注册 | 登录
收藏 | 帮助
热门文章
编辑推荐
相关文章  
用MailSpy拦截局域网内危险的病毒
Win XP SP2拖放IE窗口可能引发黑
防范ASP木马的十大基本原则
及时防范 看PDF、Flash中病毒解决
杀毒软件如何被XP SP2的安全中心
服务器如何防范asp木马
杜绝入侵:八大法则防范ASP网站漏
黑客知识 巧妙配合asp木马取得管
实例讲解:全程追踪入侵JSP网站服
浅谈除不尽理还乱的Spyware间谍软
您现在的位置: 顶尖设计 >> IT学院 >> 编程开发 >> Asp >> 文章正文
ASP开发网页时需要牢记的注意事项列表
作者:佚名  来源:不详  点击:  更新:2006-12-18
简介:

ASP开发网页时需要牢记的注意事项列表

 

 

 

 

 

 

 

步骤 永远不要相信用户输入的内容具有适当的大小或者包含适当的字符。在使用其做出决策之前应该始终对用户输入进行验证。最佳的选择是创建一个 COM+ 组件,这样您可以从 ASP 页面中调用该组件来验证用户的输入内容。您也可以使用 Server.HTMLEncode 方法、Server.URLEncode 方法,或者本页底部代码示例中的某一个。 不要通过连接用户输入的字符串来创建 ASP 页中的数据库连接字符串。恶意用户可以通过在他们的输入内容中插入代码来获取数据库的访问权限。如果您使用的是 SQL 数据库,那么请使用存储过程创建数据库连接字符串。 不要使用默认的 SQL 管理员帐户名 sa。每个使用 SQL 的用户都知道存在 sa 帐户。创建具有安全可靠密码的其他 SQL 管理帐户,并删除 sa 帐户。 在您存储客户端用户密码之前,请对这些密码使用哈希算法、进行 base64 编码,或者使用 Server.HTMLEncode 或者 Server.URLEncode 进行编码。您还可以使用本页底部的某个代码示例验证客户端密码中的字符。 不要把管理帐户名或密码放置在管理脚本或 ASP 页中。 不要根据请求标题在代码中做出决策,因为标题数据可以被恶意用户伪造。在使用请求数据前,始终要对其进行编码或者使用下面的代码示例验证其所包含的字符。 不要将安全数据存储在 Cookie 中或者将输入字段隐藏在网页中。 始终将安全套接字层 (SSL) 用于基于会话的应用程序,以避免未对会话 Cookie 进行加密就发送它们所带来的风险。如果会话 Cookie 没有经过加密,则恶意用户可以使用一个应用程序中的会话 Cookie 进入到与之在同一进程中的另一个应用程序。 当编写 ISAPI 应用程序、筛选器或者 COM+ 对象时,请注意由于变量和数据的大小而造成的缓冲区溢出。还要注意可能由于解释造成的规范化问题,例如将绝对路径名解释成相对路径名或 URL。 当在单线程单元 (STA) 内运行的 ASP 应用程序切换到多线程单元 (MTA) 内时,模拟令牌将过时。这可能导致应用程序在无模拟的情况下运行,让其用可能允许访问其他资源的进程的标识有效地运行。如果您必须切换线程模型,请在进行更改之前,先禁用该应用程序并将其卸载。

 

 

代码示例

本代码示例包含了一个函数,它可删除发送至该函数的字符串中的可能有害的字符。在上面的两个示例中,指定代码页以确保正确地编码。下面的示例使用的是 Microsoft Visual Basic® Scripting Edition(VBScript):

<%@ LANGUAGE="VBScript" %>

<%

  Response.CodePage = 1252

  Response.Write("Hello, " & RemoveBadCharacters(Request.Form("UserName")))

  Response.Write("<BR>This is why you received an error:")



  Function RemoveBadCharacters(strTemp)

    Dim regEx

    Set regEx = New RegExp

    regEx.Pattern = "[^\s\w]"

    regEx.Global = True

    RemoveBadCharacters = regEx.Replace(strTemp, "")

  End Function

%>

下面的示例使用的是 Microsoft JScript®:

<%@ LANGUAGE="JScript" %>

<%

  Response.CodePage = 1252;

  Response.Write("Hello, " + RemoveBadCharacters(Request.Form("UserName")));

  Response.Write("<BR>This is why you received an error:");



  function RemoveBadCharacters(strTemp) { 

    strTemp = strTemp.replace(/[^\s\w]/g,""); 

    return strTemp;

  }

%>






  • 上一篇文章:
  • 下一篇文章:
  • 分享此文:该页面添加到 Mister Wong 添加到雅虎Yahoo!收藏 Add to:Del.icio.us Post to Furl Digg this 添加到Google书签 reddit spurl blogmarks 365Key 评论  收藏  分享  打印
     我来说两句
    姓名:       验证码:   
    主页: 
    评分: 1分 2分 3分 4分 5分
    本频道近期热评文章:
      关于我们 | 联系我们 | 站点地图 | 广告投放 | 友情链接 | 在线留言 | 版权申明
    版权所有 © 2004-2007 顶尖设计(bobd.cn)
    未经授权禁止转载,摘编,复制本站内容或建立镜像. 沪ICP备07504942号 
    网络110
    报警服务