第二章 核心防御机制
2.1 处理用户访问
2.1.1 身份验证
方式:用户名密码,客户端证书,多阶段登陆,挑战-应答令牌
- 首先说明身份
2.1.2 会话管理
会话令牌
- 然后拿到身份令牌
2.1.3 访问控制
- 最后根据令牌和身份进行访问控制
2.2 处理用户的输入
2.2.1 输入的多样性
2.2.2 输入处理方法
1. 拒绝已知的不良输入(黑名单)
2. 接受已知的正常输入(白名单)
3. 净化(转义)
4. 安全数据处理
5. 语法检查
方式:用户名密码,客户端证书,多阶段登陆,挑战-应答令牌
会话令牌
1. 拒绝已知的不良输入(黑名单)
2. 接受已知的正常输入(白名单)
3. 净化(转义)
4. 安全数据处理
5. 语法检查