编写安全的移动应用程序――基于PHP和JavaScript技术
图书信息
| 作者 | [美]J.D.格拉瑟(J.D.Glase |
| 出版社 | 清华大学 |
| ISBN | 9787302588054 |
| 条形码 | 9787302588054 ; 978-7-302-58805-4 |
| 出版时间 | 2021-09-01 |
| 页数 | 437页 |
| 分类 | 计算机/网络 |
| 价格 | 定价: ¥149.0 |
图书特色
每一名开发人员都需要制订相关的决策,包括代码的类型和代码的质量,并判断下一行代码是否更加安全、具有弹性、更加坚固,否则将很难避免遭受攻击的命运。在将代码发布至GitHub之前,我们应仔细考虑这些问题。这些决策将优秀的开发人员与一般人员区分开来。
内容简介
《编写安全的移动应用程序―基于PHP和JavaScript技术》详细阐述了与编写安全的移动应用程序相关的基本解决方案,主要包括Web应用程序攻击界面,PHP安全反模式,PHP基本安全,PHP安全工具概览,基于UTF-8的PHP和MySQL,项目布局模板,关注点分离,PHP和PDO,模板策略模式,现代PHP加密技术,异常和错误处理,安全的会话管理,安全的会话存储,安全的表单和账户注册,安全的客户端服务器表单验证,安全的文件上传机制,安全的JSON请求,Google Maps、YouTube和jQuery Mobile,Twitter身份验证和SSL cURL,安全的AJAX购物车,常见的Facebook漏洞点等内容。此外,本书还提供了相应的示例,以帮助读者进一步理解相关方案的实现过程。
本书适合作为高等院校计算机及相关专业的教材和教学参考书,也可作为相关开发人员的自学用书和参考手册。
目录
- 编写安全的移动应用程序――基于PHP和JavaScript技术 目录
- 目 录
- 第1部分
- 第1章 概述 3
- 1.1 理解安全的Web开发 3
- 1.1.1 适用读者 3
- 1.1.2 本书未涉及的内容 4
- 1.1.3 背景知识 4
- 1.1.4 安全工具 5
- 1.1.5 在项目间创建一致性的可复用代码 5
- 1.2 基于HTML5、AJAX和jQuery Mobile的移动应用程序 5
- 1.3 移动应用程序―社交混搭 5
- 1.3.1 客户端技术 6
- 1.3.2 客户端应用程序布局 6
- 1.3.3 服务器应用程序 6
- 1.4 安全措施的演变 6
- 1.4.1 SQL注入和CSRF 7
- 1.4.2 输出上下文攻击 7
- 1.4.3 HTML5新技术 8
- 1.4.4 实践与漏洞 8
- 1.4.5 安全扩展插件 8
- 1.4.6 信息缺失 8
- 1.4.7 一致性缺失 9
- 1.5 Web应用程序安全的新思路 9
- 第2章 Web应用程序攻击界面 15
- 2.1 攻击途径 15
- 2.2 常见威胁 16
- 2.2.1 SQL注入 16
- 2.2.2 跨站点脚本 17
- 2.2.3 跨站点请求伪造 18
- 2.2.4 会话劫持 18
- 2.3 保护输入和输出流 19
- 2.3.1 GET请求 19
- 2.3.2 POST请求 20
- 2.3.3 Cookie数据 21
- 2.3.4 会话固定 21
- 2.3.5 跨站点请求伪造 21
- 2.4 输入过滤和输出转义的理论知识 25
- 2.4.1 输入验证 26
- 2.4.2 输入过滤 26
- 2.4.3 输出转义 27
- 2.4.4 数据的显示位置 28
- 2.5 OWASP XSS Prevention Rules 28
- 第3章 PHP安全反模式 37
- 3.1 反模式 37
- 3.2 不使用内容安全策略反模式进行设计 38
- 3.3 单一尺寸适合所有的反模式 38
- 3.4 错误的反模式 38
- 3.4.1 经验式反模式 39
- 3.4.2 关键数据类型的理解和分析 40
- 3.4.3 单一数据类型反模式 40
- 3.5 全部输入的HTTP数据均为字符串 44
- 3.5.1 类型验证 46
- 3.5.2 输入内容与输出内容相同 48
- 3.5.3 假定的“干净”数据 49
- 3.5.4 mysql_real_escape_string()的错误使用方式 49
- 3.5.5 过滤、转义和编码 50
- 3.5.6 单一输出上下文 51
- 3.5.7 缺乏规划 51
- 3.5.8 一致性缺失 52
- 3.5.9 缺少应有的测试 52
- 3.5.10 参数遗漏 52
- 3.6 设计实践 55
- 3.6.1 HTML和PHP代码的分离 55
- 3.6.2 过多的数据库函数调用 55
- 3.6.3 错误的过滤机制 56
- 3.6.4 过多的引号 57
- 3.6.5 原始请求变量作为应用程序变量 57
- 3.6.6 直接URL输入 58
- 3.6.7 错误管理操作 59
- 3.6.8 加密操作 59
- 3.6.9 Cookie过期 60
- 3.6.10 会话管理 61
- 3.7 消除反模式:模式、测试、自动化 61
- 第4章 PHP基本安全 63
- 4.1 一致的UTF-8字符集 63
- 4.1.1 数据库中的UTF-8 64
- 4.1.2 PHP应用程序中的UTF-8 64
- 4.1.3 客户浏览器中的UTF-8 65
- 4.2 清理安全数据 65
- 4.2.1 输入验证―尺寸和类型 65
- 4.2.2 转义输出―考查上下文 65
- 4.2.3 数据库访问模式 66
- 4.2.4 应用程序秘密位置模式 66
- 4.2.5 错误处理模式 66
- 4.2.6 错误的日志处理模式 67
- 4.2.7 身份验证 67
- 4.2.8 授权模式 67
- 4.2.9 可接受的白名单输入 67
- 4.3 *佳实践方案小结 68
- 4.3.1 架构应用程序字符集 68
- 4.3.2 架构HTTP请求模式 68
- 4.3.3 架构HTTP Cookie应用 69
- 4.3.4 架构输入验证 69
- 4.3.5 架构输出转义 69
- 4.3.6 架构会话管理 70
- 4.3.7 保护机密文件/保护包含的文件 70
- 4.3.8 保护用户密码 70
- 4.3.9 保护用户会话数据 70
- 4.3.10 防护CSRF攻击 71
推荐图书
- 六年级下册-流动在光里的烟-小学卷(北京大学语文教育研究所组)
- 我要做好孩子-导读版(黄蓓佳)
- 数据库原理与应用实训教程:SQL Server版(鲁艳霞)
- 传统中国法叙事(张守东)
- 素描入门基础教程 石膏头像(王恒,洪涛)
- 黄河流域生态保护与高质量发展研究(王文保)
- 绘・童年:梦幻柏树街 (精装绘本)(著名儿童文学作家“阳光姐姐”伍美珍绘本处女作)(伍美珍)
- 提高篇-聪明宝宝学前600字(风车文化)
