pureacech/secure-code-patterns
GitHub: pureacech/secure-code-patterns
一份基于 Web/API 安全审查实践整理的防御性编程模式与反模式笔记合集,帮助开发者在编码阶段规避常见安全缺陷。
Stars: 0 | Forks: 0
# 安全代码模式
在 Web/API 审查工作中收集的防御性编程模式和反模式。
每条笔记刻意保持简短:**不良形态 → 失败原因 → 安全形态 → 需保留的测试**。
## 目录
| 笔记 | 主题 |
|------|--------|
| [sql-parameterization.md](patterns/sql-parameterization.md) | 查询构造 |
| [output-encoding.md](patterns/output-encoding.md) | XSS 类输出处理 |
| [path-join-safe.md](patterns/path-join-safe.md) | 文件路径限制 |
| [authz-before-load.md](patterns/authz-before-load.md) | 对象级授权 |
| [deploy-no-secrets-in-webroot.md](patterns/deploy-no-secrets-in-webroot.md) | 发布/部署规范 |
## 范围
示例与语言无关,或使用常见的 Web 技术栈(PHP/Node/Python)作为说明。请根据你所使用框架的可信 API 进行调整。
## 非目标
- 没有完整的漏洞利用链
- 没有针对第三方生产系统的攻击说明
标签:API开发, Golang, MITM代理, Syscall, Web开发, 安全编程, 最佳实践, 逆向工具, 防御加固, 防御性编程