易截截图软件、单文件、免安装、纯绿色、仅160KB

写给ASP.NET程序员:网站中的安全问题

做项目也有一段时间了,在程序中也遇到很多安全方面的问题。也该总结一下了。这个项目是一个 CMS 系统。系统是用 ASP.NET 做的。开发的时候发现微软做了很多安全措施,只是有些新手程序员不知道怎么开启。下面我通过几个方面简单介绍:
  1:SQL 注入
  2:XSS
  3:CSRF
  4:文件上传
SQL 注入
  引起原因:其实现在很多网站中都存在这种问题。就是程序中直接进行 SQL 语句拼接。可能有些读者不太明白。下面通过一个登录时对用户验证来说明:
  验证时的 SQL 语句:
登录验证 SQL 语句(原始)
Select * from Where user = '" + txtUsername.Text + "' AND pwd = '" + txtPwd.Text + "'
  这是一段从数据库中查询用户,对用户名,密码验证。
  看上去好象没有什么问题,但是实际这里面浅藏着问题,用户名:admin   密码:admin
登录验证 SQL 语句(真实)
Select * from Where user = 'admin' AND pwd = 'admin'
  如果用户和密码正确就可通验证。如果我用户名:asdf' OR 1 = 1 -- 密码:随意输入.
  我们再来看语句:
登录验证 SQL 语句(注入)
Select * from Where user = 'asdf' OR 1 = 1 -- and pwd=''
  执行后看到什么?是不是所有记录,如果程序只是简单判断返回的条数,这种方法就可以通验证。
  如果执行语句是 SA 用户,再通过 xp_cmdshell 添加系统管理员,那么这个服务器就被拿下了。
  解决方法:
  a. 这个问题主要是由于传入特殊字符引起的我们可以在对输入的用户名密码进入过滤特殊字符处理。
  b. 使用存储过程通过传入参数的方法可解决此类问题(注意:在存储过程中不可使用拼接实现,不然和没用存储过和是一样的)。
XSS(跨站脚本攻击)
  引起原因:这个也有时被人们称作 HTML 注入,和 SQL 注入原理相似,也是没有特殊字符进行处理。是用户可以提交 HTML 标签对网站进行重新的构造。其实在默认的情况下在 ASP.NET 网页中是开启 validateRequest 属性的,所有 HTML 标签后会.NET都会验证:
 
  但这样直接把异常抛给用户,多少用户体验就不好。
  解决方法:
  a. 通过在 Page 指令或 配置节中设置 validateRequest="fa


相关文档:

ASP.NET汽车公司网站

摘   要
东风汽车传动轴有限公司对外网站是典型的在线宣传平台, 其开发基于B/S模式的在线宣传的实现,采用的是ASP.NET +sql 2000模式,是凌架于互联网系统上的一个宣传平台,是地面宣传系统的一种延伸和互补。当下在中国,不同程序实现在线宣传的厂商约占78%左右,剩下的那22%左右的厂商,都在努力创造着做 ......

ASP.NET 清除 HTML 标记函数

using System.Text.RegularExpressions;   //引入的命名空间
以下为引用的内容:
//清除HTML函数
    public static string NoHTML(string Htmlstring)
    {
        //删除脚本
        Htmlstr ......

ASP.NET文件后缀名

以前发过一个.NET上传文件的方法的,不过那个方法中对文件类型的判断只是对后缀名来进行判断的,这样假如我把一个txt文本文件的后缀名改为jpg了也可以上传,这样无意中就造成了安全问题。
刚刚从网上找了个方法,试验了一下,是能够辨认出正确的文件类型的,如下:
using System;
using System.Collections.Generic; ......

ASP.NET SQL 注入解决方案

任何一种使用数据库web程序(当然,也包括桌面程序)都有被SQL注入的风险。防止被SQL注入,最基本的方法是在代码级别就要阻止这种可能,这个网上讲的很多,我就不多说了。不过如果你拿到的是一个已经完工的产品,这个时候该如何解决呢?我介绍几种对于ASP和ASP.NET有效的防止SQL注入的方案,而且是免费的。
UrlScan 3.1
......

ASP.NET 页面中 滚动当前系统时间

<%@ Page Language="C#" AutoEventWireup="true" CodeFile="Default3.aspx.cs" Inherits="Admin_Default3" %>
<!DOCTYPE html PUBLIC "-//W3C//DTD XHTML 1.0 Transitional//EN" "http://www.w3.org/TR/xhtml1/DTD/xhtml1-transitional.dtd">
<script language="javascript" type ="text/javascript"> ......
© 2009 ej38.com All Rights Reserved. 关于E健网联系我们 | 站点地图 | 赣ICP备09004571号