# 9 安全與加密
無論是開發Web應用的開發者還是企圖利用Web應用漏洞的攻擊者,對于Web程序安全這個話題都給予了越來越多的關注。特別是最近CSDN密碼泄露事件,更是讓我們對Web安全這個話題更加重視,所有人都談密碼色變,都開始檢測自己的系統是否存在漏洞。那么我們作為一名Go程序的開發者,一定也需要知道我們的應用程序隨時會成為眾多攻擊者的目標,并提前做好防范的準備。
很多Web應用程序中的安全問題都是由于輕信了第三方提供的數據造成的。比如對于用戶的輸入數據,在對其進行驗證之前都應該將其視為不安全的數據。如果直接把這些不安全的數據輸出到客戶端,就可能造成跨站腳本攻擊(XSS)的問題。如果把不安全的數據用于數據庫查詢,那么就可能造成SQL注入問題,我們將會在9.3、9.4小節介紹如何避免這些問題。
在使用第三方提供的數據,包括用戶提供的數據時,首先檢驗這些數據的合法性非常重要,這個過程叫做過濾,我們將在9.2小節介紹如何保證對所有輸入的數據進行過濾處理。
過濾輸入和轉義輸出并不能解決所有的安全問題,我們將會在9.1講解的CSRF攻擊,會導致受騙者發送攻擊者指定的請求從而造成一些破壞。
與安全加密相關的,能夠增強我們的Web應用程序的強大手段就是加密,CSDN泄密事件就是因為密碼保存的是明文,使得攻擊拿手庫之后就可以直接實施一些破壞行為了。不過,和其他工具一樣,加密手段也必須運用得當。我們將在9.5小節介紹如何存儲密碼,如何讓密碼存儲的安全。
加密的本質就是擾亂數據,某些不可恢復的數據擾亂我們稱為單向加密或者散列算法。另外還有一種雙向加密方式,也就是可以對加密后的數據進行解密。我們將會在9.6小節介紹如何實現這種雙向加密方式。
## 目錄

## links
* [目錄](<preface.md>)
* 上一章: [第八章總結](<08.5.md>)
* 下一節: [預防CSRF攻擊](<09.1.md>)
- 目錄
- Go環境配置
- Go安裝
- GOPATH 與工作空間
- Go 命令
- Go開發工具
- 小結
- Go語言基礎
- 你好,Go
- Go基礎
- 流程和函數
- struct
- 面向對象
- interface
- 并發
- 小結
- Web基礎
- web工作方式
- Go搭建一個簡單的web服務
- Go如何使得web工作
- Go的http包詳解
- 小結
- 表單
- 處理表單的輸入
- 驗證表單的輸入
- 預防跨站腳本
- 防止多次遞交表單
- 處理文件上傳
- 小結
- 訪問數據庫
- database/sql接口
- 使用MySQL數據庫
- 使用SQLite數據庫
- 使用PostgreSQL數據庫
- 使用beedb庫進行ORM開發
- NOSQL數據庫操作
- 小結
- session和數據存儲
- session和cookie
- Go如何使用session
- session存儲
- 預防session劫持
- 小結
- 文本文件處理
- XML處理
- JSON處理
- 正則處理
- 模板處理
- 文件操作
- 字符串處理
- 小結
- Web服務
- Socket編程
- WebSocket
- REST
- RPC
- 小結
- 安全與加密
- 預防CSRF攻擊
- 確保輸入過濾
- 避免XSS攻擊
- 避免SQL注入
- 存儲密碼
- 加密和解密數據
- 小結
- 國際化和本地化
- 設置默認地區
- 本地化資源
- 國際化站點
- 小結
- 錯誤處理,調試和測試
- 錯誤處理
- 使用GDB調試
- Go怎么寫測試用例
- 小結
- 部署與維護
- 應用日志
- 網站錯誤處理
- 應用部署
- 備份和恢復
- 小結
- 如何設計一個Web框架
- 項目規劃
- 自定義路由器設計
- controller設計
- 日志和配置設計
- 實現博客的增刪改
- 小結
- 擴展Web框架
- 靜態文件支持
- Session支持
- 表單支持
- 用戶認證
- 多語言支持
- pprof支持
- 小結
- 參考資料