# §22.4_Web应用漏洞_分析与防护

LLMS index: [llms.txt](/wikis/llms.txt)

---

技术漏洞、业务逻辑漏洞

![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/4b9e6c3e44c29134696169c5f5304300_MD5.png)

② 用户找回密码缺陷，例如，用户找回密码，需要输入手机号接收验证码，而没有校验这个手机号，随便输入一个手机号就能改密码。 恶意访问、黑灰产等威胁……

### DWASP TOP10
![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/4a382e4f1247d33f11198456416acf21_MD5.png)

隐藏详细的错误信息，禁用目录列表，隐藏版本号，尽量少的暴露安全策略信息。

![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/e21968c4de16fe983e95a3601f19cd36_MD5.png)

![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/db935856f3bf203a2375106e37832d01_MD5.png)

### SQL注入
给应用程序最小化权限，对用户输入内容进行过滤。

部署数据库审计系统。屏蔽掉错误信息的详细内容。对开源程序进行改造，避免默认的表结构被攻击。

![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/272c5ad34cd129a96597d9513beab4db_MD5.png)

![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/d214a150f8a8236327e8064014d1e078_MD5.png)

### 文件上传漏洞
![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/8970da9d9276b09f8cfaf3d1b3b3e60e_MD5.png)

### 跨站脚本攻击XSS
![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/ae857356a5367a18f711ba65af4567db_MD5.png)

![](/wikis/_resources/%C2%A722.4_WEB%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E_%E5%88%86%E6%9E%90%E4%B8%8E%E9%98%B2%E6%8A%A4/4ad27cab91c67b1170fb36bee032bc64_MD5.png)

解决跨站：检查用户输入、
