[ 收藏 ] [ 繁体中文 ]  
臺灣貨到付款、ATM、超商、信用卡PAYPAL付款,4-7個工作日送達,999元臺幣免運費   在線留言 商品價格為新臺幣 
首頁 電影 連續劇 音樂 圖書 女裝 男裝 童裝 內衣 百貨家居 包包 女鞋 男鞋 童鞋 計算機周邊

商品搜索

 类 别:
 关键字:
    

商品分类

  •  管理

     一般管理学
     市场/营销
     会计
     金融/投资
     经管音像
     电子商务
     创业企业与企业家
     生产与运作管理
     商务沟通
     战略管理
     商业史传
     MBA
     管理信息系统
     工具书
     外文原版/影印版
     管理类职称考试
     WTO
     英文原版书-管理
  •  投资理财

     证券/股票
     投资指南
     理财技巧
     女性理财
     期货
     基金
     黄金投资
     外汇
     彩票
     保险
     购房置业
     纳税
     英文原版书-投资理财
  •  经济

     经济学理论
     经济通俗读物
     中国经济
     国际经济
     各部门经济
     经济史
     财政税收
     区域经济
     统计 审计
     贸易政策
     保险
     经济数学
     各流派经济学说
     经济法
     工具书
     通货膨胀
     财税外贸保险类考试
     英文原版书-经济
  •  社会科学

     语言文字
     社会学
     文化人类学/人口学
     新闻传播出版
     社会科学总论
     图书馆学/档案学
     经典名家作品集
     教育
     英文原版书-社会科学
  •  哲学

     哲学知识读物
     中国古代哲学
     世界哲学
     哲学与人生
     周易
     哲学理论
     伦理学
     哲学史
     美学
     中国近现代哲学
     逻辑学
     儒家
     道家
     思维科学
     马克思主义哲学
     经典作品及研究
     科学哲学
     教育哲学
     语言哲学
     比较哲学
  •  宗教

  •  心理学

  •  古籍

  •  文化

  •  历史

     历史普及读物
     中国史
     世界史
     文物考古
     史家名著
     历史地理
     史料典籍
     历史随笔
     逸闻野史
     地方史志
     史学理论
     民族史
     专业史
     英文原版书-历史
     口述史
  •  传记

  •  文学

  •  艺术

     摄影
     绘画
     小人书/连环画
     书法/篆刻
     艺术设计
     影视/媒体艺术
     音乐
     艺术理论
     收藏/鉴赏
     建筑艺术
     工艺美术
     世界各国艺术概况
     民间艺术
     雕塑
     戏剧艺术/舞台艺术
     艺术舞蹈
     艺术类考试
     人体艺术
     英文原版书-艺术
  •  青春文学

  •  文学

     中国现当代随笔
     文集
     中国古诗词
     外国随笔
     文学理论
     纪实文学
     文学评论与鉴赏
     中国现当代诗歌
     外国诗歌
     名家作品
     民间文学
     戏剧
     中国古代随笔
     文学类考试
     英文原版书-文学
  •  法律

     小说
     世界名著
     作品集
     中国古典小说
     四大名著
     中国当代小说
     外国小说
     科幻小说
     侦探/悬疑/推理
     情感
     魔幻小说
     社会
     武侠
     惊悚/恐怖
     历史
     影视小说
     官场小说
     职场小说
     中国近现代小说
     财经
     军事
  •  童书

  •  成功/励志

  •  政治

  •  军事

  •  科普读物

  •  计算机/网络

     程序设计
     移动开发
     人工智能
     办公软件
     数据库
     操作系统/系统开发
     网络与数据通信
     CAD CAM CAE
     计算机理论
     行业软件及应用
     项目管理 IT人文
     计算机考试认证
     图形处理 图形图像多媒体
     信息安全
     硬件
     项目管理IT人文
     网络与数据通信
     软件工程
     家庭与办公室用书
  •  建筑

  •  医学

     中医
     内科学
     其他临床医学
     外科学
     药学
     医技学
     妇产科学
     临床医学理论
     护理学
     基础医学
     预防医学/卫生学
     儿科学
     医学/药学考试
     医院管理
     其他医学读物
     医学工具书
  •  自然科学

     数学
     生物科学
     物理学
     天文学
     地球科学
     力学
     科技史
     化学
     总论
     自然科学类考试
     英文原版书-自然科学
  •  工业技术

     环境科学
     电子通信
     机械/仪表工业
     汽车与交通运输
     电工技术
     轻工业/手工业
     化学工业
     能源与动力工程
     航空/航天
     水利工程
     金属学与金属工艺
     一般工业技术
     原子能技术
     安全科学
     冶金工业
     矿业工程
     工具书/标准
     石油/天然气工业
     原版书
     武器工业
     英文原版书-工业技
  •  农业/林业

  •  外语

  •  考试

  •  教材

  •  工具书

  •  中小学用书

  •  中小学教科书

  •  动漫/幽默

  •  烹饪/美食

  •  时尚/美妆

  •  旅游/地图

  •  家庭/家居

  •  亲子/家教

  •  两性关系

  •  育儿/早教

     保健/养生
     体育/运动
     手工/DIY
     休闲/爱好
     英文原版书
     港台图书
     研究生
     工学
     公共课
     经济管理
     理学
     农学
     文法类
     医学
  • Web安全防護指南:基礎篇
    該商品所屬分類:計算機/網絡 -> 信息安全
    【市場價】
    872-1264
    【優惠價】
    545-790
    【作者】 蔡晶晶 
    【所屬類別】 圖書  計算機/網絡  信息安全 
    【出版社】機械工業出版社 
    【ISBN】9787111587767
    【折扣說明】一次購物滿999元台幣免運費+贈品
    一次購物滿2000元台幣95折+免運費+贈品
    一次購物滿3000元台幣92折+免運費+贈品
    一次購物滿4000元台幣88折+免運費+贈品
    【本期贈品】①優質無紡布環保袋,做工棒!②品牌簽字筆 ③品牌手帕紙巾
    版本正版全新電子版PDF檔
    您已选择: 正版全新
    溫馨提示:如果有多種選項,請先選擇再點擊加入購物車。
    *. 電子圖書價格是0.69折,例如了得網價格是100元,電子書pdf的價格則是69元。
    *. 購買電子書不支持貨到付款,購買時選擇atm或者超商、PayPal付款。付款後1-24小時內通過郵件傳輸給您。
    *. 如果收到的電子書不滿意,可以聯絡我們退款。謝謝。
    內容介紹



    開本:16開
    紙張:膠版紙
    包裝:平裝-膠訂

    是否套裝:否
    國際標準書號ISBN:9787111587767
    作者:蔡晶晶

    出版社:機械工業出版社
    出版時間:2022年07月 

        
        
    "

    內容簡介
    web安全與防護技術是當前安全界關注的熱點,本書嘗試針對各類漏洞的攻防技術進行體繫化整理,從漏洞的原理到整體攻防技術演進過程進行詳細講解,從而形成對漏洞和web安全的體繫化的認識。本書包括五個部分,部分為基礎知識,這些知識對Web攻防技術理解有著極大幫助。第二部分重點講解各類基本漏洞的原理及攻防技術對抗方法,並針對個漏洞的測試方法及防護思路進行整理。第三部分重點講解Web應用的業務邏輯層面安全,但由於各類Web應用的不同,因此重點通過Web應用的用戶管理功能入手,講解在用戶權限的獲取、分配、利用方面的各項細節問題。第四部分從Web應用整體視角提供攻防對抗過程中的技術細節,這在實際運維過程中有很大的作用。第五部分介紹Web安全防護體繫建設的基本方法,包含常見的防護設備、Web防護體繫建議、滲透測試方法及快速代碼審計實踐,深入了解在Web安全防護體繫中的各部分基礎內容及開展方式。
    目錄
    推薦序
    前言
    部分基礎知識
    第1章Web安全基礎 2
    1.1Web安全的核心問題 2
    1.2HTTP協議概述 5
    1.2.1HTTP請求頭的內容 6
    1.2.2HTTP協議響應頭的內容 9
    1.2.3URL的基本格式 11
    1.3HTTPS協議的安全性分析 12
    1.3.1HTTPS協議的基本概念 13
    1.3.2HTTPS認證流程 14
    1.3.3HTTPS協議的特點總結 16
    1.4Web應用中的編碼與加密 16推薦序
    前言
    部分基礎知識
    第1章Web安全基礎 2
    1.1Web安全的核心問題 2
    1.2HTTP協議概述 5
    1.2.1HTTP請求頭的內容 6
    1.2.2HTTP協議響應頭的內容 9
    1.2.3URL的基本格式 11
    1.3HTTPS協議的安全性分析 12
    1.3.1HTTPS協議的基本概念 13
    1.3.2HTTPS認證流程 14
    1.3.3HTTPS協議的特點總結 16
    1.4Web應用中的編碼與加密 16
    1.4.1針對字符的編碼 16
    1.4.2傳輸過程的編碼 18
    1.4.3Web繫統中的加密措施 20
    1.5本章小結 22
    第二部分網絡攻擊的基本防護方法
    第2章XSS攻擊 24
    2.1XSS攻擊的原理 24
    2.2XSS攻擊的分類 25
    2.2.1反射型XSS 26
    2.2.2存儲型XSS 26
    2.2.3基於DOM的XSS 26
    2.3XSS攻擊的條件 26
    2.4漏洞測試的思路 27
    2.4.1基本測試流程 28
    2.4.2XSS進階測試方法 30
    2.4.3測試流程總結 40
    2.5XSS攻擊的利用方式 40
    2.5.1竊取Cookie 40
    2.5.2網絡釣魚 42
    2.5.3竊取客戶端信息 44
    2.6XSS漏洞的標準防護方法 45
    2.6.1過濾特殊字符 45
    2.6.2使用實體化編碼 50
    2.6.3HttpOnly 52
    2.7本章小結 52
    第3章請求偽造漏洞與防護 53
    3.1CSRF攻擊 54
    3.1.1CSRF漏洞利用場景 58
    3.1.2針對CSRF的防護方案 58
    3.1.3CSRF漏洞總結 61
    3.2SSRF攻擊 61
    3.2.1SSRF漏洞利用場景 62
    3.2.2針對SSRF的防護方案 65
    3.2.3SSRF漏洞總結 66
    3.3本章小結 66
    第4章SQL注入 67
    4.1SQL注入攻擊的原理 67
    4.2SQL注入攻擊的分類 72
    4.3回顯注入攻擊的流程 72
    4.3.1SQL手工注入的思路 73
    4.3.2尋找注入點 73
    4.3.3通過回顯位確定字段數 74
    4.3.4注入並獲取數據 76
    4.4盲注攻擊的流程 78
    4.4.1尋找注入點 79
    4.4.2注入獲取基本信息 81
    4.4.3構造語句獲取數據 84
    4.5常見防護手段及繞過方式 86
    4.5.1參數類型檢測及繞過 86
    4.5.2參數長度檢測及繞過 88
    4.5.3危險參數過濾及繞過 90
    4.5.4針對過濾的繞過方式彙總 95
    4.5.5參數化查詢 99
    4.5.6常見防護手段總結 100
    4.6本章小結 101
    第5章文件上傳攻擊 102
    5.1上傳攻擊的原理 103
    5.2上傳的標準業務流程 103
    5.3上傳攻擊的條件 106
    5.4上傳檢測繞過技術 107
    5.4.1客戶端JavaScript檢測及繞過 107
    5.4.2服務器端MIME檢測及繞過 110
    5.4.3服務器端文件擴展名檢測及繞過 113
    5.4.4服務器端文件內容檢測及繞過 118
    5.4.5上傳流程安全防護總結 122
    5.5文件解析攻擊 123
    5.5.1.htaccess攻擊 123
    5.5.2Web服務器解析漏洞攻擊 125
    5.6本章小結 127
    第6章Web木馬的原理 128
    6.1Web木馬的特點 129
    6.2一句話木馬 130
    6.2.1一句話木馬的原型 130
    6.2.2一句話木馬的變形技巧 131
    6.2.3安全建議 135
    6.3小馬與大馬 136
    6.3.1文件操作 137
    6.3.2列舉目錄 139
    6.3.3端口掃描 139
    6.3.4信息查看 140
    6.3.5數據庫操作 142
    6.3.6命令執行 143
    6.3.7批量掛馬 144
    6.4本章小結 145
    第7章文件包含攻擊 146
    7.1漏洞原理 146
    7.2服務器端功能實現代碼 147
    7.3漏洞利用方式 148
    7.3.1上傳文件包含 148
    7.3.2日志文件包含 148
    7.3.3敏感文件包含 150
    7.3.4臨時文件包含 151
    7.3.5PHP封裝協議包含 151
    7.3.6利用方式總結 151
    7.4防護手段及對應的繞過方式 152
    7.4.1文件名驗證 152
    7.4.2路徑限制 154
    7.4.3中間件安全配置 156
    7.5本章小結 158
    第8章命令執行攻擊與防御 159
    8.1遠程命令執行漏洞 159
    8.1.1利用繫統函數實現遠程命令
    執行 159
    8.1.2利用漏洞獲取webshell 163
    8.2繫統命令執行漏洞 167
    8.3有效的防護方案 169
    8.3.1禁用部分繫統函數 169
    8.3.2嚴格過濾關鍵字符 169
    8.3.3嚴格限制允許的參數類型 169
    8.4本章小結 170
    第三部分業務邏輯安全
    第9章業務邏輯安全風險存在的前提 172
    9.1用戶管理的基本內容 173
    9.2用戶管理涉及的功能 174
    9.3用戶管理邏輯的漏洞 175
    9.4本章小結 176
    第10章用戶管理功能的實現 177
    10.1客戶端保持方式 177
    10.1.1Cookie 178
    10.1.2Session 179
    10.1.3特定應用環境實例 180
    10.2用戶基本登錄功能實現及安全情況分析 186
    10.3本章小結 189
    第11章用戶授權管理及安全分析 190
    11.1用戶注冊階段安全情況 191
    11.1.1用戶重復注冊 191
    11.1.2不校驗用戶注冊數據 192
    11.1.3無法阻止的批量注冊 193
    11.2用戶登錄階段的安全情況 194
    11.2.1明文傳輸用戶名/密碼 194
    11.2.2用戶憑證(用戶名/密碼)可被暴力破解 198
    11.2.3密碼 199
    11.2.4登錄過程中的安全問題及防護手段彙總 202
    11.3密碼找回階段的安全情況 203
    11.3.1驗證步驟可跳過 204
    11.3.2平行越權 205
    前言
    一、為什麼要寫這本書
    隨著網絡的普及,人們的工作、生活已經與網絡深度融合。Web繫統由於其高度可定制的特點,非常適合承載現有的互聯網應用。目前,大量在線應用網站的出現和使用也印證了這一點。我們每個人每天都會打開各種網站搜索自己感興趣的內容或使用某一個應用,其中每個站點的功能各不相同,業務流程也各自獨立,並且站點功能及版本的迭代、更新速度非常快。同時,由於大量Web應用功能及版本的快速更新,也導致各類新型Web安全問題不斷出現。盡管Web安全問題的表現形式各異,但深入分析各類安全問題的成因會發現,這些安全問題有一定的共性並能通過相關的網絡安全技術來加以防御和解決。
    反觀Web安全的學習過程,由於Web安全攻防涉及的技術、工具繁多,安全問題也表現出各種復雜的形式,學習者很容易被這些表像混淆,進入“隻見樹木不見森林”的誤區,無法快速成長。因此,本書作者基於多年的安全研究、教學、工程實踐經驗,以幫助讀者建立知識體繫為目標,通過原理、方法、代碼、實踐的層層深入,使讀者充分理解Web安全問題的成因、危害、關聯,進而有效地保護Web繫統,抵御攻擊。
    二、本書的主要內容一、為什麼要寫這本書
    隨著網絡的普及,人們的工作、生活已經與網絡深度融合。Web繫統由於其高度可定制的特點,非常適合承載現有的互聯網應用。目前,大量在線應用網站的出現和使用也印證了這一點。我們每個人每天都會打開各種網站搜索自己感興趣的內容或使用某一個應用,其中每個站點的功能各不相同,業務流程也各自獨立,並且站點功能及版本的迭代、更新速度非常快。同時,由於大量Web應用功能及版本的快速更新,也導致各類新型Web安全問題不斷出現。盡管Web安全問題的表現形式各異,但深入分析各類安全問題的成因會發現,這些安全問題有一定的共性並能通過相關的網絡安全技術來加以防御和解決。
    反觀Web安全的學習過程,由於Web安全攻防涉及的技術、工具繁多,安全問題也表現出各種復雜的形式,學習者很容易被這些表像混淆,進入“隻見樹木不見森林”的誤區,無法快速成長。因此,本書作者基於多年的安全研究、教學、工程實踐經驗,以幫助讀者建立知識體繫為目標,通過原理、方法、代碼、實踐的層層深入,使讀者充分理解Web安全問題的成因、危害、關聯,進而有效地保護Web繫統,抵御攻擊。
    二、本書的主要內容
    本書試圖整理出Web安全防護知識的體繫,因此對每一類Web安全問題,都對從原理到攻防技術的演進過程加以詳細的講解。在針對安全問題的分析方面,本書從基礎的漏洞環境入手,可排除不同業務環境的干擾,更聚焦於安全問題本身。這種方式有利於幫助讀者在掌握每種Web安全問題的解決方案的同時,對整個Web安全防護體繫建立清晰的認知。
    本書主要內容共分為5部分,各部分內容如下。
    部分(包括第1章):Web應用概念龐大、涉及的協議廣泛,因此,此部分沒有繫統地介紹所有的基礎內容,而是抽取了與Web安全關繫密切的協議等方面的基礎知識。這些知識對後續理解Web攻防技術極為關鍵。
    第二部分(包括第2~8章):重點講解Web應用中的基礎漏洞,從用戶端到服務器端依次開展分析。首先從主要攻擊用戶的跨站請求攻擊入手,之後了解Web應用中的請求偽造攻擊、針對Web應用於數據庫交互產生的SQL注入攻擊。再針對可直接上傳各類危險文件的上傳漏洞進行分析,並說明上傳漏洞中常用的木馬的基本原理。 後對服務器端的危險應用功能(文件包含、命令執行漏洞)進行分析。此部分重點講解上述基本漏洞的原理及攻防技術對抗方法,並針對每個漏洞的測試及防護方法的技術演進思路進行整理。
    第三部分(包括第9~15章):重點講解Web應用的業務邏輯層面的基礎安全問題。Web應用基於用戶管理機制來提供個性化的服務,用戶的身份認證則成為安全開展Web應用的基礎功能。此部分從用戶的未登錄狀態入手,講解用戶注冊行為中潛在的安全隱患。然後對用戶登錄過程中的安全問題進行整理,並對常見的用戶身份識別技術進行原理說明。 後對用戶登錄後的基本功能及用戶權限處理方式進行講解。
    第四部分(包括第16~19章):主要講解在實際Web站點上線之後的基礎防護方式,並從Web整體應用的視角展示攻防對抗過程中的技術細節。重點針對Web服務潛在的基礎信息洩漏方及對應處理方法進行總結。 後提供可解決大部分問題的簡單防護方案,這對安全運維有較大的用途。
    第五部分(包括第20~23章):在前幾部分的基礎上總結Web安全防護體繫建設的基本方法。本部分先從Web安全中常見的防護類設備入手,分析各類安全防護設備的特點及適用範圍。之後,對目前業界權威的安全開發體繫進行基本介紹,並對安全服務中的滲透測試的主要流程進行說明。 後以實例的形式展示如何進行快速的代碼審計。
    以上每個部分的知識均為遞進關繫。部分和第二部分幫助讀者了解Web應用中各類漏洞的原理及測試方式、防護手段等。第三部分和第四部分讓讀者了解業務層面和整體安全的防護方法。第五部分則從整體層間構建有效防護體繫的思路。 後可綜合掌握Web安全防護的整體內容,這也是本書希望讀者獲得的閱讀效果。
    三、本書的讀者對像
    本書適合所有對Web安全感興趣的初學者以及從事安全行業的相關人員,主要包括以下幾類讀者:
    信息安全及相關專業本科生
    本書以基本的漏洞為例,循序漸進地梳理攻防對抗方式及各類漏洞的危害。信息安全及相關專業學生可根據這些內容快速入門,並以此作為基礎來探索信息安全更前沿的領域。
    安全運維人員
    本書提供了大量漏洞利用特征及有效的安全運維方式,可供安全運維人員在實際工作中快速發現繫統安全狀況,並對安全漏洞進行基本的處理。
    安全開發人員
    本書列舉了各種漏洞的原理分析及防護方式,可幫助開發人員在Web繫統的開發過程中對漏洞進行規避,進而從根源上避免Web漏洞的出現。
    安全服務人員
    安全服務人員重點關注如何快速發現目標Web繫統的安全隱患並針對問題提出處理建議。此類讀者建議重點閱讀本書前三部分以及 後一部分的 後兩章,可為安全服務的工作開展提供更全面的技術支持。
    攻防技術愛好者
    對於攻防技術愛好者來說,本書提供了體繫化的Web安全基礎原理,可有效豐富個人的知識儲備體繫。
    四、如何閱讀這本書
    本書雖然篇幅不大,但涉及的內容繁多,加之Web安全是一個實踐性極強的領域,因此,我們對學習本書給出如下建議。
    1.需要具備的基礎知識
    Web繫統一般需要服務器、中間件、Web語言、數據庫等多方面的支持,相應地,在Web安全防護中也會應用到上述知識。安全從業者不一定要像開發人員那樣對以上內容非常熟悉,但應對以上內容有初步了解並理解基本用法。這方面的教程很多,讀者可以自行選擇。另外,本書的所有案例均基於PHP環境編寫,因此讀者如有基本的PHP知識,則能更好地理解本書的內容。
    2.具有一定編程經驗
    在了解攻防技術方向之前, 好具有一定的編程經驗。這些經驗可幫助讀者快速閱讀漏洞源碼及相應的語句,並可顯著提升Web安全的學習效率。這裡的編程經驗以可獨立閱讀各種語言的基礎示例代碼為基準,並不需要有十分專業的開發能力。
    3.善用搜索引擎
    在學習Web安全的過程中會遇到非常多的基礎內容或者特點,且每個人的基礎並不相同。針對個人不理解的問題,建議善用各類搜索引擎來獲取幫助。關於如何高效使用搜索引擎,可參考本書第四部分的講解。
    4.動手實踐
    Web安全是一個實踐性很強的領域,需要通過大量的直接攻防技術練習來建立對漏洞的直觀認識,並積累解決問題的經驗。本書給出了大量的案例,讀者可以利用這些案例進行練習,或者登錄“i春秋在線培訓平臺”(www.ichunqiu.com)進行專項練習。
    在本書的學習閱讀順序上,建議讀者順序學習本書的各章,以便對Web安全防護建立繫統認識。不同基礎的讀者也可根據自身情況以及關注內容進行選擇性的閱讀。
    五、致謝
    本書的編寫工作歷時兩年,在整個過程中得到了永信至誠科技股份有限公司與哈爾濱工業大學(威海)網絡與信息安全研究中心的同事的支持和幫助,在本書即將付梓之際,謹向他們表示 誠摯的感謝!
    感謝哈爾濱工業大學(威海)計算機科學與技術學院的遲樂軍教授、谷松林老師在本書編寫的各個環節中提供的支持;感謝殷亞靜為本書繪制插圖;感謝倪遠東、王續武、劉深榮、孟晨、彭衍豪、劉驍睿、餘超、盧鑫、李思銳、張鵬、雷朋荃、劉家豪、李彥哲、張瑞淇、付堯、黃欣、靳禎等對本書中案例的持續調整和完善;感謝機械工業出版社華章分社的編輯對本書的出版付出的勞動。
    限於作者水平,加之Web安全防護技術的進展迅速,本書難免存在不當和疏漏之處,懇請各位讀者提出、指正!我們期待與讀者的交流!

    作者
    2018年1月


     
    網友評論  我們期待著您對此商品發表評論
     
    相關商品
    在線留言 商品價格為新臺幣
    關於我們 送貨時間 安全付款 會員登入 加入會員 我的帳戶 網站聯盟
    DVD 連續劇 Copyright © 2024, Digital 了得網 Co., Ltd.
    返回頂部