惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

A
Arctic Wolf
博客园 - 聂微东
F
Fortinet All Blogs
云风的 BLOG
云风的 BLOG
小众软件
小众软件
V
Visual Studio Blog
博客园 - 三生石上(FineUI控件)
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Apple Machine Learning Research
Apple Machine Learning Research
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
The Cloudflare Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
The GitHub Blog
The GitHub Blog
Y
Y Combinator Blog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
博客园_首页
L
LangChain Blog
A
About on SuperTechFans
阮一峰的网络日志
阮一峰的网络日志
I
Intezer
T
The Blog of Author Tim Ferriss
Security Latest
Security Latest
C
CXSECURITY Database RSS Feed - CXSecurity.com
Know Your Adversary
Know Your Adversary
Simon Willison's Weblog
Simon Willison's Weblog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
P
Palo Alto Networks Blog
Scott Helme
Scott Helme
S
Secure Thoughts
Spread Privacy
Spread Privacy
T
Threat Research - Cisco Blogs
Attack and Defense Labs
Attack and Defense Labs
P
Privacy & Cybersecurity Law Blog
O
OpenAI News
H
Heimdal Security Blog
www.infosecurity-magazine.com
www.infosecurity-magazine.com
Help Net Security
Help Net Security
C
Cyber Attacks, Cyber Crime and Cyber Security
Blog — PlanetScale
Blog — PlanetScale
GbyAI
GbyAI
G
Google Developers Blog
博客园 - Franky
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
K
Kaspersky official blog
Recent Commits to openclaw:main
Recent Commits to openclaw:main
T
Tor Project blog
D
Darknet – Hacking Tools, Hacker News & Cyber Security
T
Tenable Blog
Google Online Security Blog
Google Online Security Blog
PCI Perspectives
PCI Perspectives

西枫里博客

如何养好一只兔子 - 西枫里 浙北安吉北部乡镇春节民俗 - 西枫里 湘西张家界之旅(游记篇) - 西枫里 热闹的电影暑期档 - 西枫里 湘西张家界之旅(攻略篇) - 西枫里 阳记 - 西枫里 一地鸡毛,高歌欢进(三) - 西枫里 华为Nova7SE换屏维修记录 - 西枫里 魔都魔幻生活——我的抗疫经历 - 西枫里 树莓派升级手记 - 西枫里 尝试挽救一下我的SEO——页面常规优化 - 西枫里 2022年在上海外地牌照车辆异地年检流程 - 西枫里 尝试挽救一下我的SEO——域名和主机的影响 - 西枫里 尝试挽救一下我的SEO——缘起 - 西枫里 米6钉子户,更换电池再战2年。 - 西枫里 二换科鲁兹前照灯灯泡 - 西枫里 一地鸡毛,高歌欢进(二) - 西枫里 联想拯救者14ISK更换电池 - 西枫里 冷车打火喘抖怎么办?倒车灯倒车雷达影像没反应怎么办? - 西枫里 树莓派刷64位系统放内网做服务器使用 - 西枫里 米6刷MIUI12的简易教程(进击的小米6) - 西枫里 一地鸡毛,高歌欢进(一) - 西枫里 人近不惑三十六,本命牛年转乾坤。 - 西枫里 魔都新冠疫苗接种记 - 西枫里 thinkpad扬声器没声音 - 西枫里 个人健康管理,刻不容缓 - 西枫里 Hello Java - 西枫里 到了退休年龄社保未缴满十五年怎么办? - 西枫里 科鲁兹/英朗后备箱开关更换 - 西枫里 iphone6换屏教程,附iphone已停用解锁 - 西枫里 华硕飞行堡垒FX95G加装机械硬盘教程 - 西枫里 iPhone7更换电池教程 - 西枫里 MIUI11降级到MIUI10的操作步骤(米6) - 西枫里 华硕W419L升级教程 - 西枫里 打开微信接收的Word、Excel文档死机 - 西枫里 利用百度地图API来做IP定位 - 西枫里 Edge浏览器显示网页排版错位 - 西枫里 铁婚六年,正步走进七年铜婚之痒 - 西枫里 钉钉内部应用部分安卓手机提示找不到主机 - 西枫里 第二次办理车辆异地年审 - 西枫里 如何将windows7快速升级到windows10 - 西枫里 IIS6以上版本报0x800A0E7A错的解决办法 - 西枫里 win10不能分屏 - 西枫里 再也不见2019,你好2020! - 西枫里 使用命令行创建Django项目 - 西枫里 Python安装virtualenv和virtualenvwrapper虚拟环境 - 西枫里 联想ideapad 110升级教程 - 西枫里 天马山·护珠塔·三高士 - 西枫里 帝王蟹怎么做好吃? - 西枫里 [软考]操作系统基础——文件管理 - 西枫里 [软考]操作系统基础——设备管理 - 西枫里 [软考]操作系统基础——存储和分区 - 西枫里 [软考]操作系统基础 - 西枫里 [软考]程序设计语言基础 - 西枫里 钉钉H5微应用日历组件IOS不能唤起 - 西枫里 [软考]计算机系统基础——存储系统 - 西枫里 [软考]计算机系统基础——指令控制方式 - 西枫里 [软考]计算机系统基础——校验码 - 西枫里 [软考]计算机系统基础——数据表示 - 西枫里 [软考]计算机系统基础——计算机组成 - 西枫里 钉钉微应用控制页面返回 - 西枫里 TP5一个volist数据如何拆分嵌套循环 - 西枫里 WIN10开启远程桌面设置(广域网远程桌面) - 西枫里 华硕N53S升级教程(含更换屏幕) - 西枫里 用CDN隐藏网站真实IP就万无一失了?一个蹊跷的网站正泄露你的站点IP - 西枫里 如何在电脑上做钉钉微应用的调试 - 西枫里 布洛芬到底能不能吃?也说布洛芬安全用药 - 西枫里 自己动手更换牌照灯泡和倒车影像摄像头 - 西枫里 宝塔linux面板6.0+免费版启用waf防火墙 - 西枫里 钉钉微应用开发免登流程 - 西枫里 木婚五年,携手走进铁婚时间 - 西枫里 TP5.1接入阿里云短信服务(三) - 西枫里 没有“年味”的春节 - 西枫里 在上海外地牌照车辆异地年检流程 - 西枫里 两车剐蹭事故,对方逃逸怎么办? - 西枫里 TP5.1多对多关联中间表批量写入失败 - 西枫里 《大黄蜂》,写影评我不是认真的。 - 西枫里 如何组装一台电脑,攒机攻略。 - 西枫里 再见2018,你好2019 - 西枫里 波轮洗衣机装不住水怎么办? - 西枫里 七代的主板坑了八代的CPU - 西枫里 网站有漏洞会受到什么处罚? - 西枫里 记一次马虎大意造成的熊掌号不收录的SEO事故 - 西枫里 如何防止Access数据库被下载? - 西枫里 SEO中网页标题该怎么写? - 西枫里 科鲁兹、英朗等雪佛兰别克系更换车钥匙壳 - 西枫里 忆五爷爷二三事。 - 西枫里 驾驶证到期如何更换? - 西枫里 海豚云管家是什么? - 西枫里 博客启用新logo啦 - 西枫里 三清山游记 - 西枫里 上海最新2018年办理居住证全攻略 - 西枫里 TP5框架下验证码自动刷新的问题 - 西枫里 一款大气简洁typecho主题(OVERFLOW主题) - 西枫里 上海市住房公积金在线考核试题 - 西枫里 TP5.1中validate验证场景规则重置 - 西枫里 一款简洁优雅的wordpress主题(Vmeng主题) - 西枫里 推荐几个vs code的常用插件 - 西枫里 Python学习笔记十一(递归) - 西枫里
修复网警检测到的网站漏洞 - 西枫里
西枫里 · 2020-07-01 · via 西枫里博客

事情得从一个公家单位的网站检测报告说起。最近网络安全领域的执法活动高频密集,特别是浦东新区网络安全这块,动作频频。客户跟我说他们单位被检测出单位网站有安全漏洞,需要我处理,然后发了一份安全检测报告给我。大致看了一下,问题不大,不要慌,先拍个朋友圈就能解决的事情。遂记录如下。

一、先看下两张报告图

列名了三个漏洞名称,第一个TLS1.0漏洞、CSRF漏洞和点击劫持漏洞,分别被标注了中危、中危、低危。

1.jpg

2.jpg

二、修复TLS1.0安全漏洞

TLS1.0实际上是https加密协议1.0版,对应的是SSL3.1。这个协议有些年头了,在2011年的时候被攻破。并且这些年来浏览器陆续在抛弃TLS1.0了,所以修复漏洞的最简单方法就是弃用TLS1.0.方法也很简单,在nginx配置中删除TLS1.0即可,删除后重启下nginx。

ssl_protocols TLSv1.1 TLSv1.2 TLSv1.3;

然后使用myssl.com网站检测I下,看到TLS1.0 不支持就表示成功了,如果你网站使用了CDN,阿里云CDN控制台里面可以直接操作关闭TLS1.0

4.jpg

三、修复CSRF漏洞

CSRF攻击其实就是跨站脚本攻击,原理就不讲了,学开发的都懂。处理方式主要有两种,一是验证请求头中的Referer,当然这个要依赖浏览器正确传输Referer字段。有一定的局限性。第二种就是生成一个token,然后去校验token。这个检测报告上还列了第三种方法,原理和token差不多。

我找了一下这个客户网站,很明显的就是一个查询表单,虽然我后台校验了用户输入数据,仅限于汉字字母和数字,可能当时忘了设个token,所以在表单里面补上一个token隐藏域,后端去校验这个token就好了。

3.jpg

8.jpg

四、修复点击劫持漏洞

点击劫持其实就是构造了一个iframe的页面,把你网站套在里面,看似是你的网站,实际上是在iframe框架上做了手脚,当你点击的时候执行了跳转。

先来复现一下这个漏洞吧,拿我的网站举例,先再本地建一个html页面,套下iframe框架。为了显眼,我给iframe来个红色边框,运行这个html后可以看到我的网站成功被嵌在了一个iframe框架中了。

9.jpg

5.jpg

如何修复这个漏洞,也简单,给X-Frame-Options响应头配置一个DENY的参数,具体nginx在server中配置一下add_header X-Frame-Options DENY;即可。配置后重启下nginx,再来运行下刚才的html页面,就会报一个拒绝连接的错误页了。当然DENY参数是直接禁止,别人无法iframe你,如果你网站自己有iframe同样会无法使用,如果你自己网站使用了iframe结构,记得将参数设置为SAMEORIGIN。

6.jpg

7.jpg

至此三个问题修复完成,网络安全无小事,此类相关赶紧自查自纠吧。