站内搜索是用户体验的标配,但搜索框也是注入的高发入口:搜索参数直拼查询、搜索结果被劫持、搜索接口被遍历。搜索安全,要在好用和安全之间找到平衡。
## 一、参数要参数化
搜索关键词不能直拼数据库查询。我们做开发把搜索查询统一参数化,不拼字符串。
## 二、输入要校验
关键词长度、字符范围要限制。我们做安全把输入校验作为搜索的第一道关,拦掉异常请求。
## 三、结果要过滤
搜索结果不能暴露未授权内容。我们做安全把搜索结果按用户权限过滤,搜到了也不给看不该看的。
## 四、接口要限流
高频搜索可能是遍历或爬取。我们做安全把搜索接口限流,挡掉批量拉数据的脚本。
站内搜索安全,我们按「参数化、校验严、结果过滤、限流配」来做,让搜索框不变成后门。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。