Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws 下载 网盘 kindle mobi 115盘 pdf pdb rtf

Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws电子书下载地址
- 文件名
- [epub 下载] Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws epub格式电子书
- [azw3 下载] Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws azw3格式电子书
- [pdf 下载] Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws pdf格式电子书
- [txt 下载] Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws txt格式电子书
- [mobi 下载] Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws mobi格式电子书
- [word 下载] Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws word格式电子书
- [kindle 下载] Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws kindle格式电子书
内容简介:
This book is a practical guide to discovering and exploiting security flaws in web applications. The authors explain each category of vulnerability using real-world examples, screen shots and code extracts. The book is extremely practical in focus, and describes in detail the steps involved in detecting and exploiting each kind of security weakness found within a variety of applications such as online banking, e-commerce and other web applications.
The topics covered include bypassing login mechanisms, injecting code, exploiting logic flaws and compromising other users. Because every web application is different, attacking them entails bringing to bear various general principles, techniques and experience in an imaginative way. The most successful hackers go beyond this, and find ways to automate their bespoke attacks. This handbook describes a proven methodology that combines the virtues of human intelligence and computerized brute force, often with devastating results.
The authors are professional penetration testers who have been involved in web application security for nearly a decade. They have presented training courses at the Black Hat security conferences throughout the world. Under the alias "PortSwigger", Dafydd developed the popular Burp Suite of web application hack tools.
书籍目录:
Acknowledgments
Introduction
Chapter 1 Web Application (In)security
Chapter 2 Core Defense Mechanisms
Chapter 3 Web Application Technologies
Chapter 4 Mapping the Application
Chapter 5 Bypassing Client-Side Controls
Chapter 6 Attacking Authentication
Chapter 7 Attacking Session Management
Chapter 8 Attacking Access Controls
Chapter 9 Injecting Code
Chapter 10 Exploiting Path Traversal
Chapter 11 Attacking Application Logic
Chapter 12 Attacking Other Users
Chapter 13 Automating Bespoke Attacks
Chapter 14 Exploiting Information Disclosure
Chapter 15 Attacking Compiled Applications
Chapter 16 Attacking Application Architecture
Chapter 17 Attacking the Web Server
Chapter 18 Finding Vulnerabilities in Source Code
Chapter 19 A Web Application Hacker's Toolkit
Chapter 20 A Web Application Hacker's Methodology
Index
作者介绍:
Dafydd Stuttard is a Principal Security Consultant at Next Generation Security Software, where he leads the web application security competency. He has nine years’ experience in security consulting and specializes in the penetration testing of web applic
出版社信息:
暂无出版社相关信息,正在全力查找中!
书籍摘录:
暂无相关书籍摘录,正在全力查找中!
在线阅读/听书/购买/PDF下载地址:
原文赏析:
应用程序必须假设所有输入的信息都是恶意的输入,并必须采取措施确保攻击者无法使用专门设计的输入破坏应用程序,
任何设计安全应用程序的开发人员必须基于这样一个假设:应用程序将成为意志坚定且经验丰富的攻击者的直接攻击目标。
如果可能,最好避免清除某些不良输入的做法,完全拒绝这种类型的输入。
这里是介绍
大多数Web应用程序使用三层相互关联的安全机制处理用户访问: 身份验证; 会话管理; 访问控制。
令牌是一个唯一的字符串,应用程序将其映射到会话中。当用户收到一个令牌时,浏览器会在随后的HTTP请求中将它返回给服务器,帮助应用程序将请求与该用户联系起来。虽然许多应用程序使用隐藏表单字段(hidden form field)或URL查询字符串(query string)传送会话令牌(session token),但HTTP cookie才是实现这一目的的常规方法。如果用户在一段时间内没有发出请求,会话将会自动终止,如图2-2所示。
会话管理机制中存在的漏洞主要分为两类: 会话令牌生成过程中的薄弱环节; 在整个生命周期过程中处理会话令牌的薄弱环节。
渗透测试步骤 (1)如果应用程序使用HTTP验证,它可能并不执行会话管理机制。使用前面描述的方法分析任何可能是令牌的数据的作用。 (2)如果应用程序使用无会话状态机制,通过客户端传送所有必要数据进行状态维护,有时我们可能很难检测出这种机制,但如果发现下列迹象,即可确定应用程序使用这种机制。 向客户端发布的可能令牌的数据相当长(如100 B或超过100 B)。 应用程序对每个请求做出响应,发布一个新的类似令牌的数据。 数据似乎被加密(因此无法辨别其结构)或包含签名(由有意义的结构和几个字节的无意义二进制数据组成)。 应用程序拒绝通过多个请求提交相同数据的做法。 (3)如果相关证据明确表明应用程序并未使用会话令牌管理状态,那么本章描述的任何攻击都不可能达到其目的。因此,最好着手去寻找其他严重的漏洞,如访问控制不完善或代码注入。
其它内容:
编辑推荐
"If you have an interest in web application security, I would highly recommend picking up a copy of this book, especially if you’re interested in being able to audit applications for vulnerabilities".
—Robert Wesley McGrew, McGrew Security
书籍介绍
This book is a practical guide to discovering and exploiting security flaws in web applications. The authors explain each category of vulnerability using real-world examples, screen shots and code extracts. The book is extremely practical in focus, and describes in detail the steps involved in detecting and exploiting each kind of security weakness found within a variety of applications such as online banking, e-commerce and other web applications.
The topics covered include bypassing login mechanisms, injecting code, exploiting logic flaws and compromising other users. Because every web application is different, attacking them entails bringing to bear various general principles, techniques and experience in an imaginative way. The most successful hackers go beyond this, and find ways to automate their bespoke attacks. This handbook describes a proven methodology that combines the virtues of human intelligence and computerized brute force, often with devastating results.
The authors are professional penetration testers who have been involved in web application security for nearly a decade. They have presented training courses at the Black Hat security conferences throughout the world. Under the alias "PortSwigger", Dafydd developed the popular Burp Suite of web application hack tools.
网站评分
书籍多样性:6分
书籍信息完全性:8分
网站更新速度:4分
使用便利性:8分
书籍清晰度:6分
书籍格式兼容性:4分
是否包含广告:5分
加载速度:5分
安全性:6分
稳定性:7分
搜索功能:4分
下载便捷性:6分
下载点评
- 实惠(209+)
- 不亏(118+)
- 中评多(298+)
- 推荐购买(127+)
- 速度快(347+)
- 无漏页(333+)
- 微信读书(114+)
- 傻瓜式服务(250+)
- 在线转格式(259+)
- 已买(389+)
- 无多页(125+)
- 无颠倒(423+)
下载评价
- 网友 温***欣:
可以可以可以
- 网友 养***秋:
我是新来的考古学家
- 网友 国***舒:
中评,付点钱这里能找到就找到了,找不到别的地方也不一定能找到
- 网友 益***琴:
好书都要花钱,如果要学习,建议买实体书;如果只是娱乐,看看这个网站,对你来说,是很好的选择。
- 网友 訾***雰:
下载速度很快,我选择的是epub格式
- 网友 师***怀:
好是好,要是能免费下就好了
- 网友 饶***丽:
下载方式特简单,一直点就好了。
- 网友 丁***菱:
好好好好好好好好好好好好好好好好好好好好好好好好好
- 网友 宓***莉:
不仅速度快,而且内容无盗版痕迹。
- 网友 詹***萍:
好评的,这是自己一直选择的下载书的网站
- 网友 游***钰:
用了才知道好用,推荐!太好用了
- 网友 芮***枫:
有点意思的网站,赞一个真心好好好 哈哈
喜欢"Web Application黑客手册:安全漏洞的发现与利用The Web Application Hacker's Handbook : Discovering and Exploiting Security Flaws"的人也看了
康熙原版 芥子园画传花鸟卷 竹谱 下载 网盘 kindle mobi 115盘 pdf pdb rtf
初2上/英语写作智能测评专项训练 下载 网盘 kindle mobi 115盘 pdf pdb rtf
微积分(经管类·简明版·第五版)(21世纪数学教育信息化精品教材 大学数学立体化教材)团购电话4001066666转6 下载 网盘 kindle mobi 115盘 pdf pdb rtf
含硼卤水热力学研究 下载 网盘 kindle mobi 115盘 pdf pdb rtf
财务精英进阶指南:登记申报+纳税评估+税务稽查实务及风险防范 下载 网盘 kindle mobi 115盘 pdf pdb rtf
小王子(2018) 下载 网盘 kindle mobi 115盘 pdf pdb rtf
几米作品31:幾米创作10年精选 几米漫画系列 幾米创作绘本漫画 几米系列绘本漫画书经典故事书 幾米作品 华文天下全新 下载 网盘 kindle mobi 115盘 pdf pdb rtf
律师与公证制度教程 北京大学出版社 下载 网盘 kindle mobi 115盘 pdf pdb rtf
全国计算机等级考试考试要点、题解与模拟试卷(二级QBASIC)(含光盘) 下载 网盘 kindle mobi 115盘 pdf pdb rtf
好孩子励志成长记全10册爸妈不是我的佣人办法总比问题多我在为自己读书彩图注音版儿童课外阅读书籍 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 中国地质力学的创始人 李四光 华中科技大学出版社 正版书籍 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 行走的力量——南京研学手册 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 高考语文阅读专项训练 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 商业企业会计真账实操全图解(全新升级版) 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 9787111454250 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 冲刺满分阅读 英语快速阅读与完形填空 9年级/九年级 修订版 英语阅读理解与完形填空练习 华东师范大学出版 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 9787552223538 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 东方财富炒股软件从入门到精通 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 黄帝内经(崇贤馆子部共12册)(精)原著正版线装 文白对照 注释繁体竖版宣纸线装 原文译文批注北京联合出版社 下载 网盘 kindle mobi 115盘 pdf pdb rtf
- 邮票中的世界舞蹈艺术 下载 网盘 kindle mobi 115盘 pdf pdb rtf
书籍真实打分
故事情节:7分
人物塑造:7分
主题深度:3分
文字风格:7分
语言运用:7分
文笔流畅:3分
思想传递:4分
知识深度:8分
知识广度:7分
实用性:4分
章节划分:4分
结构布局:4分
新颖与独特:7分
情感共鸣:6分
引人入胜:8分
现实相关:7分
沉浸感:8分
事实准确性:4分
文化贡献:7分