扫二维码与项目经理沟通
我们在微信上24小时期待你的声音
解答本文疑问/技术咨询/运营咨询/技术建议/互联网交流
接入微信城市服务,业务方需确保功能安全性。

XSS
SQL注入
上传漏洞
Struts2
历史上Struts2框架出过多个高危漏洞,这些漏洞足以黑掉一个网站,要尽量使用最新版本
信息泄漏
登录安全
会话安全
公众号开发中通常将openid作为用户身份标识,使用openid时要将openid设置到cookie中不要拼接到URL中例如http://www.qq.com/getuser?code=aaaaaa
管理页面
Tomcat、jboss、weblogic等管理页面可以做以下加个方面的安全策略
使用白名单的方式限制可以登录的IP
如果不使用这些管理界面直接删掉
平行权限问题
像订单等场景需要格外注意平行权限问题,例如order?Id=111,是否order?Id=112就可以看到其他的订单。对于这种情况的防御,可以加入校验参数,order?Id=111&sign=hash(字符串常量+id)
支付金额问题

我们在微信上24小时期待你的声音
解答本文疑问/技术咨询/运营咨询/技术建议/互联网交流