我找了一套准则,或者你可以去了用于保护公众ASP.NET MVC网站的清单。 我只是想确保部署的网站时,我没有做任何的明显的和众所周知的问题。
谢谢。
我找了一套准则,或者你可以去了用于保护公众ASP.NET MVC网站的清单。 我只是想确保部署的网站时,我没有做任何的明显的和众所周知的问题。
谢谢。
<script type="text/javascript">alert("XSS attack!");</script>XSS here!
,这同样适用于东西,这注入的JavaScript,犯错误现身!) 我有点做以下;
除此之外...
以下是一般ASP.NET措施
不要使用默认的GET
上,除非绝对必要的行动。 举例来说,如果你有一个DeleteUser
的行动,不具有[AcceptVerbs(HttpVerbs.Post)]
就可以了,也可以通过被称为
<img src="http://yoursite/admin/DeleteUser/1" />
这将由谁“意见”的形象被调用。