阿里巴巴java手册安全规约

链接:https://pan.baidu.com/s/1ZSUEdoJ7imi6LdHip2g9Qg
提取码:9cfa

  1. 强制 隶属于用户个人的页面或者功能必须进行权限控制校验
  2. 强制 用户敏感数据禁止直接展示,必须对展示数据进行脱敏。
  3. 强制 用户输入的 SQL 参数严格使用参数绑定或者 METADATA 字段值限定,防止 SQL 注入,禁止字符串拼接 SQL 访问数据库。
  4. 强制 用户请求传入的任何参数必须做有效性验证。
  5. 强制 禁止向 HTML 页面输出未经安全过滤或未正确转义的用户数据。
  6. 强制 表单、AJAX 提交必须执行 CSRF 安全验证。
  7. 强制 URL 外部重定向传入的目标地址必须执行白名单过滤。
  8. 强制 在使用平台资源,譬如短信、邮件、电话、下单、支付,必须实现正确的防重放的机制,如数量限制、疲劳度控制、验证码校验,避免被滥刷而导致资损
  9. 推荐 发贴、评论、发送即时消息等用户生成内容的场景必须实现防刷、文本内容违禁词过滤等风控策略
原文地址:https://www.cnblogs.com/steven158/p/15796547.html