
Web应用防火墙:WAF和CDWAF区别
WAF有本地和云端的区别。 本地WAF 装在服务器上,性能好但防不住大流量DDoS。 云WAF CDN节点上过滤,能扛大流量攻击。

WAF有本地和云端的区别。 本地WAF 装在服务器上,性能好但防不住大流量DDoS。 云WAF CDN节点上过滤,能扛大流量攻击。

数据库安全审计是等保要求。 重点 DDL操作、权限变更、大批量查询。 注意 审计日志要独立存储,防止被删。

等保要求日志留存6个月以上。 必须记录 登录登出、权限变更、数据导出。 注意 日志要防篡改,集中存储。

HTTPS也不安全?中间人攻击。 原理 攻击者伪造证书解密通信。 防护 客户端固定证书指纹,不信任系统CA。

内容被爬虫无脑复制? 识别UA 正常浏览器和爬虫UA不一样,先拦明显的爬虫。 频率限制 Nginx限制单IP每分钟请求数。

前后端分离用JWT鉴权。 原理 登录后签发token,后续请求带token验证。 注意 token过期和刷新机制要设计好。

上传功能是重灾区。 危险做法 只检查后缀名,可被绕过。 正确做法 白名单校验文件类型,重命名上传文件。

CSRF攻击通过用户登录态伪造请求。 原理 用户登录了A网站,访问恶意网站会带着A的Cookie发请求。 防御 设置SameSite=Lax或Strict,加CSRF Token。

SQL注入是最古老的Web攻击之一。 原理 用户输入拼接到SQL语句里,被注入恶意代码。 防御 永远用参数化查询,不要拼接SQL。ORM自动防注入。

攻击流量越来越大,防御也要升级。 黑洞 直接丢弃攻击IP流量,但正常用户也访问不了。 清洗 把流量牵引到清洗中心,过滤攻击流量后回源。