说来惭愧,6年的web编程生涯,一直没有真正系统的学习web安全知识(认证和授权除外),这个月看了一本《Web安全设计之道》,书中的内容多是从微软官方文档翻译而来,这本书的含金量不高,不过也不能说没有收获,本文简单记录一下我学习Web安全方面的笔记。本文不涉及IIS、Windows和SqlServer的安全管理与配置,尽量只谈编程相关的安全问题。浏览器和服务器的通信采用无状态的HTTP协议。通过控制HTTP的请求头,可以控制:客户端缓存、Cookie、请求编码、相应编码等。请求内容向服务器提交数