易截截图软件、单文件、免安装、纯绿色、仅160KB

写给ASP.NET程序员:网站中的安全问题

 做项目也有一段时间了,在程序中也遇到很多安全方面的问题。也该总结一下了。这个项目是一个 CMS 系统。系统是用 ASP.NET 做的。开发的时候发现微软做了很多安全措施,只是有些新手程序员不知道怎么开启。下面我通过几个方面简单介绍:
  1:SQL 注入
  2:XSS
  3:CSRF
  4:文件上传
SQL 注入
  引起原因:其实现在很多网站中都存在这种问题。就是程序中直接进行 SQL 语句拼接。可能有些读者不太明白。下面通过一个登录时对用户验证来说明:
  验证时的 SQL 语句:
登录验证 SQL 语句(原始)
SELECT * from WHERE user = '" + txtUsername.Text + "' AND pwd = '" + txtPwd.Text + "'
  这是一段从数据库中查询用户,对用户名,密码验证。
  看上去好象没有什么问题,但是实际这里面浅藏着问题,用户名:admin   密码:admin
登录验证 SQL 语句(真实)
SELECT * from WHERE user = 'admin' AND pwd = 'admin'
  如果用户和密码正确就可通验证。如果我用户名:asdf' OR 1 = 1 -- 密码:随意输入.
  我们再来看语句:
登录验证 SQL 语句(注入)
SELECT * from WHERE user = 'asdf' OR 1 = 1 -- and pwd=''
  执行后看到什么?是不是所有记录,如果程序只是简单判断返回的条数,这种方法就可以通验证。
  如果执行语句是 SA 用户,再通过 xp_cmdshell 添加系统管理员,那么这个服务器就被拿下了。
  解决方法:
  a. 这个问题主要是由于传入特殊字符引起的我们可以在对输入的用户名密码进入过滤特殊字符处理。
  b. 使用存储过程通过传入参数的方法可解决此类问题(注意:在存储过程中不可使用拼接实现,不然和没用存储过和是一样的)。
XSS(跨站脚本攻击)
  引起原因:这个也有时被人们称作 HTML 注入,和 SQL 注入原理相似,也是没有特殊字符进行处理。是用户可以提交 HTML 标签对网站进行重新的构造。其实在默认的情况下在 ASP.NET 网页中是开启 validateRequest 属性的,所有 HTML 标签后会.NET都会验证:
 
  但这样直接把异常抛给用户,多少用户体验就不好。
  解决方法:
  a. 通过在 Page 指令或 配置节中设置 validateReque


相关文档:

在asp.net中使用FCKeditor,简单实用配置。

 在asp.net中使用FCKeditor,简单实用配置。
在下已经成功配置并使用,全部功能均可用,包含上传图片等。
在下环境
1.Microsoft Visual Web Developer 2005
2.FCKeditor.Net_2.6.3.zip   下载地址:http://download.csdn.net/source/1833985
3.FCKeditor_2.6.5.zip  下载地址:http://download.cs ......

深入浅出ASP.Net 2.0 Ajax学习之旅随笔(三)

 概念:当位于UpdatePanel控件外部的某个控件的特定事件被触发时就引发异步回送并局部更新UpdatePanel控件的内容。
它的好处是:我们只需把需要更新的数据控件放在UpdatePanel控件里,而不需要更新的控件我们就把它放在UpdatePanel控件的外面,如此一来,才可以有效的降低往返于WEB服务器的数据量,并顺势降低WEB服务 ......

ASP.NET数据绑定和的区别

 <%=%>绑定CS文件中的变量,有值的属性,或者有返回值的方法,
 <%#%>一般式放在数据控件中绑定数据源表中的字段
 <%=%><%#%>区别:
前者 是在页面之中使用.属于一段代码.有=号的就相当于response.write()这功能.和asp一样.
后者 是在页面中的服务器数据控件中绑定数据源的字段 ......

ASP.Net 2.0 窗体身份验证机制

ASP.Net 2.0 窗体身份验证机制-转+自己代码注释示例与更详细的说明
ASP.Net 2.0 窗体身份验证机制-转+自己代码注释示例与更详细的说明
当某一个用户使用用户名成功登陆网站时, FormsAuthentication(窗体身份验证机制,下面统一使用英文术语) 将会创建一个authentication ticket (身份验证票),通过这个ticket就可以在网 ......

ASP.NET中CheckBox的使用

 一、怎么将CheckBox的值存储在数据库中,即一个CheckBox被选定后,如何在数据库中表示这种选定?
首先在数据库中定义几列bit类型的数据列,用来表示某个CheckBox是否被选定,数据库中的值为true或false.
前台代码:
    是否推荐:<asp:CheckBox ID="IsRecommend" runat="server" />
  ......
© 2009 ej38.com All Rights Reserved. 关于E健网联系我们 | 站点地图 | 赣ICP备09004571号