<output id="qn6qe"></output>

    1. <output id="qn6qe"><tt id="qn6qe"></tt></output>
    2. <strike id="qn6qe"></strike>

      亚洲 日本 欧洲 欧美 视频,日韩中文字幕有码av,一本一道av中文字幕无码,国产线播放免费人成视频播放,人妻少妇偷人无码视频,日夜啪啪一区二区三区,国产尤物精品自在拍视频首页,久热这里只有精品12


      本文基于微信開發者平臺發布的文章,增加了一些自己的思考。

      背景:
      小程序的業務接口在開發過程中如果不考慮安全,那么容易有安全漏洞,導致個人信息及隱私泄露風險。

      本文主要記錄一些業務邏輯類的漏洞,這類漏洞有兩個特點:

      1. 不好自動化掃描出來;
      2. 比較常見;

      開發原則

      建議開發者在應用開發環節中始終基于以下原則:

      • 互不信任原則: 不要信任用戶提交的數據,包括第三方系統提供的數據,必要的數據必須放在后臺校驗。
      • 最小權限原則: 代碼、模塊等只擁有可以完成任務的最小權限,不賦予不必要的權限。
      • 禁止明文保存用戶敏感數據: 需進行安全的加密,避免拖庫。
      • 接口鑒權: 除登錄接口之外,應對所有非公開接口進行鑒權,并記錄詳細日志用于追溯。
      • 小程序代碼(不包括云函數代碼)跟傳統 Web 應用的前端代碼類似,可被外部獲取及進行反混淆,重要業務邏輯應放在后臺代碼或云函數中進行。
      • 后臺接口調用以及云函數調用,必須進行有效的身份鑒權。

      漏洞類型——越權

      這種漏洞暫時沒有辦法自動檢測,屬于業務邏輯漏洞,比較費人。
      image
      3. 未授權

      部分小程序因業務屬于公開信息,所以未設置登錄授權檢查。導致該接口會被黑灰產利用,進行信息倒賣、信息監控等惡意行為。

      用戶可以不通過登錄直接通過訂單 ID、手機號、車牌等信息訪問詳細信息。

      漏洞類型——信息泄露

      這種漏洞暫時沒有辦法自動檢測,屬于業務邏輯漏洞,比較費人。
      image

      漏洞類型——爬蟲遍歷

      這種漏洞暫時沒有辦法自動檢測,屬于業務邏輯漏洞,比較費人。
      image

      漏洞類型——授權用戶信息變更不跟進

      這種屬于設計上漏洞,可能從開始就沒設計好,用戶注銷、用戶更新后,用戶的資料后續要怎么處理。

      風險識別
      開發者通過微信小程序 API,經過用戶明確同意獲取了用戶資料,當遇到用戶資料過期、用戶主動撤銷、用戶注銷賬號等情況時,開發者需對先前獲取的用戶資料及時清理,依規及時履行相應個人信息保護義務,保護用戶權益。

      處理建議
      開發者需要設置「消息推送服務器配置」,及時接收微信平臺關于授權信息的通知并處理;

      https://developers.weixin.qq.com/miniprogram/security/basic/listen.html

      漏洞類型——注入類

      注入類漏洞現在都可以自動檢測了,主要看看他建議的修復方式就好。

      SQL注入
      image

      處理建議

      • 使用數據庫提供的參數化查詢來進行數據庫操作,不允許直接通過拼接字符串的方式來合成 SQL 語句。

      • 如果存在部分情況需要通過拼接的方式來合成 SQL ,拼接的變量必須要經過處理:「對于整數,需要判斷變量是否為整數類型;對于字符串,需要對單引號、雙引號等做轉義處理」

      • 避免 Web 應用顯示 SQL 的報錯信息。

      • 保證 Web 應用里每一數據層的編碼統一。

      命令注入
      image

      處理建議

      • 對用戶輸入的數據(如 ;、|、&等)進行過濾或轉義。

      • 不要信任前端(WEB、小程序)發送請求的任何內容,所有參數都進行類型驗證,避免直接使用前端傳遞的命令去執行。

      漏洞類型——上傳、下載類

      這樣類漏洞現在也可以自動檢測了,主要看看他建議的修復方式就好。

      image

      處理建議

      • 正確解析上傳文件的文件類型,通過白名單的方式限制可上傳的文件類型;
      • 后臺檢查文件二進制頭;
      • 上傳文件應該和后臺運行程序服務器隔離;
      • 上傳文件目錄不允許有可寫、可執行權限;

      image
      處理建議

      • 正確限制可下載文件所在的目錄范圍;

      • 通過指定文件 id 的方式來查找下載對應的文件;

      Reference

      @開發者,這些漏洞你一定要看!
      https://mp.weixin.qq.com/s/BSphYEjQb1PCHKW4qTGWXg

      小程序安全指引
      image
      https://developers.weixin.qq.com/miniprogram/security/basic/risk.html

      posted on 2025-01-21 16:41  Mysticbinary  閱讀(344)  評論(0)    收藏  舉報



      主站蜘蛛池模板: 久久综合九色综合久桃花| 欧美寡妇xxxx黑人猛交| 日韩高清福利视频在线观看| 秋霞无码久久久精品| 久久国产自拍一区二区三区| 在线观看国产午夜福利片| 四虎在线永久免费看精品| 大洼县| 国产拗精品一区二区三区| 久久人与动人物a级毛片| 日本老熟女一二三区视频| 亚洲欧美人成网站在线观看看| 国产欧美日韩精品丝袜高跟鞋| 欧美videos粗暴| 欧美不卡无线在线一二三区观| 国产人妻大战黑人20p| 欧美zoozzooz性欧美| 九九热热久久这里只有精品| 亚洲精品天堂一区二区| 中文字幕av无码不卡| 欧美亚洲精品中文字幕乱码 | 国产视色精品亚洲一区二区| 亚洲欧美日韩综合久久| 国产精品爽黄69天堂a| 亚洲综合国产激情另类一区| 男女性高爱潮免费网站| 国产亚洲精品成人av在线| 亚洲日韩中文字幕在线播放| 国产精品一区二区三区av| 丁香婷婷色综合激情五月| 扒开女人内裤猛进猛出免费视频| 亚洲一区二区国产av| 日韩欧美不卡一卡二卡3卡四卡2021免费| 国产精品成人免费视频网站京东| jk白丝喷浆| 亚洲欧洲日产国无高清码图片| 精品国产成人国产在线观看| 成人无码区在线观看| 中文熟妇人妻av在线| 国产粉嫩美女一区二区三| 日韩精品人妻av一区二区三区|