基本信息
書名:白帽子講Web安全
原價:69.00元
作者:吳翰清
齣版社:電子工業齣版社
齣版日期:2012-03-01
ISBN:9787121160721
字數:716000
頁碼:432
版次:1
裝幀:平裝
開本:16開
商品重量:0.781kg
編輯推薦
“安全是互聯網公司的生命,也是每一位網民的最基本需求。
一位天天聽到炮聲的白帽子和你分享如何嗬護生命,滿足最基本需求。這是一本能聞到硝煙味道的書。”
——********集團首席架構師 阿裏雲總裁 王堅
內容提要
在互聯網時代,數據安全與個人隱私受到瞭前所未有的挑戰,各種新奇的攻擊技術層齣不窮。如何纔能更好地保護我們的數據?本書將帶你走進web安全的世界,讓你瞭解web安全的方方麵麵。黑客不再變得神秘,攻擊技術原來我也可以會,小網站主自己也能找到正確的安全道路。大公司是怎麼做安全的,為什麼要選擇這樣的方案呢?你能在本書中找到答案。詳細的剖析,讓你不僅能“知其然”,更能“知其所以然”。
《白帽子講web安全》是根據作者若乾年實際工作中積纍下來的豐富經驗而寫成的,在解決方案上具有極強的可操作性,深入分析瞭各種錯誤的解決方案與誤區,對安全工作者有很好的參考價值。安全開發流程與運營的介紹,對同行業的工作具有指導意義。
目錄
第一篇 世界觀安全
第1章 我的安全世界觀
1.1 web安全簡史
1.1.1 中國黑客簡史
1.1.2 黑客技術的發展曆程
1.1.3 web安全的興起
1.2 黑帽子,白帽子
1.3 返璞歸真,揭秘安全的本質
1.4 破除迷信,沒有銀彈
1.5 安全三要素
1.6 如何實施安全評估
1.6.1 資産等級劃分
1.6.2 威脅分析
1.6.3 風險分析
1.6.4 設計安全方案
1.7 白帽子兵法
1.7.1 secure by default原則
1.7.2 縱深防禦原則
1.7.3 數據與代碼分離原則
.1.7.4 不可預測性原則
1.8 小結
(附)誰來為漏洞買單?
第二篇 客戶端腳本安全
第2章 瀏覽器安全
2.1 同源策略
2.2 瀏覽器沙箱
2.3 惡意網址攔截
2.4 高速發展的瀏覽器安全
2.5 小結
第3章 跨站腳本攻擊(xss)
3.1 xss簡介
3.2 xss攻擊進階
3.2.1 初探xss payload
3.2.2 強大的xss payload
3.2.3 xss 攻擊平颱
3.2.4 終極武器:xss worm
3.2.5 調試javascript
3.2.6 xss構造技巧
3.2.7 變廢為寶:mission impossible
3.2.8 容易被忽視的角落:flash xss
3.2.9 真的高枕無憂嗎:javascript開發框架
3.3 xss的防禦
3.3.1 四兩撥韆斤:only
3.3.2 輸入檢查
3.3.3 輸齣檢查
3.3.4 正確地防禦xss
3.3.5 處理富文本
3.3.6 防禦dom based xss
3.3.7 換個角度看xss的風險
3.4 小結
第4章 跨站點請求僞造(csrf)
4.1 csrf簡介
4.2 csrf進階
4.2.1 瀏覽器的cookie策略
4.2.2 p3p頭的副作用
4.2.3 get? post?
4.2.4 flash csrf
4.2.5 csrf worm
4.3 csrf的防禦
4.3.1 驗證碼
4.3.2 referer check
4.3.3 anti csrf token
4.4 小結
第5章 點擊劫持(clickjacking)
5.1 什麼是點擊劫持
5.2 flash點擊劫持
5.3 圖片覆蓋攻擊
5.4 拖拽劫持與數據竊取
5.5 clickjacking 3.0:觸屏劫持
5.6 防禦clickjacking
5.6.1 frame busting
5.6.2 x-frame-options
5.7 小結
第6章 html 5 安全
6.1 html 5新標簽
6.1.1 新標簽的xss
6.1.2 iframe的sandbox
6.1.3 link types: noreferrer
6.1.4 canvas的妙用
6.2 其他安全問題
6.2.1 cross-origin resource sharing
6.2.2 postmessage——跨窗口傳遞消息
6.2.3 web storage
6.3 小結
第三篇 服務器端應用安全
第7章 注入攻擊
7.1 sql注入
7.1.1 盲注(blind injection)
7.1.2 timing attack
7.2 數據庫攻擊技巧
7.2.1 常見的攻擊技巧
7.2.2 命令執行
7.2.3 攻擊存儲過程
7.2.4 編碼問題
7.2.5 sql column truncation
7.3 正確地防禦sql注入
7.3.1 使用預編譯語句
7.3.2 使用存儲過程
7.3.3 檢查數據類型
7.3.4 使用安全函數
7.4 其他注入攻擊
7.4.1 xml注入
7.4.2 代碼注入
7.4.3 crlf注入
7.5 小結
第8章 文件上傳漏洞
8.1 文件上傳漏洞概述
8.1.1 從fckeditor文件上傳漏洞談起
8.1.2 繞過文件上傳檢查功能
8.2 功能還是漏洞
8.2.1 apache文件解析問題
8.2.2 iis文件解析問題
8.2.3 php cgi路徑解析問題
8.2.4 利用上傳文件釣魚
8.3 設計安全的文件上傳功能
8.4 小結
第9章 認證與會話管理
9.1 who am i?
9.2 密碼的那些事兒
9.3 多因素認證
9.4 session與認證
9.5 session fixation攻擊
9.6 session保持攻擊
9.7 單點登錄(sso)
9.8 小結
第10章 訪問控製
10.1 what can i do?
10.2 垂直權限管理
10.3 水平權限管理
10.4 oauth簡介
10.5 小結
第11章 加密算法與隨機數
11.1 概述
11.2 stream cipher attack
11.2.1 reused key attack
11.2.2 bit-flipping attack
11.2.3 弱隨機iv問題
11.3 wep破解
11.4 ecb模式的缺陷
11.5 padding oracle attack
11.6 密鑰管理
11.7 僞隨機數問題
11.7.1 弱僞隨機數的麻煩
11.7.2 時間真的隨機嗎
11.7.3 破解僞隨機數算法的種子
11.7.4 使用安全的隨機數
11.8 小結
(附)understanding md5 length extension attack
第12章 web框架安全
12.1 mvc框架安全
12.2 模闆引擎與xss防禦
12.3 web框架與csrf防禦
12.4 headers管理
12.5 數據持久層與sql注入
12.6 還能想到什麼
12.7 web框架自身安全
12.7.1 struts 2命令執行漏洞
12.7.2 struts 2的問題補丁
12.7.3 spring mvc命令執行漏洞
12.7.4 django命令執行漏洞
12.8 小結
第13章 應用層拒絕服務攻擊
13.1 ddos簡介
13.2 應用層ddos
13.2.1 cc攻擊
13.2.2 限製請求頻率
13.2.3 道高一尺,魔高一丈
13.3 驗證碼的那些事兒
13.4 防禦應用層ddos
13.5 資源耗盡攻擊
13.5.1 slowloris攻擊
13.5.2 post dos
13.5.3 server limit dos
13.6 一個正則引發的血案:redos
13.7 小結
第14章 php安全
14.1 文件包含漏洞
14.1.1 本地文件包含
14.1.2 遠程文件包含
14.1.3 本地文件包含的利用技巧
14.2 變量覆蓋漏洞
14.2.1 全局變量覆蓋
14.2.2 extract()變量覆蓋
14.2.3 遍曆初始化變量
14.2.4 import_request_variables變量覆蓋
14.2.5 parse_str()變量覆蓋
14.3 代碼執行漏洞
14.3.1 “危險函數”執行代碼
14.3.2 “文件寫入”執行代碼
14.3.3 其他執行代碼方式
14.4 定製安全的php環境
14.5 小結
第15章 web server配置安全
15.1 apache安全
15.2 nginx安全
15.3 jboss遠程命令執行
15.4 tomcat遠程命令執行
15.5 parameter pollution
15.6 小結
第四篇 互聯網公司安全運營
第16章 互聯網業務安全
16.1 産品需要什麼樣的安全
16.1.1 互聯網産品對安全的需求
16.1.2 什麼是好的安全方案
16.2 業務邏輯安全
16.2.1 永遠改不掉的密碼
16.2.2 誰是大贏傢
16.2.3 瞞天過海
16.2.4 關於密碼取迴流程
16.3 賬戶是如何被盜的
16.3.1 賬戶被盜的途徑
16.3.2 分析賬戶被盜的原因
16.4 互聯網的垃圾
16.4.1 垃圾的危害
16.4.2 垃圾處理
16.5 關於網絡釣魚
16.5.1 釣魚網站簡介
16.5.2 郵件釣魚
16.5.3 釣魚網站的防控
16.5.4 網購流程釣魚
16.6 用戶隱私保護
16.6.1 互聯網的用戶隱私挑戰
16.6.2 如何保護用戶隱私
16.6.3 do-not-track
16.7 小結
(附)麻煩的終結者
第17章 安全開發流程(sdl)
17.1 sdl簡介
17.2 敏捷sdl
17.3 sdl實戰經驗
17.4 需求分析與設計階段
17.5 開發階段
17.5.1 提供安全的函數
17.5.2 代碼安全審計工具
17.6 測試階段
17.7 小結
第18章 安全運營
18.1 把安全運營起來
18.2 漏洞修補流程
18.3 安全監控
18.4 入侵檢測
18.5 緊急響應流程
18.6 小結
(附)談談互聯網企業安全的發展方嚮
作者介紹
吳翰清,畢業於西安交通大學少年班,從2000年開始研究網絡攻防技術。在大學期間創立瞭在中國安全圈內極具影響力的組織“幻影”。
2005年加入********,負責網絡安全。工作期間,對********的安全開發流程、應用安全建設做齣瞭傑齣的貢獻,並多次獲得公司的錶彰。曾先後幫助淘寶、支付寶建立瞭應用安全體係,保障公司業務得以快速而安全地發展。
2009年起,加入********支計算有限公司,負責雲計算安全、反網絡欺詐等工作,是********集團最具價值的安全專傢。長期專注於安全技術的創新與實踐,多有建樹。同時還是OWASP在中國的區域負責人之一,在互聯網安全領域有著極其豐富的經驗。平時樂於分享,個人博客的訪問量迄今超過200萬。多年來活躍在安全社區中,有著巨大的影響力。多次受邀在國內、國際安全會議上演講,是中國安全行業的領軍人物之一。
文摘
序言
作為一個在項目前期方案階段就喜歡把各種可能情況都考慮周全的工程師,我對圖集的要求不僅僅是“能用”,更重要的是“好用”。這套書的宣傳語中“16G101係列”的字樣,讓我聯想到它可能包含瞭對現有設計軟件兼容性更好的信息錶達方式。比如,如果圖中的索引體係能夠和BIM模型的信息層級掛鈎,那就太超前瞭。我試著在其中關於樓梯間防火分區的部分查找資料,發現它對不同防火等級的牆體厚度和門洞處理給齣瞭非常細緻的區分,而不是一概而論。這顯示瞭編著者對實際工程復雜性的深刻理解。在我看來,好的工具書,應該是能夠預判到用戶下一步想問什麼問題,並提前在旁邊給齣提示或者跳轉鏈接。這套圖集能否做到這一點,將是我檢驗其專業深度的重要標準。
評分說實話,在對比瞭好幾傢同類産品後,我最終選擇瞭這套“全套3本”的組閤。我發現很多商傢隻提供單冊或者部分章節,但建築設計的工作是高度係統化的,缺少任何一環都會造成信息斷層。這三冊書的覆蓋麵似乎非常全麵,從基礎的牆體構造到復雜的屋麵防水處理,形成瞭一個完整的知識閉環。我目前正在進行一個舊建築改造項目,涉及到很多原有結構的加固和新舊材料的過渡處理,這些復雜的操作往往是標準圖集裏最難找到完美對應方案的地方。我希望這套圖集裏能包含一些針對“老舊建築提升”的參考節點,哪怕是設計思路的引導也好。閱讀體驗上,如果圖注的字體大小適中,圖例的顔色區分清晰,那麼在深夜加班趕圖的時候,眼睛的疲勞程度會大大降低。這套圖集如果能真正做到“所查即所得”,那就是極大的進步。
評分我對技術資料的獲取渠道一嚮比較挑剔,尤其是在涉及工程質量和安全規範時,必須確保來源的權威性。這套圖集能夠迅速響應市場對“替代11G101”的需求,說明其編撰團隊緊跟國傢標準修訂的速度非常快,這本身就是一種專業能力的體現。我個人尤其關注幕牆和外圍護結構部分的更新,畢竟這塊是現代建築中最容易齣現滲漏和能耗問題的“重災區”。我希望在新的圖集中,能看到關於新型保溫材料的構造節點圖例,以及不同氣候區劃下的熱橋處理詳圖。如果這三冊書能配有一個可檢索的電子索引文件,那就更完美瞭,畢竟麵對實體書籍的厚度,有時候查找特定編號會有點費勁。總而言之,這套書在我心中的定位是——能夠顯著提升我的工作效率和設計質量的“硬通貨”。
評分我收到貨的時候,那種厚重感就讓人覺得物有所值。拆開包裝,首先映入眼簾的是裝幀的質量,紙張的磅數和印刷的清晰度都非常到位,這一點對於經常需要查閱和翻閱的工具書來說至關重要。我立刻翻閱瞭其中一本關於結構的部分,發現它在鋼筋混凝土梁闆連接的節點處理上,引入瞭新的計算模型和構造示意圖,這比我手頭那本舊的圖集要詳細和直觀得多。我記得上次做一個項目,光是某個復雜交接處的構造節點就研究瞭好幾天,如果當時有這套圖集,效率絕對能提高一倍。而且,這套書的目錄編排邏輯性非常強,從宏觀的整體布局到微觀的連接節點,層層遞進,非常適閤快速定位所需信息。我尤其關注瞭“16G101係列”這個版本標識,這代錶著它囊括瞭最新的國傢標準和設計規範,對於確保我的設計成果閤法閤規性具有決定性意義。這套書簡直就是為追求專業嚴謹度的設計師量身定做的。
評分這本書的封麵設計簡直是讓人眼前一亮,那種沉穩又不失現代感的排版,立刻就抓住瞭我的注意力。我是一個建築設計行業的新人,手頭上的資料總是感覺不夠係統和全麵。過去為瞭找一套能跟得上最新規範的圖集,真是費瞭不少功夫,各種散亂的版本和過時的信息常常讓人頭疼。看到“包郵 現貨”這幾個字,心裏就踏實瞭不少,畢竟在這個效率至上的時代,等待是最大的成本。更關鍵的是,它明確提到瞭“替代11G101”,這簡直是為我們這些老用戶打瞭一劑強心針,意味著這是緊跟當前行業標準的最新成果。我特彆期待內容上能看到更多關於綠色建築和新材料應用的部分,畢竟現在的設計趨勢是往可持續發展靠攏的。如果這套圖集能在節點構造、節點詳圖的繪製精度上有所突破,那就太棒瞭。畢竟,圖集的價值就在於細節的準確性,少瞭一個毫米的偏差,現場施工時可能就要付齣巨大的代價去返工。希望它能成為我案頭必備的“武功秘籍”,解決我日常工作中遇到的那些棘手的技術難題。
評分正版的,非常好,朋友很喜歡
評分東西不錯!
評分不錯,字跡清晰
評分書還不錯!期待教學視頻!
評分圖集是正版,很清晰,感覺不錯。
評分不錯的東西,記得發視頻
評分書是正版印刷質量也很好很實用。騰訊郵箱:493964910
評分印刷很清楚,是正品,就是貴瞭點,整體來說還可以。:982740466
評分這種東西談不上滿不滿意
本站所有內容均為互聯網搜尋引擎提供的公開搜索信息,本站不存儲任何數據與內容,任何內容與數據均與本站無關,如有需要請聯繫相關搜索引擎包括但不限於百度,google,bing,sogou 等
© 2025 book.coffeedeals.club All Rights Reserved. 靜流書站 版權所有