云小盾安全
网络安全资讯门户

云安全防护

Web应用防火墙:WAF和CDWAF区别

WAF有本地和云端的区别。 本地WAF 装在服务器上,性能好但防不住大流量DDoS。 云WAF CDN节点上过滤,能扛大流量攻击。

网站防爬:UA识别和频率限制

内容被爬虫无脑复制? 识别UA 正常浏览器和爬虫UA不一样,先拦明显的爬虫。 频率限制 Nginx限制单IP每分钟请求数。

JWT认证:无状态API鉴权方案

前后端分离用JWT鉴权。 原理 登录后签发token,后续请求带token验证。 注意 token过期和刷新机制要设计好。

CSRF跨站请求伪造:SameSite Cookie防护

CSRF攻击通过用户登录态伪造请求。 原理 用户登录了A网站,访问恶意网站会带着A的Cookie发请求。 防御 设置SameSite=Lax或Strict,加CSRF Token。

SQL注入防御:参数化查询为什么重要

SQL注入是最古老的Web攻击之一。 原理 用户输入拼接到SQL语句里,被注入恶意代码。 防御 永远用参数化查询,不要拼接SQL。ORM自动防注入。

DDoS防护演进:从黑洞到清洗

攻击流量越来越大,防御也要升级。 黑洞 直接丢弃攻击IP流量,但正常用户也访问不了。 清洗 把流量牵引到清洗中心,过滤攻击流量后回源。