登入帳戶  | 訂單查詢  | 購物車/收銀台( 0 ) | 在線留言板  | 付款方式  | 運費計算  | 聯絡我們  | 幫助中心 |  加入書簽
會員登入 新用戶登記
HOME新書上架暢銷書架好書推介特價區會員書架精選月讀2023年度TOP分類瀏覽雜誌 臺灣用戶
品種:超過100萬種各類書籍/音像和精品,正品正價,放心網購,悭钱省心 服務:香港台灣澳門海外 送貨:速遞郵局服務站

新書上架簡體書 繁體書
暢銷書架簡體書 繁體書
好書推介簡體書 繁體書

三月出版:大陸書 台灣書
二月出版:大陸書 台灣書
一月出版:大陸書 台灣書
12月出版:大陸書 台灣書
11月出版:大陸書 台灣書
十月出版:大陸書 台灣書
九月出版:大陸書 台灣書
八月出版:大陸書 台灣書
七月出版:大陸書 台灣書
六月出版:大陸書 台灣書
五月出版:大陸書 台灣書
四月出版:大陸書 台灣書
三月出版:大陸書 台灣書
二月出版:大陸書 台灣書
一月出版:大陸書 台灣書

『簡體書』Python全栈安全

書城自編碼: 3778949
分類:簡體書→大陸圖書→計算機/網絡程序設計
作者: [美]丹尼斯·伯恩[Dennis Byrne]著 赵宏伟 姚
國際書號(ISBN): 9787302605683
出版社: 清华大学出版社
出版日期: 2022-07-01

頁數/字數: /
書度/開本: 32开 釘裝: 平装

售價:HK$ 117.6

我要買

 

** 我創建的書架 **
未登入.


新書推薦:
金庸评传
《 金庸评传 》

售價:HK$ 201.6
西方哲学史
《 西方哲学史 》

售價:HK$ 106.8
中国财富管理发展指数(2022)
《 中国财富管理发展指数(2022) 》

售價:HK$ 69.6
嫉妒与社会
《 嫉妒与社会 》

售價:HK$ 98.4
希腊神话和仪式中的结构与历史
《 希腊神话和仪式中的结构与历史 》

售價:HK$ 93.6
世界花纹与图案大典
《 世界花纹与图案大典 》

售價:HK$ 357.6
周制与秦制
《 周制与秦制 》

售價:HK$ 153.6
花路
《 花路 》

售價:HK$ 105.6

 

建議一齊購買:

+

HK$ 110.0
《 顶点覆盖问题的求解算法研究 》
+

HK$ 162.4
《 Java代码审计 入门篇 》
+

HK$ 172.5
《 深入理解Java核心技术:写给Java工程师的干货笔记(基础篇) 》
+

HK$ 159.3
《 精通Go语言(影印版) 》
+

HK$ 124.8
《 用Go语言自制解释器 》
+

HK$ 113.9
《 学习JavaScript数据结构与算法 第3版 》
編輯推薦:
安全是一个全栈性问题,包括用户接口、API、Web服务器、网络基础设施等。通过掌握强大的库、框架以及Python生态系统中的工具,你可自上而下地保护自己的系统。本书列举大量实例,插图清晰,代码丰富,准确地告诉你如何保护基于Python的Web应用程序。
《Python全栈安全》由经验丰富的安全专家Dennis Byrne撰写,讲解保护Python和基于Django的Web应用程序所需的一切,解释安全术语,揭开算法的神秘面纱。
本书开篇清晰讲解加密基础知识,然后循序渐进地讲述如何实施多层防御、安全的用户身份验证、安全的第三方访问,分析如何保护应用程序免受常见黑客攻击。
內容簡介:
主要内容
●加密、散列和数字签名。
●创建和安装TLS证书。
●在Django中实现身份验证、授权、OAuth 2.0和表单
验证。
防范点击劫持、跨站脚本和SQL注入等攻击。
關於作者:
Dennis Byrne 是23andMe 架构团队的成员,负责保护1000 多万客户
的基因数据和隐私。在23andMe 之前,Dennis 是LinkedIn 的软件工程师。
Dennis 是一名健美运动员和GUE 洞穴潜水员。他目前住在硅谷,远离阿
拉斯加(他在那里长大并求学)。
目錄
第Ⅰ部分 密码学基础
第1章 纵深防御 3
1.1 攻击面 4
1.2 什么是纵深防御 6
1.2.1 安全标准 7
1.2.2 最佳实践 8
1.2.3 安全基本原则 9
1.3 工具 11
1.4 小结 15
第2章 散列 17
2.1 什么是散列函数 17
2.2 原型人物 22
2.3 数据完整性 23
2.4 选择加密散列函数 24
2.4.1 哪些散列函数是安全的 24
2.4.2 哪些散列函数是不安全的 25
2.5 Python中的加密散列 27
2.6 校验和函数 30
2.7 小结 31
第3章 密钥散列 33
3.1 数据身份验证 33
3.1.1 密钥生成 34
3.1.2 什么是密钥散列 37
3.2 HMAC函数 39
3.3 时序攻击 43
3.4 小结 45
第4章 对称加密 47
4.1 什么是加密 47
4.2 cryptography包 50
4.2.1 危险品层 50
4.2.2 配方层 51
4.2.3 密钥轮换 53
4.3 什么是对称加密 54
4.3.1 分组密码 54
4.3.2 流密码 56
4.3.3 加密模式 57
4.4 小结 61
第5章 非对称加密 63
5.1 密钥分发问题 63
5.2 什么是非对称加密 64
5.3 不可否认性 69
5.3.1 数字签名 70
5.3.2 RSA数字签名 71
5.3.3 RSA数字签名验证 72
5.3.4 椭圆曲线数字签名 73
5.4 小结 76
第6章 传输层安全 77
6.1 SSL、TLS和HTTPS 77
6.2 中间人攻击 78
6.3 TLS握手 80
6.3.1 密码套件协商 80
6.3.2 密钥交换 81
6.3.3 服务器身份验证 84
6.4 Django与HTTP 88
6.5 Gunicorn与HTTPS 91
6.5.1 自签名公钥证书 92
6.5.2 Strict-Transport-Security响应头 94
6.5.3 HTTPS重定向 95
6.6 TLS和requests包 96
6.7 TLS和数据库连接 97
6.8 TLS和电子邮件 99
6.8.1 隐式TLS 99
6.8.2 电子邮件客户端身份验证 100
6.8.3 SMTP身份验证凭据 100
6.9 小结 101
第Ⅱ部分 身份验证和授权
第7章 HTTP会话管理 105
7.1 什么是HTTP会话 105
7.2 HTTP cookie 107
7.2.1 Secure指令 108
7.2.2 Domain指令 108
7.2.3 Max-Age 109
7.2.4 浏览器长度的会话 110
7.2.5 以编程方式设置cookie 110
7.3 会话状态持久化 111
7.3.1 会话序列化程序 111
7.3.2 简单的基于缓存的会话 113
7.3.3 基于直写式缓存的会话 116
7.3.4 基于数据库的会话引擎 116
7.3.5 基于文件的会话引擎 117
7.3.6 基于cookie的会话引擎 117
7.4 小结 122
第8章 用户身份验证 123
8.1 用户注册 124
8.1.1 模板 128
8.1.2 Bob注册账户 131
8.2 什么是用户身份验证 132
8.2.1 内置Django视图 133
8.2.2 创建一个Django应用 134
8.2.3 Bob登录和注销 137
8.3 简明要求身份验证 139
8.4 测试身份验证 140
8.5 小结 142
第9章 用户密码管理 143
9.1 密码变更工作流程 143
9.2 密码存储 149
9.2.1 加盐散列 152
9.2.2 密钥派生函数 154
9.3 配置密码散列 158
9.3.1 原生密码散列器 159
9.3.2 自定义密码散列器 160
9.3.3 Argon2密码散列 160
9.3.4 迁移密码散列器 161
9.4 密码重置工作流程 166
9.5 小结 169
第10章 授权 171
10.1 应用程序级授权 172
10.1.1 权限 173
10.1.2 用户和组管理 175
10.2 强制授权 180
10.2.1 低级困难方式 180
10.2.2 高级简单方式 183
10.2.3 条件渲染 185
10.2.4 测试授权 186
10.3 反模式和最佳实践 187
10.4 小结 188
第11章 OAuth 2 189
11.1 给予类型 190
11.2 Bob授权Charlie 195
11.2.1 请求授权 196
11.2.2 给予授权 197
11.2.3 令牌交换 197
11.2.4 访问受保护的资源 198
11.3 Django OAuth Toolkit 200
11.3.1 授权服务器职责 201
11.3.2 资源服务器职责 204
11.4 requests-oauthlib 209
11.5 小结 213
第Ⅲ部分 抵御攻击
第12章 使用操作系统 217
12.1 文件系统级授权 217
12.1.1 请求许可 218
12.1.2 使用临时文件 219
12.1.3 使用文件系统权限 220
12.2 调用外部可执行文件 222
12.2.1 用内部API绕过shell 224
12.2.2 使用subprocess模块 226
12.3 小结 228
第13章 永远不要相信输入 229
13.1 使用Pipenv进行包管理 229
13.2 YAML远程代码执行 232
13.3 XML实体扩展 235
13.3.1 二次爆炸攻击 235
13.3.2 十亿笑攻击 236
13.4 拒绝服务 238
13.5 Host标头攻击 239
13.6 开放重定向攻击 243
13.7 SQL注入 246
13.7.1 原始SQL查询 247
13.7.2 数据库连接查询 248
13.8 小结 249
第14章 跨站脚本攻击 251
14.1 什么是XSS 251
14.1.1 持久型XSS 252
14.1.2 反射型XSS 253
14.1.3 基于DOM的XSS 254
14.2 输入验证 256
14.3 转义输出 263
14.3.1 内置的渲染实用程序 264
14.3.2 HTML属性引用 266
14.4 HTTP响应标头 267
14.4.1 禁用对cookie的JavaScript访问 267
14.4.2 禁用MIME类型嗅探 270
14.4.3 X-XSS-Protection标头 271
14.5 小结 272
第15章 内容安全策略 273
15.1 编写内容安全策略 274
15.1.1 获取指令 276
15.1.2 导航和文档指令 280
15.2 使用django-csp部署策略 281
15.3 使用个性化策略 283
15.4 报告CSP违规 286
15.5 CSP Level 3 288
15.6 小结 289
第16章 跨站请求伪造 291
16.1 什么是请求伪造 291
16.2 会话ID管理 293
16.3 状态管理约定 295
16.4 Referer标头验证 298
16.5 CSRF令牌 301
16.5.1 POST请求 301
16.5.2 其他不安全的请求方法 303
16.6 小结 304
第17章 跨源资源共享 307
17.1 同源策略 307
17.2 简单CORS请求 309
17.3 带django-cors-headers的CORS 311
17.4 CORS预检请求 314
17.4.1 发送预检请求 314
17.4.2 发送预检响应 318
17.5 跨源发送cookie 319
17.6 CORS和CSRF抵御 321
17.7 小结 322
第18章 点击劫持 323
18.1 X-Frame-Options标头 326
18.2 Content-Security-Policy标头 327
18.3 与Mallory同步 329
18.4 小结 330
內容試閱
我使用Python来讲授安全,而不是反过来。换句话说,当阅读《Python全栈安全》时,你将学到比Python更多的安全知识。这有两个原因:首先,安全很复杂,而Python并非如此。其次,编写大量自定义的安全代码不是保护系统的最佳方式;繁重的任务几乎总是应该委托给Python、库或工具。
《Python全栈安全》涵盖初中级安全概念。这些概念用初学者级别的Python代码实现,无论是安全还是Python的资料都非高级水平。
《Python全栈安全》读者对象
《Python全栈安全》中的所有示例都模拟了在现实世界中开发和保护系统的挑战。因此,将代码推送到生产环境的程序员将学到最多的知识。《Python全栈安全》要求读者具备初级Python技能或具有其他主要语言的中级经验。当然,你不一定非要成为一名Web开发人员才能从《Python全栈安全》中学到知识,但对Web的基本了解会让你更容易理解《Python全栈安全》的后半部分。
也许你不构建或维护系统,而是需要测试它们。如果是这样,你会对要测试的内容有更深入的理解,但我甚至不会尝试教你如何测试。如你所知,这是两套不同的技能。
与一些关于安全的书籍不同,这里的示例都非从攻击者的角度分析问题。因此,这帮人学到的知识最少。如果说对他们有什么安慰,那就是在个别章节里,他们可能真会学到有用的内容。
《Python全栈安全》的编排方式
《Python全栈安全》分为3部分。
第Ⅰ部分“密码学基础”用几个密码学概念奠定基础。这些概念在第Ⅱ部分和第Ⅲ部分中会反复出现。
● 第1章简要介绍安全标准、最佳实践和基本原则,进而设定预期。
● 第2章直接介绍使用散列和数据完整性的密码学。在此过程中,介绍在《Python全栈安全》中出现的一小群人物。
● 第3章介绍使用密钥生成和密钥散列进行数据身份验证。
● 第4章涵盖任何安全书籍的两个必备主题:对称加密和机密性。
● 第5章涵盖非对称加密、数字签名和不可否认性。
● 第6章结合前面几章中的许多主要思想,形成了泛在网络协议,即传输层安全(Transport Layer Security)。
第Ⅱ部分“身份验证和授权”包含《Python全栈安全》中最具商业价值的内容,特点是提供大量与安全相关的常见用户工作流程的实际操作说明。
● 第7章介绍HTTP会话管理和cookie,为后续章节中讨论的许多攻击做好准备。
● 第8章是关于身份的内容,介绍用户注册和用户身份验证的工作流程。
● 第9章介绍密码管理,也是最有趣的一章。内容在很大程度上建立在前几章的基础之上。
● 第10章通过另一个关于权限和组的工作流程从身份验证过渡到授权。
● 第11章以OAuth作为第Ⅱ部分的结束。OAuth是一种行业标准授权协议,旨在共享受保护的资源。
第Ⅲ部分“抵御攻击”可以说是《Python全栈安全》中最具敌意的部分,但更容易消化,也更令人兴奋。
● 第12章深入研究操作系统,主题包括文件系统、外部可执行文件和shell。
● 第13章教你如何使用各种输入验证策略防御大量的注入攻击。
● 第14章完全集中在最臭名昭著的注入攻击上,即跨站脚本。你可能已经预见到这一点。
● 第15章介绍内容安全策略。在某些方面,这可以被视为关于跨站脚本的附加章节。
● 第16章涉及跨站请求伪造。该章将前几章中的几个主题与REST最佳实践相结合。
● 第17章解释同源策略,以及为什么我们会不时地使用跨源资源共享来放宽这一策略。
● 第18章以关于点击劫持的内容和一些使你的技能保持最新的资源结束《Python全栈安全》的讨论。

 

 

書城介紹  | 合作申請 | 索要書目  | 新手入門 | 聯絡方式  | 幫助中心 | 找書說明  | 送貨方式 | 付款方式 香港用户  | 台灣用户 | 大陸用户 | 海外用户
megBook.com.hk
Copyright © 2013 - 2024 (香港)大書城有限公司  All Rights Reserved.