Changes between Initial Version and Version 1 of security201408


Ignore:
Timestamp:
08/15/2014 09:04:27 AM (12 years ago)
Author:
liaojiaohe
Comment:

--

Legend:

Unmodified
Added
Removed
Modified
  • security201408

    v1 v1  
     1http://trac.pc.com.cn/tracteam/attachment/wiki/Spec/%5BK004%5D%E4%BB%A3%E7%A0%81%E5%BC%80%E5%8F%91%E8%A7%84%E8%8C%83%20v1.0.doc [[BR]] 
     2 
     3  
     4     规范内容从即日起执行。[[BR]] 
     5 
     6 
     7      新增规范内容如下:[[BR]] 
     8 
     9 
     10 
     11{{{ 
     12第二章 编码安全 
     13 
     14 
     157. 其他安全相关 
     16XSS相关 
     1701. HTML标签的属性值必须使用引号。 
     1802. 提供应用调用的数据接口格式使用JSON或XML。 
     1903. 由接口提供方提供接口的文档说明,进行接口数据风险提示,由使用方为安全负责。 
     2004. JSON接口页面返回的Content-Type必须为application/json。 
     2105. 页面插入可疑flash时allowScriptAccess必须设置为no。 
     22  
     23CSRF相关 
     2401. 应用中涉及增、删、改请求必须采用post等方式,不允许使用get方式。 
     2502. 重要请求需增加referer和token验证。 
     26  
     27拒绝服务相关 
     2801. 应用参数中使用count、pageSize等参数应设置最大值限制。 
     29  
     30命令执行相关 
     3101. 避免接口调用Runtime.getRuntime().exec()或ProcessBuilder等方法执行系统脚本或命令。如需使用,必须使用权限控制。 
     32  
     33  
     34其他安全配置相关 
     3501. 网站部署时crossdomain.xml文件中allow-access-from不允许设置为<allow-access-from domain="*"/>,需根据具体需要设置。(给出具体示例如下) 
     36 
     37}}} 
     38  
     39 
     40{{{ 
     41<cross-domain-policy> 
     42<allow-access-from domain="*.pconline.com.cn"/> 
     43<allow-access-from domain="*.pclady.com.cn"/> 
     44<allow-access-from domain="*.pckids.com.cn"/> 
     45<allow-access-from domain="*.pcbaby.com.cn"/> 
     46<allow-access-from domain="*.pcauto.com.cn"/> 
     47<allow-access-from domain="*.pcgames.com.cn"/> 
     48<allow-access-from domain="*.pchouse.com.cn"/> 
     49<allow-access-from domain="*.3conline.com"/> 
     50<allow-access-from domain="*.pcvideo.com.cn"/> 
     51<allow-access-from domain="*.pc.com.cn"/> 
     52</cross-domain-policy> 
     53 
     54}}}