址栏上显示的域名为同源时才能够被显示。"
作者简介
德丸 浩 2008年创立HASH咨询公司,任董事长。主要从事网络安全性的诊断与咨询工作,并在工作之余通过博客普及网络安全知识。兼任KYOCERA Communication Systems股份有限公司技术顾问、独立行政法人信息处理推进机构(IPA)兼职研究员。Twitter ID为@ockeghem。 赵文 程序员,Ruby 语言爱好者。图灵电子书《关于 mruby 的一切》译者。个人博客: http://zhaowen.me 刘斌 程序员,关注于后台开发,Java/Ruby爱好者。个人主页:http://liubin.org
目录
第1章 什么是 web应用的安全隐患  1
1-1 安全隐患即“能用于作恶的bug”  2
1-2 为什么存在安全隐患会有问题  3
经济损失  3
法律要求  3

显示全部
用户评论
比较实用,不过暂时没用上。
这书也是别人推荐来读的,当时也的确被封面上的‘在虚拟机上体验攻击流程’吸引了。读完一遍后的感受是,这本书的确是偏防御的,涵盖的面比较广,对于每种安全问题都给了应对策略,不过所谓的‘攻击流程’这个就有点言过其实了,无非就是给几段有安全漏洞的php代码,然后进入存在该恶意代码的网站体验下后果(该网站的服务器位于虚拟机中)然后分析下就完事了,没有让我感受到那种实战的快感
好书,得再翻几遍;从“除了自己,谁都不可信”发展到“自己都不可信”。
入门级好书
首先肯定是本很好的入门书,然后才是好啰嗦啊。
很全面,但是比较零碎繁杂、不深入。
入门级。对整体有一个系统的了解,讲到的点都讲的很清楚。
日本师傅的工匠精神可谓有以致之,本书非常全面,把web安全的框架都展开来讲得很清楚了 缺点嘛,太厚,做笔记的话,效率就高不起来。 不过管他的,最重要的是学东西嘛 读完了,不错
下载
收藏