美文网首页
白帽子讲web安全-访问控制

白帽子讲web安全-访问控制

作者: 北邮小菜鸡 | 来源:发表于2020-03-15 21:15 被阅读0次

whoami

权限控制,或者说访问控制,抽象的说,都是某个主体对某个客体需要实施某种操作,而系统对这种操作的限制就是权限控制。

在网络中:为了保护网络资源的安全,一般都是通过路由设备或者防火墙建立基于IP的访问控制。

在操作系统:对文件的访问,采用访问控制列表。

在web应用中:有基于URL的访问控制,基于方法的访问控制,基于数据的访问控制。

垂直权限管理(基于角色的访问控制,包含URL和方法)

访问控制实际是建立用户与权限之间的对应的关系,就是RABC。

spring security就是基于spring mvc框架,这里只关注spring security的授权功能。本质就是验证用户所属的角色,以决定是否授权。

水平权限管理(基于数据的访问控制)

就是同等权限级别的用户之间,发生在同级别之间的越权访问。

一个简单的数据级访问控制,可以考虑使用用户组的概念,比如一个用户组的数据只属于该组的成员,才能实现对数据的操作。

oauth

你的毕业设计,用第三方实现信任问题。

三个URL

Request Token URL: 获取未授权的Request Token服务地址;

User Authorization URL: 获取用户授权的Request Token服务地址;

Access Token URL: 用授权的Request Token换取Access Token的服务地址;

无论使用哪种控制方式,在设计方案时都应该满足最小权限原则。

相关文章

  • 白帽子讲web安全-访问控制

    whoami 权限控制,或者说访问控制,抽象的说,都是某个主体对某个客体需要实施某种操作,而系统对这种操作的限制就...

  • 白帽子讲web安全

    浏览器安全 同源策略 同源策略是web安全的核心基础。影响源的因素有:host、子域名、端口、协议。 a.com通...

  • 白帽子讲Web安全

    《白帽子讲Web安全(纪念版)》,是我看过的第一本关于Web安全的书。我入门了,我放弃了;我看完了,我什么都没记住...

  • 白帽子讲Web安全

    公司最近来了个SR(security architecture),推荐我们看下入门级的web安全。再加上最近刚培训...

  • web前端安全的攻与防

    一、什么是web安全? web安全,也叫web应用安全,《白帽子讲Web安全》一书中第一章最后有这么一句话讲的很好...

  • 白帽子讲Web安全(一)

    安全问题的本质是信任问题 互联网安全的核心是数据安全,数据从高等级的信任域流向低等级的信任域,是不需要安全检查的;...

  • 白帽子讲Web安全(二)

    跨站脚本攻击(XSS) 黑客通过“HTML注入”篡改了网页,插入了恶意的脚本,从而在用户浏览网页时,控制用户浏览器...

  • 《白帽子讲web安全》笔记

    第2章 浏览器安全 1.同源策略(same origin policy)限制来自不同源的“document”或脚本...

  • 白帽子讲web安全笔记

    参考 白帽子讲web安全(书) XSS前端防火墙 JavaScript防http劫持与XSS 内容安全策略(Con...

  • 我的书单

    信息安全 黑客攻防技术宝典WEB篇 白帽子讲WEB安全(纪念版) 黑客秘籍:渗透测试实用指南 黑客秘笈 渗透测试实...

网友评论

      本文标题:白帽子讲web安全-访问控制

      本文链接:https://www.haomeiwen.com/subject/eombehtx.html