社区
Web 开发
帖子详情
在业务系统中通常是如果防止用户横向越权操作和纵向越权访问数据的?
昵称是可以中文吗
2017-09-07 10:57:08
如题,通常我们的查询订单详情时,都是通过订单ID去查找这个订单详情。
那么,查询的时候,你们在处理会再加上订单是否属于这个用户吗?
一旦用户穷举了这个id,不是可以查询到其他用户的订单。
为啥我接触的系统,都是直接根据id去查询??
普及一下:两种越权操作类型:横向越权操作和纵向越权操作。前者指的是攻击者尝试访问与他拥有相同权限的用户的资源;而后者指的是一个低级别攻击者尝试访问高级别用户的资源。
...全文
2718
4
打赏
收藏
在业务系统中通常是如果防止用户横向越权操作和纵向越权访问数据的?
如题,通常我们的查询订单详情时,都是通过订单ID去查找这个订单详情。 那么,查询的时候,你们在处理会再加上订单是否属于这个用户吗? 一旦用户穷举了这个id,不是可以查询到其他用户的订单。 为啥我接触的系统,都是直接根据id去查询?? 普及一下:两种越权操作类型:横向越权操作和纵向越权操作。前者指的是攻击者尝试访问与他拥有相同权限的用户的资源;而后者指的是一个低级别攻击者尝试访问高级别用户的资源。
复制链接
扫一扫
分享
转发到动态
举报
AI
作业
写回复
配置赞助广告
用AI写文章
4 条
回复
切换为时间正序
请发表友善的回复…
发表回复
打赏红包
Mr_IT小涛
2017-11-29
打赏
举报
回复
看你做的系统属于哪一类,实话说,像企业ERP我见过的就很少有注意横向和纵向越权的问题,毕竟是企业内部用的多,安全角度考虑就不周全,但是真正的互联网产品就要注意这个问题了,用户中不缺少那种刁钻的。
coooliang
2017-09-26
打赏
举报
回复
因为这些系统都是忽悠人的。。
yekeyishuo
2017-09-25
打赏
举报
回复
一般来说,普通的系统都没有做水平越权判断,但是在银行等金融系统肯定要做判断
kobe8free
2017-09-07
打赏
举报
回复
关于水平越权:一般存在的问题是 用户id这些信息从客户端获取,交易id的增删改查不校验 所属用户,这些都是些安全漏洞。 通常的解决办法是 用户信息从 服务器session中获取,交易id的增删改查校验所属用户。 纵向越权:一般发生在 权限菜单等信息控制在 客户端或者浏览器,通过模拟参数获取更大权限, 可以通过 责任链的方式 在交易请求进来时 对 所属交易权限 跟session进行对比。
Web应用安全:页面
越权
.pptx
Web应用安全:页面
越权
.pptx
WEB安全测试大纲
web安全大纲 ,SQL注入,XSS注入,敏感信息等应用安全
电力监控
系统
在等级保护2.0新标准下的实践.pdf
系统
性介绍电力监控
系统
概述、等保2.0工控安全相关要求、电力监控
系统
等保2.0防护实践、电力监控
系统
等保测评特点等内容。
【精品】宇视科技视频监控人脸识别物联感知智慧安防整体建议书133页.docx
可扩展性原则 可扩展性原则主要体现在
系统
横向
和
纵向
的扩展能力上。在
系统
横向
扩展方面,智能视频监控
系统
在满足当前视频监控需求的基础上,应该非常方便的扩展容量,可方便实现更大容量的视频监控
系统
。在
纵向
扩展方面,视频监控
系统
具有良好的兼容性和通用的软硬件接口,
用户
可在其基础上进行二次功能开发(如图像智能分析等)。 随着
系统
以后的扩展,
用户
容量将会不断扩大,新的
业务
功能的要求将会层出不穷。这要求
系统
具备良好的可扩展性,所以在
系统
建设的初期,首先立足于近期的应用需求进行
系统
配置,而以
系统
的可扩展性来保证今后5~10年内的发展需求。
系统
的各个组成部件选用标准的硬件和软件,各个子
系统
的设计模块化,使
系统
可以通过模块堆叠的方式进行扩展;各部分、各小
系统
的接口规范化,从而使软、硬件能够平滑升级或更新,网络节点的增减对网络性能的影响不大。
系统
的可扩展性主要表现在以下几个方面: 视频管理
系统
的可扩展性 视频存储
系统
的可扩展性 网络
系统
的可扩展性
数据
库
系统
的可扩展性 外围设备的可扩展性 应用软件
系统
的可扩展性 安全保密性原则 整个信息
系统
安全的问题,是
系统
建设
中
一个优先考虑的关键,所以整个
系统
数据
要充分安全,要严格实行
操作
按级管理,对关键
数据
实施特殊保护,各种
操作
要做好记录,便于查找。图像传输网络的建设需符合公安部的有关规定,充分考虑网络的安全性和保密性。 由于本
系统
涉及到对楼宇内的实时监控、
数据
传输量大及使用人员多,故安全性和保密性就显得十分突出和重要。在考虑
系统
的安全性和保密性时,除应考虑各种外界干扰外,还需在各个环节提供安全、保密措施。
系统
的安全性和保密性可从以下方面加以保证。 网络的安全性 数字图像网络借助于单位
数据
专网,因此不允许与其他非内部专网进行物理链接。 软件
系统
的安全性
操作
系统
级的安全规范必须满足国际C2级标准,可以保证不被身份不明的黑客所攻击。
数据
库的超级
用户
帐号即密码由服务器的
系统
管理员设定,
数据
库的一般
用户
帐号和权限由
数据
库超级
用户
(
数据
库管理员)设定。
系统
维护人员可随时方便地对
数据
进行备份和恢复。 应用程序级的安全性 所有的
操作
人员进入
系统
前均应登录自己的帐号和密码,并通过权限管理服务器认证,核对准确后方可进入
系统
。所有的
操作
人员均应规定相应的级别及权限,任何
越权
的
操作
必须被拒绝。所有的
操作
、错误均应有日志记录,并可以根据工号或
操作
查询。除了
用户
管理的基本资料外,工作人员不得对
用户
的其它资料和
数据
进行更改和
操作
,除非有
用户
指定授权人的授权。
基于B/S架构的课程在线学习与测试
系统
前后端分离。
用户
登录权限区分和控制。
防止
横向
越权
和
纵向
越权
。 密码MD5明文加密。 设计高复用的服务器响应对象。
数据
绑定对象。 Mybatis分页 Bootstrap。 全局异常处理,拦截器权限统一检验。 excel批量导入
数据
Web 开发
81,122
社区成员
341,744
社区内容
发帖
与我相关
我的任务
Web 开发
Java Web 开发
复制链接
扫一扫
分享
社区描述
Java Web 开发
社区管理员
加入社区
获取链接或二维码
近7日
近30日
至今
加载中
查看更多榜单
社区公告
暂无公告
试试用AI创作助手写篇文章吧
+ 用AI写文章