目前国内门户网站存在哪些安全漏洞,各漏洞的防范手段有哪些

毛遂自荐,尝试回答下这个问题:XSS:目前现状是太惨了,这两年影响一直存在,暂时无法完全防御。防御:转义用户输入和输出避免存储型XSSCSRF:web端貌似不清楚,QQ空间之前有过,安卓客户端上蛮多的,主要是盗取客户端cookies欺骗验证。详情:Cross-site request forgerysql注入:不多,但是wooyun上还能看到,主要还是配置不当开源软件漏洞:nginx解析,apache struts2命令执行等,及时关注官方信息,更新软件或者打补丁运维配置不当:运维水平层次不齐,从业人员专业素质和安全意识水准不高导致这类问题不少,基本上都是吃一堑长一智的。比如账号密码,系统配置,常用软件等客户端提权漏洞:安卓比较多。信息泄露:权限,数据遍历。随机化,权限限制。通用程序phpcms,shopex漏洞:关注官方安全信息,及时打补丁。社工:教育,培训,演练。当然不能完全杜绝社工问题。
■网友
谢邀。赞同evi1m0的回答。防护方面,主要为Ida,IPs等防护。防护产品现今还得看国外,国外技术方面比国内还是较为领先。


    推荐阅读