昆仑弟子_面霸
06-22·后端开发·10年+
面试吊打面试官
面试官:简单说下你了解的Web应用安全?我:主要就是防范网站常见攻击,保护用户数据和服务器安全,核心是守住数据、权限、接口这几块面试官:最常见的攻击是什么?我:XSS跨站脚本、SQL注入面试官:说下SQL注入是什么,怎么防?我:就是攻击者往输入框插SQL语句,篡改数据库查询逻辑,偷数据、删数据。主要防御是用预编译语句、参数绑定,杜绝拼接SQL,再加上输入过滤、权限收紧面试官:那XSS呢?分几种?我:分三种,存储型、反射型、DOM型。核心是页面渲染了用户可控的恶意代码,没做过滤转义面试官:这三种哪个危害最大?为什么?我:存储型最大。恶意代码会存在服务器数据库里,所有访问对应页面的用户都会中招,批量受害。另外两种是单次触发,范围小很多面试官:你平时怎么做XSS防御?我:前端输出转义特殊字符,后端校验过滤输入内容,关键接口加CSP策略,禁止加载未知脚本面试官:CSRF攻击懂吗?原理说下我:利用用户已登录的身份,诱导用户点击恶意链接,在用户不知情的情况下,冒用身份发起请求,执行操作面试官:怎么防CSRF?我:核心是校验请求合法性。常用方式是请求携带CSRF令牌,后端校验比对,也可以校验Referer、Origin请求头面试官:你对权限漏洞了解多少?我:主要是越权,分水平越权和垂直越权。水平是同级别用户看别人数据,垂直是普通用户操作管理员权限功能面试官:开发时最容易忽略的安全点是什么?我:接口未鉴权、参数可控未校验、敏感信息明文传输和存储,还有文件上传漏洞面试官:文件上传漏洞怎么防护?我:校验文件后缀、MIME类型,过滤脚本文件,上传目录禁止执行权限,文件重命名存储,不暴露真实路径
发布于 广东
分享
评论
1
未登录
友善发言
评论
加载中
下载脉脉APP,成就职业梦想
违法不良信息&未成年人有害信息举报电话/客服电话:400 065 0808
违法不良信息&未成年人有害信息举报邮箱/客服邮箱:maimai@taou.com
清朗系列专项行动相关违规信息举报电话:400 065 0808,举报邮箱:maimai@taou.com
个人/企业等被诽谤侮辱、人身权或知识产权等被侵犯、网络谣言的举报地址:maimai.cn/tousu | 涉企虚假不实信息举报投诉专区
京ICP备12005786号-1copyright©maimai.cn