白帽子讲Web安全(纪念版)

白帽子讲Web安全(纪念版)

将带你走Web安全的世界,让你了解Web安全的方方面面

暂无评价综合评分的显示会考虑用户真实性等多项因素,每部作品出现综合评分的时间不定。

作品简介

互联网时代的数据安全与个人隐私受到前所未有的挑战,各种新奇的攻击技术层出不穷。如何才能更好地保护我们的数据?《白帽子讲Web 安全(纪念版)》将带你走进Web 安全的世界,让你了解Web 安全的方方面面。黑客不再神秘,攻击技术原来如此,小网站也能找到适合自己的安全道路。大公司如何做安全,为什么要选择这样的方案呢?在《白帽子讲Web 安全(纪念版)》中都能找到答案。详细的剖析,让你不仅能“知其然”,更能“知其所以然”。

《白帽子讲Web 安全(纪念版)》根据安全宝副总裁吴翰清之前在顶级互联网公司若干年的实际工作经验而写成,在解决方案上具有极强的可操作性;深入分析诸多错误的方法及误区,对安全工作者有很好的参考价值;对安全开发流程与运营的介绍,同样具有深刻的行业指导意义。《纪念版》与前版内容相同,仅为纪念原作以多种语言在全球发行的特殊版本,请读者按需选用。

吴翰清,国内著名安全组织Ph4nt0m的创始人,精通各种攻与防御技术。2005年加阿里巴巴(中国)有限公司,2007年成为阿里巴巴年轻的专家。先后完成阿里巴巴、淘宝、支付宝的安全评估与安全体系建设工作。主导了阿里巴巴的安全发流程建设工作,在应用安全领域内有丰富的经验。现任阿里巴巴安全架构师,负责全集团WEB安全工作以及云计算安全。

作品目录

  1. 序言
  2. 前言
  3. 第一篇 世界观安全
  4. 第1章 我的安全世界观
  5. 1.1 Web安全简史
  6. 1.2 黑帽子,白帽子
  7. 1.3 返璞归真,揭秘安全的本质
  8. 1.4 破除迷信,没有银弹
  9. 1.5 安全三要素
  10. 1.6 如何实施安全评估
  11. 1.7 白帽子兵法
  12. 1.8 小结
  13. (附)谁来为漏洞买单?
  14. 第二篇 客户端脚本安全
  15. 第2章 浏览器安全
  16. 2.1 同源策略
  17. 2.2 浏览器沙箱
  18. 2.3 恶意网址拦截
  19. 2.4 高速发展的浏览器安全
  20. 2.5 小结
  21. 第3章 跨站脚本攻击(XSS)
  22. 3.1 XSS简介
  23. 3.2 XSS攻击进阶
  24. 3.3 XSS的防御
  25. 3.4 小结
  26. 第4章 跨站点请求伪造(CSRF)
  27. 4.1 CSRF简介
  28. 4.2 CSRF进阶
  29. 4.3 CSRF的防御
  30. 4.4 小结
  31. 第5章 点击劫持(ClickJacking)
  32. 5.1 什么是点击劫持
  33. 5.2 Flash点击劫持
  34. 5.3 图片覆盖攻击
  35. 5.4 拖拽劫持与数据窃取
  36. 5.5 ClickJacking 3.0:触屏劫持
  37. 5.6 防御ClickJacking
  38. 5.7 小结
  39. 第6章 HTML 5安全
  40. 6.1 HTML 5新标签
  41. 6.2 其他安全问题
  42. 6.3 小结
  43. 第三篇 服务器端应用安全
  44. 第7章 注入攻击
  45. 7.1 SQL注入
  46. 7.2 数据库攻击技巧
  47. 7.3 正确地防御SQL注入
  48. 7.4 其他注入攻击
  49. 7.5 小结
  50. 第8章 文件上传漏洞
  51. 8.1 文件上传漏洞概述
  52. 8.2 功能还是漏洞
  53. 8.3 设计安全的文件上传功能
  54. 8.4 小结
  55. 第9章 认证与会话管理
  56. 9.1 Who am I?
  57. 9.2 密码的那些事儿
  58. 9.3 多因素认证
  59. 9.4 Session与认证
  60. 9.5 Session Fixation攻击
  61. 9.6 Session保持攻击
  62. 9.7 单点登录(SSO)
  63. 9.8 小结
  64. 第10章 访问控制
  65. 10.1 What Can I Do?
  66. 10.2 垂直权限管理
  67. 10.3 水平权限管理
  68. 10.4 OAuth简介
  69. 10.5 小结
  70. 第11章 加密算法与随机数
  71. 11.1 概述
  72. 11.2 Stream Cipher Attack
  73. 11.3 WEP破解
  74. 11.4 ECB模式的缺陷
  75. 11.5 Padding Oracle Attack
  76. 11.6 密钥管理
  77. 11.7 伪随机数问题
  78. 11.8 小结
  79. (附)Understanding MD5 Length Extension Attack
  80. 第12章 Web框架安全
  81. 12.1 MVC框架安全
  82. 12.2 模板引擎与XSS防御
  83. 12.3 Web框架与CSRF防御
  84. 12.4 HTTP Headers管理
  85. 12.5 数据持久层与SQL注入
  86. 12.6 还能想到什么
  87. 12.7 Web框架自身安全
  88. 12.8 小结
  89. 第13章 应用层拒绝服务攻击
  90. 13.1 DDOS简介
  91. 13.2 应用层DDOS
  92. 13.3 验证码的那些事儿
  93. 13.4 防御应用层DDOS
  94. 13.5 资源耗尽攻击
  95. 13.6 一个正则引发的血案:ReDOS
  96. 13.7 小结
  97. 第14章 PHP安全
  98. 14.1 文件包含漏洞
  99. 14.2 变量覆盖漏洞
  100. 14.3 代码执行漏洞
  101. 14.4 定制安全的PHP环境
  102. 14.5 小结
  103. 第15章 Web Server配置安全
  104. 15.1 Apache安全
  105. 15.2 Nginx安全
  106. 15.3 jBoss远程命令执行
  107. 15.4 Tomcat远程命令执行
  108. 15.5 HTTP Parameter Pollution
  109. 15.6 小结
  110. 第16章 互联网业务安全
  111. 16.1 产品需要什么样的安全
  112. 16.2 业务逻辑安全
  113. 16.3 账户是如何被盗的
  114. 16.4 互联网的垃圾
  115. 16.5 关于网络钓鱼
  116. 16.6 用户隐私保护
  117. 16.7 小结
  118. (附)麻烦的终结者
  119. 第17章 安全开发流程(SDL)
  120. 17.1 SDL简介
  121. 17.2 敏捷SDL
  122. 17.3 SDL实战经验
  123. 17.4 需求分析与设计阶段
  124. 17.5 开发阶段
  125. 17.6 测试阶段
  126. 17.7 小结
  127. 第18章 安全运营
  128. 18.1 把安全运营起来
  129. 18.2 漏洞修补流程
  130. 18.3 安全监控
  131. 18.4 入侵检测
  132. 18.5 紧急响应流程
  133. 18.6 小结
  134. (附)谈谈互联网企业安全的发展方向