SQL注入
说明 检查项
概述 用户的输入进入应用程序的SQL操作前,对输入进行合法性校验。...禁止错误回显 禁止系统开启 Debug模式或异常时返回包含敏感信息的提示,建议使用自定义的错误信息模板异常信息应存放在日志中用于安全审计
2.4 XSS跨站
说明 检查项
输入校验 对输入的数据进行过滤和转义...3.3 图灵测试
说明 检查项
验证码生成 复杂度至少4位数字或字母,或者采用拼图等验证方式,一次一用,建议有效期不超过180秒
验证码使用 建议从用户体验和安全角度出发,可设计为当用户输错1次密码后自动弹出验证码输入框验证...验证码校验 禁止在响应中返回验证码,验证码校验应在服务端进行
3.4 密码管理
说明 检查项
密码设置 密码设置时,应该满足8位及以上长度,含大小写字母、数字及特殊字符等的要求。...Cookie安全设置 会话标识符应放置在HTP或HTPS协议的头信息安全中,禁止以GET参数进行传递、在错误信息和日志中记录会话标识符
防止CSRF攻击 服务器端执行了完整的会话管理机制,保证每个会防止