「短网址服务」安全测试清单
输入校验与防注入 * SQL 注入 * 在生成短链 API 中输入恶意 URL: * 在搜索接口传入注入语句: * 预期:系统返回参数错误(100001),无数据泄露。* HTML 注入 * 自定义短码输入 HTML 标签: * 预期:保存失败,提示「短码不合法」。
tag
输入校验与防注入 * SQL 注入 * 在生成短链 API 中输入恶意 URL: * 在搜索接口传入注入语句: * 预期:系统返回参数错误(100001),无数据泄露。* HTML 注入 * 自定义短码输入 HTML 标签: * 预期:保存失败,提示「短码不合法」。
随机数是入门时很容易被低估的主题。math/rand 适合模拟和非安全场景,crypto/rand 才适合 Session、验证码、重置链接等安全场景。本文讲解两类随机数的正确使用和 Token 安全设计。
详解 PostgreSQL 生产安全加固:角色与权限体系(GRANT/REVOKE/Row Level Security)、SSL/TLS 加密配置、pg_hba.conf 认证矩阵、审计日志(pgaudit)、CVE 修复流程、CIS Benchmark 安全基线,覆盖从安装到运维的全生命周期安全策略。
找回密码看起来是一个普通功能:用户输入邮箱,系统发送链接,用户点开后设置新密码。真正实现时,最关键的是 token。它必须足够随机,不能长期有效,最好一次性使用,数据库里也不应该明文保存。本文用 Go 写一个入门版密码重置 token 流程。
从一个小型页面开始讲 Go html/template 的自动转义、安全边界、模板函数和常见误用,适合刚开始写 Go Web 页面的读者。
从 Solidity 语言核心特性到 Hardhat/Foundry 开发工具链,覆盖重入攻击、溢出、访问控制等常见漏洞及其防御策略,以及智能合约安全审计流程。