Loading
B2C Commerce 入门
B2C Commerce 中的开发人员最佳安全实践

B2C Commerce 中的开发人员最佳安全实践

作为 B2C Commerce 开发人员,使用这些最佳安全实践来开发安全的网店。

  • B2C Commerce 中的加密和密码编码
    Salesforce B2C Commerce 扩展了 Salesforce 维护的加密函数库,使您能够安全地加密、签名和生成强加密的令牌和安全的随机标识符。Salesforce 维护行业标准的合规框架,如 Salesforce 的信任合规网站 B2C Commerce 页面所述。
  • B2C Commerce 中的跨站点脚本攻击
    跨站点脚本攻击 (XSS) 使攻击者能够将客户端 JavaScripts 注入目标用户查看的网页。为防止通过内容操控进行恶意攻击,必须对所有用户提供的内容正确编码。
  • 在 B2C Commerce 中通过 HTTP 标头的声明式安全
    可以使用声明式安全控制作为抵御基于客户端浏览器的攻击(如点击劫持)的强大防线,并提供针对跨站点脚本编写(XSS)的内置浏览器保护。OWASP 安全标头项目描述了应用程序可以用来提高应用程序安全性的 HTTP 响应标头。
  • 内容安全策略 (CSP) 配置
    内容安全策略 (CSP) 是您为网店配置的一项安全功能。实现 CSP 时,你负责确保配置使必要的脚本能够按预期运行。
  • B2C Commerce 中的 Commerce 脚本注入
    服务器脚本注入(或远程代码执行)是一种攻击类别,其中恶意编制的输入在特权代码执行环境中运行。此类攻击使攻击者能够控制在服务器上执行的代码。
  • B2C Commerce 中的跨站点请求伪造
    每个网店都包含一些需要高度安全保护的受保护请求。更改其账户或向服务器提交个人数据以完成操作的已验证身份购物者通常会执行这些请求。用户希望单独发出这些请求,并且只在明确发起请求时发出。
  • B2C Commerce 中的秘密存储
    存储和使用秘密是开发人员为确保购物者信息安全而采取的最敏感的操作之一。秘密可以是(但不限于)以下各项。
  • 在 B2C Commerce 中安全地使用钩子 (Hook) 技术
    在 Salesforce B2C Commerce 中,可以将钩子用作强大的工具来扩展默认功能。但是,和所有强大的工具一样,如果使用不当,钩子也是危险的。
  • B2C Commerce 中的数据复制
    验证用户输入是应用程序安全的基础。数据验证确保它正是应用程序期望的数据类型。B2C Commerce 通常会直接拒绝无效请求并向用户返回错误。选择执行数据验证的位置,但我们专注于客户端和服务器端验证。
  • B2C Commerce 中的开放重定向攻击
    当网络应用程序将用户输入信任为重定向目标时,攻击者可以使用该输入将用户重定向到他们控制的网站并窃取其信息。
  • B2C Commerce 中的身份验证和授权最佳实践
    利用访问控制漏洞是攻击者的核心技能。为了防止受到攻击者的攻击,请对业务功能(例如账户管理、订单管理和购买)执行服务器端访问控制检查。
  • B2C Commerce 中的供应链安全
    通过上传和外部链接包含的未经验证的软件源反映潜在的攻击载体。
  • B2C Commerce 中的安全记录
    Salesforce B2C Commerce 日志是安全存储的,并且只能由角色是site_admindeveloper的用户访问。日志可通过 Web 界面或通过 WebDAV 访问。当决定要记录哪些类型的信息时,请考虑这一点。
  • B2C Commerce 的一般安全编码实践
    即使 Salesforce B2C Commerce 提供了所有的安全控制,糟糕的编码实践也会破坏这些控制并引入漏洞。请参阅《OWASP 安全编码实践 - 快速参考指南》了解一般建议。
 
正在加载
Salesforce Help | Article