無論是開發Web應用的開發者還是企圖利用Web應用漏洞的攻擊者,對于Web程序安全這個話題都給予了越來越多的關注。特別是最近CSDN密碼泄露事件,更是讓我們對Web安全這個話題更加重視,所有人都談密碼色變,都開始檢測自己的系統是否存在漏洞。那么我們作為一名Go程序的開發者,一定也需要知道我們的應用程序隨時會成為眾多攻擊者的目標,并提前做好防范的準備。
很多Web應用程序中的安全問題都是由于輕信了第三方提供的數據造成的。比如對于用戶的輸入數據,在對其進行驗證之前都應該將其視為不安全的數據。如果直接把這些不安全的數據輸出到客戶端,就可能造成跨站腳本攻擊(XSS)的問題。如果把不安全的數據用于數據庫查詢,那么就可能造成SQL注入問題,我們將會在9.3、9.4小節介紹如何避免這些問題。
在使用第三方提供的數據,包括用戶提供的數據時,首先檢驗這些數據的合法性非常重要,這個過程叫做過濾,我們將在9.2小節介紹如何保證對所有輸入的數據進行過濾處理。
過濾輸入和轉義輸出并不能解決所有的安全問題,我們將會在9.1講解的CSRF攻擊,會導致受騙者發送攻擊者指定的請求從而造成一些破壞。
與安全加密相關的,能夠增強我們的Web應用程序的強大手段就是加密,CSDN泄密事件就是因為密碼保存的是明文,使得攻擊拿手庫之后就可以直接實施一些破壞行為了。不過,和其他工具一樣,加密手段也必須運用得當。我們將在9.5小節介紹如何存儲密碼,如何讓密碼存儲的安全。
加密的本質就是擾亂數據,某些不可恢復的數據擾亂我們稱為單向加密或者散列算法。另外還有一種雙向加密方式,也就是可以對加密后的數據進行解密。我們將會在9.6小節介紹如何實現這種雙向加密方式。
## 目錄

- 第一章 Go環境配置
- 1.1 Go安裝
- 1.2 GOPATH 與工作空間
- 1.3 Go 命令
- 1.4 Go開發工具
- 1.5 小結
- 第二章 Go語言基礎
- 2.1 你好,Go
- 2.2 Go基礎
- 2.3 流程和函數
- 2.4 struct類型
- 2.5 面向對象
- 2.6 interface
- 2.7 并發
- 2.8 總結
- 第三章 Web基礎
- 3.1 Web工作方式
- 3.2 Go搭建一個Web服務器
- 3.3 Go如何使得Web工作
- 3.4 Go的http包詳解
- 3.5 小結
- 第四章 表單
- 4.1 處理表單的輸入
- 4.2 驗證表單的輸入
- 4.3 預防跨站腳本
- 4.4 防止多次遞交表單
- 4.5 處理文件上傳
- 4.6 小結
- 第五章 訪問數據庫
- 5.1 database/sql接口
- 5.2 使用MySQL數據庫
- 5.3 使用SQLite數據庫
- 5.4 使用PostgreSQL數據庫
- 5.5 使用beedb庫進行ORM開發
- 5.6 NOSQL數據庫操作
- 5.7 小結
- 第六章 session和數據存儲
- 6.1 session和cookie
- 6.2 Go如何使用session
- 6.3 session存儲
- 6.4 預防session劫持
- 6.5 小結
- 第七章 文本處理
- 7.1 XML處理
- 7.2 JSON處理
- 7.3 正則處理
- 7.4 模板處理
- 7.5 文件操作
- 7.6 字符串處理
- 7.7 小結
- 第八章 Web服務
- 8.1 Socket編程
- 8.2 WebSocket
- 8.3 REST
- 8.4 RPC
- 8.5 小結
- 第九章 安全與加密
- 9.1 預防CSRF攻擊
- 9.2 確保輸入過濾
- 9.3 避免XSS攻擊
- 9.4 避免SQL注入
- 9.5 存儲密碼
- 9.6 加密和解密數據
- 9.7 小結
- 第十章 國際化和本地化
- 10.1 設置默認地區
- 10.2 本地化資源
- 10.3 國際化站點
- 10.4 小結
- 第十一章 錯誤處理,調試和測試
- 11.1 錯誤處理
- 11.2 使用GDB調試
- 11.3 Go怎么寫測試用例
- 11.4 小結
- 第十二章 部署與維護
- 12.1 應用日志
- 12.2 網站錯誤處理
- 12.3 應用部署
- 12.4 備份和恢復
- 12.5 小結
- 第十三章 如何設計一個Web框架
- 13.1 項目規劃
- 13.2 自定義路由器設計
- 13.3 controller設計
- 13.4 日志和配置設計
- 13.5 實現博客的增刪改
- 13.6 小結
- 第十四章 擴展Web框架
- 14.1 靜態文件支持
- 14.2 Session支持
- 14.3 表單及驗證支持
- 14.4 用戶認證
- 14.5 多語言支持
- 14.6 pprof支持
- 14.7 小結
- 附錄A 參考資料