網(wǎng)站seo優(yōu)化越權(quán)防范
(1)通過采用類似spring security等成熟的權(quán)限管理框架,規(guī)范系統(tǒng)的用戶權(quán)限。
(2)可以從用戶的加密認(rèn)證cookie中獲取當(dāng)前用戶id,防止攻擊者對其修改?;蛟趕ession、cookie中加入不可預(yù)測的user信息。
(3)每次頁面訪問時對用戶權(quán)限進(jìn)行驗(yàn)證,采用表單或其他參數(shù)提交用戶進(jìn)行訪問操作的憑證時,應(yīng)盡可能采用難以猜測的構(gòu)造方式(增加字母及隨機(jī)數(shù)字等)或采用復(fù)雜的加密算法加密后提交,在客戶端和服務(wù)器端對提交的憑證或會話的權(quán)限進(jìn)行驗(yàn)證。
(4)對管理功能模塊進(jìn)行嚴(yán)格的權(quán)限驗(yàn)證,如非必要建議不對互聯(lián)網(wǎng)開放或進(jìn)行網(wǎng)絡(luò)層的訪問控制。
