使用ASP开发网页需要牢记的9个注意事项
永远不要相信用户输入的内容具有适当的大小或者包含适当的字符。在使用其做出决策之前应该始终对用户输入进行验证。最佳的选择是创建一个 COM+ 组件,...
1、永远不要相信用户输入的内容具有适当的大小或者包含适当的字符。在使用其做出决策之前应该始终对用户输入进行验证。最佳的选择是创建一个 COM+ 组件,这样您可以从 ASP 页面中调用该组件来验证用户的输入内容。您也可以使用 Server.HTMLEncode 方法、Server.URLEncode 方法,或者本页底部代码示例中的某一个。
2、不要通过连接用户输入的字符串来创建 ASP 页中的数据库连接字符串。恶意用户可以通过在他们的输入内容中插入代码来获取数据库的访问权限。如果您使用的是 SQL 数据库,那么请使用存储过程创建数据库连接字符串。
3、不要使用默认的 SQL 管理员帐户名 sa。每个使用 SQL 的用户都知道存在 sa 帐户。创建具有安全可靠密码的其他 SQL 管理帐户,并删除 sa 帐户。
4、在您存储客户端用户密码之前,请对这些密码使用哈希算法、进行 base64 编码,或者使用 Server.HTMLEncode 或者 Server.URLEncode 进行编码。您还可以使用本页底部的某个代码示例验证客户端密码中的字符。
5、不要把管理帐户名或密码放置在管理脚本或 ASP 页中。
6、不要根据请求标题在代码中做出决策,因为标题数据可以被恶意用户伪造。在使用请求数据前,始终要对其进行编码或者使用下面的代码示例验证其所包含的字符。
7、不要将安全数据存储在 Cookie 中或者将输入字段隐藏在网页中。
始终将安全套接字层 (SSL) 用于基于会话的应用程序,以避免未对会话 Cookie 进行加密就发送它们所带来的风险。如果会话 Cookie 没有经过加密,则恶意用户可以使用一个应用程序中的会话 Cookie 进入到与之在同一进程中的另一个应用程序。
8、当编写 ISAPI 应用程序、筛选器或者 COM+ 对象时,请注意由于变量和数据的大小而造成的缓冲区溢出。还要注意可能由于解释造成的规范化问题,例如将绝对路径名解释成相对路径名或 URL。
9、当在单线程单元 (STA) 内运行的 ASP 应用程序切换到多线程单元 (MTA) 内时,模拟令牌将过时。这可能导致应用程序在无模拟的情况下运行,让其用可能允许访问其他资源的进程的标识有效地运行。如果您必须切换线程模型,请在进行更改之前,先禁用该应用程序并将其卸载。
代码示例
本代码示例包含了一个函数,它可删除发送至该函数的字符串中的可能有害的字符。在上面的两个示例中,指定代码页以确保正确地编码。下面的示例使用的是 Microsoft Visual Basic® Scripting Edition(VBScript):
<%@ LANGUAGE=
"VBScript"
%>
<%
Response.CodePage = 1252
Response.Write(
"Hello, "
& RemoveBadCharacters(Request.Form(
"UserName"
)))
Response.Write(
"<BR>This is why you received an error:"
)
Function
RemoveBadCharacters(strTemp)
Dim
regEx
Set
regEx =
New
RegExp
regEx.Pattern =
"[^\s\w]"
regEx.Global =
True
RemoveBadCharacters = regEx.Replace(strTemp,
""
)
End
Function
%>
下面的示例使用的是 Microsoft JScript®:
<%@ LANGUAGE=
"JScript"
%>
<%
Response.CodePage = 1252;
Response.Write(
"Hello, "
+ RemoveBadCharacters(Request.Form(
"UserName"
)));
Response.Write(
"<BR>This is why you received an error:"
);
function RemoveBadCharacters(strTemp) {
strTemp = strTemp.replace(/[^\s\w]/g,
""
);
return strTemp;
}
%>
-
利用ASP发送和接收XML数据的处理方法
因为要做移动梦网WAP的一些接口,所以要用到这种方式,这个是ASP版本的,利用了MSXML2.XMLHTTP对像,利用这种方法,ASP里调用Servlet或Web Service都是很轻松的!...
-
ASP实现限制一个ip只能访问一次的方法
文章主要介绍了asp实现限制一个ip只能访问一次的方法,感兴趣的小伙伴们可以参考一下限制一个ip只能访问一次,现在将asp代码分享给大家: <% '////////////////////////////...
-
ASP程序中常使用的几种脚本语言
在浏览器中通过查看源代码的方式是无法看到ASP源代码的,你只能看到由ASP文件输出的结果,而那些只是纯粹的HTML而已。这是因为,在结果被送回浏览器前,脚本已经在服务器执行了。实...
-
Asp.net web.config customErrors设置详解
文章主要介绍了详解Asp.net web.config customErrors 如何设置,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧...
-
关于ASP程序中常见的几种脚本语言介绍
相信很多程序员对于ASP都并不陌生反而很熟悉了,毕竟作为一款简单又十分容易维护的动态服务器页面ASP是相当受欢迎的。平时不是很经常接触编程方面的朋友对于ASP的了解就...
-
腾讯大股东Naspers成立OTT视频部门 迎战Netflix
腾讯大股东Naspers视频娱乐分部新成立了OTT视频部门,目的是对抗来自Netflix等全球视频服务巨头的激烈竞争。...
-
腾讯大股东Naspers:最看好外卖、数字支付和分类广告
南非媒体、科技和投资公司Naspers的首席执行官表示,目前他最看好三大在线领域的投资机会,即外卖、移动支付和分类广告。Naspers曾通过一笔投资取得巨额回报。这家创立于一个多...
-
宏碁Aspire VX 15游戏本正式上市:内置GTX 1050 Ti显卡
3月16日消息,宏碁在 CES 2017 上发布的 Aspire VX 15 游戏笔记本现已上市,虽然搭载了英特尔 Kaby Lake 处理器和 Nvidia Pascal 独显,其性价比仍然相当出众。 VX 15主要有酷...
-
宏Aspire R3-131T变形本评测
作为宏AspireR11家族的最新成员,R3-131T拥有可360度翻转“视界”的能力,而不足3000元的价格也使其成为了同类产品中最具性价比的新品之一。宏R3-131T是一款11.6英寸的变形本,它最大的特色就是屏幕可3...
-
记一次ASP.NET网站的入侵和如何避免被入侵
前些日子我去客户那调研,发现客户的监控系统用的是海康威视的硬盘录像机,然后默认用户名是amdin密码是12345,回来后就想玩一玩看看有多少人用的是默认密码,于是就写了个...