说多无爱,网上说的太多,以下通用问题:
1。sql参数化,存储过程化。仅在可控的语句上拼凑,非用户输入。
2。传参过滤化。如果参数是数字,就转成整数,如果是字符串,就过滤特珠字符
3。脚本服务端双验证,避免客户端入侵。
4。系统服务器安全管理,这个另说,不关项目开发事。
5。WebService加强IP访问验证和soap头验证。
6。关于上传的,验证好后缀和类型,上传文件夹设置非执行权限。
暂时就这么点。
感觉你的问题说得不清楚,也不知道从何回答。
数据库方面安全,放弃sql字符串的拼凑,全部使用参数化。
Hxj.Data数据库组件