ASP开发网页牢记注意事项

时间:2013-06-28 16:20:30 

 ASP开发网页牢记注意事项     选择自 RAINMAN_NET 的 Blog  
关键字   ASP开发网页牢记注意事项 
出处    
 永远不要相信用户输入的内容具有适当的大小或者包含适当的字符。在使用其做出决策之前应该始终对用户输入进行验证。最佳的选择是创建一个 COM+ 组件,这样您可以从 ASP 页面中调用该组件来验证用户的输入内容。您也可以使用 Server.HTMLEncode 方法、Server.URLEncode 方法,或者本页底部代码示例中的某一个。 
不要通过连接用户输入的字符串来创建 ASP 页中的数据库连接字符串。恶意用户可以通过在他们的输入内容中插入代码来获取数据库的访问权限。如果您使用的是 SQL 数据库,那么请使用存储过程创建数据库连接字符串。 
不要使用默认的 SQL 管理员帐户名 sa。每个使用 SQL 的用户都知道存在 sa 帐户。创建具有安全可靠密码的其他 SQL 管理帐户,并删除 sa 帐户。 
在您存储客户端用户密码之前,请对这些密码使用哈希算法、进行 base64 编码,或者使用 Server.HTMLEncode 或者 Server.URLEncode 进行编码。您还可以使用本页底部的某个代码示例验证客户端密码中的字符。 
不要把管理帐户名或密码放置在管理脚本或 ASP 页中。 
不要根据请求标题在代码中做出决策,因为标题数据可以被恶意用户伪造。在使用请求数据前,始终要对其进行编码或者使用下面的代码示例验证其所包含的字符。 
不要将安全数据存储在 Cookie 中或者将输入字段隐藏在网页中。 
始终将安全套接字层 (SSL) 用于基于会话的应用程序,以避免未对会话 Cookie 进行加密就发送它们所带来的风险。如果会话 Cookie 没有经过加密,则恶意用户可以使用一个应用程序中的会话 Cookie 进入到与之在同一进程中的另一个应用程序。 
当编写 ISAPI 应用程序、筛选器或者 COM+ 对象时,请注意由于变量和数据的大小而造成的缓冲区溢出。还要注意可能由于解释造成的规范化问题,例如将绝对路径名解释成相对路径名或 URL。 
当在单线程单元 (STA) 内运行的 ASP 应用程序切换到多线程单元 (MTA) 内时,模拟令牌将过时。这可能导致应用程序在无模拟的情况下运行,让其用可能允许访问其他资源的进程的标识有效地运行。如果您必须切换线程模型,请在进行更改之前,先禁用该应用程序并将其卸载。  
 
 
代码示例
本代码示例包含了一个函数,它可删除发送至该函数的字符串中的可能有害的字符。在上面的两个示例中,指定代码页以确保正确地编码。下面的示例使用的是 Microsoft Visual Basic? Scripting Edition(VBScript):
<%@ LANGUAGE="VBScript" %>
<%
  Response.CodePage = 1252
  Response.Write("Hello, " & RemoveBadCharacters(Request.Form("UserName")))
  Response.Write("<BR>This is why you received an error:")
  Function RemoveBadCharacters(strTemp)
    Dim regEx
    Set regEx = New RegExp
    regEx.Pattern = "[^\s\w]"
    regEx.Global = True
    RemoveBadCharacters = regEx.Replace(strTemp, "")
  End Function
%>
下面的示例使用的是 Microsoft JScript?:
<%@ LANGUAGE="JScript" %>
<%
  Response.CodePage = 1252;
  Response.Write("Hello, " + RemoveBadCharacters(Request.Form("UserName")));
  Response.Write("<BR>This is why you received an error:");
  function RemoveBadCharacters(strTemp) { 
    strTemp = strTemp.replace(/[^\s\w]/g,""); 
    return strTemp;
  }
%>
 摘自网海之贝 
 

标签:ASP开发网页牢记注意事项
0
投稿

猜你喜欢

  • 谈谈网页设计中的字体应用 (4) 实战应用篇·下

    2009-11-24 13:13:00
  • SQL Server数据迁移至云端应用技巧谈

    2011-05-05 08:01:00
  • 老生常谈CSS网页布局的意义与副作用

    2008-09-12 12:31:00
  • 前端优化,让你的网页显示的更快更流畅

    2009-06-08 13:09:00
  • [ASP]提高数据显示效率--缓存探幽

    2008-05-18 13:51:00
  • 不同分辨率下的自适用宽度

    2008-11-24 12:58:00
  • 内部系统是否也需要用户体验设计?

    2010-11-30 21:47:00
  • SQL学习笔记七函数 数字,日期,类型转换,空值处理,case

    2011-09-30 11:48:25
  • 绿色下划线的简洁CSS导航代码

    2007-09-17 12:51:00
  • asp连接access、sql数据库代码及数据库操作代码

    2023-07-07 13:37:26
  • 实现文字放大效果Javascript源码

    2010-03-17 20:46:00
  • SQL Server数据库动态交叉表的参考示例

    2009-01-04 14:44:00
  • 多语言网站开发 不完全技术分析

    2008-02-18 12:52:00
  • 请谨慎对待程序的图标和名称

    2011-06-16 20:35:22
  • 鼠标经过超链时的提示图层源码

    2010-03-17 20:51:00
  • JS获取网页中HTML元素的几种方法分析

    2007-10-12 13:08:00
  • 秒杀场景的缓存、队列、锁使用Redis优化设计方案

    2023-05-29 19:07:18
  • asp OpenTextFile文本读取与写入实例代码

    2011-04-15 11:00:00
  • 谷歌历年母亲节Logo一览

    2009-05-11 12:17:00
  • widows下安装pycurl并利用pycurl请求https地址的方法

    2023-07-09 03:21:18
  • asp之家 网络编程 m.aspxhome.com