[我希望这个问题不要太宽泛,我认为这个主题很有趣,但我鼓励你告诉我这是否违反政策。]
我的情况是这样的:
- 我有一个 LAMP 网站,它还存储敏感数据和文档
- 只有注册用户才能在网站上进行操作,并且只能对某些数据和文件进行操作。用户存储在 $_SESSION 变量中
- 大多数页面都实现了一种基本的权限控制,但一些重要的数据库操作是通过 AJAX 调用的
- AJAX 安全性实施得很差,因为任何聪明的人都可以篡改发送他们喜欢的任何 id 的请求,并以残酷的简单性删除记录
要求一本关于安全性的完整书籍显然有点过分(而且我已经在阅读并尝试了很多关于该主题的内容),假设我主要关心的是是否应该特别对待 AJAX 页面,因为我需要保护整个软件以防止黑客攻击和其他问题。