推薦幾個:
進階PHP應用程式漏洞審核技術 [https://code.google.com/p/pasc2at/wiki/SimplifiedChinese
]
Php Codz Hacking [http://www.80vul.com/pch/
]
Some Of Discuz! Bugs [http://www.80vul.com/dzvul/
]
80Vul [http://www.80vul.com/
]
WST BBS [http://www.phpsec.net/
]
WooYun Zone [http://zone.wooyun.org/zone/php
]已有的答案都偏向於系統後端安全,我來提供一個前端開發的思路:
1、所有涉及資料更改的操作(增刪改)都應該使用 POST 方法
2、所有使用者輸入的內容都應該進行轉義(esacpe)
3、在 HTML 文檔的 head 部分首先指明 charset (見 http://code.google.com/p/doctype/wiki/ArticleUtf7
)
4、設定正確的 document.domain
5、如果依賴 cookies 驗證登入狀態,要確保當前域下的 cookies 沒有被汙染(見 Yummy cookies across domains 路 GitHub
)
6、盡量不要使用 JavaScript 動態插入文本控制項(尤其是還用 onxxx 綁定事件的,可以借鑒 AngularJS 的思想)