微信小程序 城市服务接入安全检测


本文整理自网络,侵删。

safety-specifications

接入微信城市服务,业务方需确保功能安全性。

常见安全检查表

XSS

  1. 输入校验:长度限制、值类型是否正确、是否包含特殊字符(如<>’”等)
  2. 输出编码:根据输出的位置进行相应的编码,如HTML编码、JavaScript编码、URL编码。
  3. 输出到HTML标签之间时,对这些数据进行HTML Entity编码
  4. 输出到HTML属性里时,特殊字符编码为&#xHH
  5. 输出到SCRIPT里时,对这些数据进行SCRIPT编码,除了阿拉伯数字和字母,对其他所有的字符进行编码,只要该字符的ASCII码小于256。编码后输出的格式为\xHH
  6. 输出到Style属性里时,对这些数据进行CSS编码,除了阿拉伯数字和字母,对其他所有的字符进行编码,只要该字符的ASCII码小于256。编码后输出的格式为\HH
  7. 输出到HTML URL里时,对这些数据进行URL编码,当需要往HTML页面中的URL里插入不可信数据的时候,需要对其进行URL编码

SQL注入

  1. 最佳方式就是使用预编译语句,绑定变量
  2. 检查数据类型
  3. 使用安全函数,例如php的mysql_real_escape_string
  4. 从数据库自身来说,应使用最小权限原则,切记不要使用dba权限

上传漏洞

  1. 在客户端和服务器端对用户上传的文件名和文件路径等项目分别进行严格的检查,尤其是服务端检测不能少
  2. 服务器端的检查最好使用白名单过滤的方法,比如只允许jpg文件上传等
  3. 上传目标路径尽量不在web目录下,如果在web目录下去掉该目录的可执行权限
  4. 慎用Fckeditor、ewebeditor等第三方上传组件,历史上曾出现多个漏洞

Struts2

阅读剩余部分

相关阅读 >>

微信小程序api nfc-初始化nfc模块

微信小程序视图容器 cover-image

微信小程序 运维中心getscenelist

微信小程序 weui确认页样式

sdk数据库 command聚合操作符数组操作符

微信小程序云开发服务端数据库api 更新多条记录

微信小程序 即时配送接口(商家查看)-沙盒测试

微信小程序开放数据 open-data

微信小程序apisettextalign(用于设置文字的对齐)

微信小程序使用moveto把路径移动到画布中的指定点,不创建线条

更多相关阅读请进入《微信小程序》频道 >>




打赏

取消

感谢您的支持,我会继续努力的!

扫码支持
扫码打赏,您说多少就多少

打开支付宝扫一扫,即可进行扫码打赏哦

分享从这里开始,精彩与您同在

评论

管理员已关闭评论功能...