999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

5個(gè)常見的Web應(yīng)用漏洞及其解決方法

2013-04-18 03:30:36曾少寧
關(guān)鍵詞:數(shù)據(jù)庫用戶

本文介紹了5個(gè)最常見的W eb應(yīng)用漏洞,以及企業(yè)該如何修復(fù)初級(jí)問題,對(duì)抗那些針對(duì)這些漏洞的攻擊。

注入攻擊和跨站腳本攻擊

W eb應(yīng)用主要有2種最常見的嚴(yán)重缺陷。首先是各種形式的注入攻擊,其中包括SQL、操作系統(tǒng)、電子郵件和LDAP注入,它們的攻擊方式都是在發(fā)給應(yīng)用的命令或查詢中夾帶惡意數(shù)據(jù)。別有用心的數(shù)據(jù)可以讓應(yīng)用執(zhí)行一些惡意命令或訪問未授權(quán)數(shù)據(jù)。如果網(wǎng)站使用用戶數(shù)據(jù)生成SQL查詢,而不檢查用戶數(shù)據(jù)的合法性,那么攻擊者就可能執(zhí)行SQL注入。這樣攻擊者就可以直接向數(shù)據(jù)庫提交惡意SQL查詢和傳輸命令。舉例來說,索尼的PlayStation數(shù)據(jù)庫就曾經(jīng)遭遇過SQL注入攻擊,并植入未授權(quán)代碼。

跨站腳本 (XSS)攻擊會(huì)將客戶端腳本代碼 (如JavaScript)注入到W eb應(yīng)用的輸出中,從而攻擊應(yīng)用的用戶。只要訪問受攻擊的輸出或頁面,瀏覽器就會(huì)執(zhí)行代碼,讓攻擊者劫持用戶會(huì)話,將用戶重定向到一個(gè)惡意站點(diǎn)或者破壞網(wǎng)頁顯示效果。XSS攻擊很可能出現(xiàn)在動(dòng)態(tài)生成的頁面內(nèi)容中,通常應(yīng)用會(huì)接受用戶提供的數(shù)據(jù)而沒有正確驗(yàn)證或轉(zhuǎn)碼。

為了防御注入攻擊和XSS攻擊,應(yīng)用程序應(yīng)該配置為假定所有數(shù)據(jù)——無論是來自表單、URL、Cookie或應(yīng)用的數(shù)據(jù)庫,都是不可信來源。要檢查所有處理用戶提供數(shù)據(jù)的代碼,保證它是有效的。驗(yàn)證函數(shù)需要清理所有可能有惡意作用的字符或字符串,然后再將它傳給腳本和數(shù)據(jù)庫。要檢查輸入數(shù)據(jù)的類型、長度、格式和范圍。開發(fā)者應(yīng)該使用現(xiàn)有的安全控制庫,如OWASP的企業(yè)安全API或微軟的反跨站腳本攻擊庫,而不要自行編寫驗(yàn)證代碼。此外,一定要檢查所有從客戶端接受的值,進(jìn)行過濾和編碼,然后再傳回給用戶。

身份驗(yàn)證和會(huì)話管理被攻破

W eb應(yīng)用程序必須處理用戶驗(yàn)證,并建立會(huì)話跟蹤每一個(gè)用戶請(qǐng)求,因?yàn)镠TTP本身不具備這個(gè)功能。除非任何時(shí)候所有的身份驗(yàn)證信息和會(huì)話身份標(biāo)識(shí)都進(jìn)行加密,保證不受其他缺陷 (如XSS)的攻擊,否則攻擊者就有可能劫持一個(gè)激活的會(huì)話,偽裝成某個(gè)用戶的身份。如果一個(gè)攻擊者發(fā)現(xiàn)某個(gè)原始用戶未注銷的會(huì)話 (路過攻擊),那么所有帳號(hào)管理功能和事務(wù)都必須重新驗(yàn)證,即使用戶有一個(gè)有效的會(huì)話ID。此外,在重要的事務(wù)中還應(yīng)該考慮使用雙因子身份驗(yàn)證。

為了發(fā)現(xiàn)身份驗(yàn)證和會(huì)話管理問題,企業(yè)要以執(zhí)行代碼檢查和滲透測(cè)試。開發(fā)者可以使用自動(dòng)化代碼和漏洞掃描程序,發(fā)現(xiàn)潛在的安全問題。有一些地方通常需要特別注意,其中包括會(huì)話身份標(biāo)識(shí)的處理方式和用戶修改用戶身份信息的方法。如果沒有預(yù)算購買商業(yè)版本,那么也可以使用許多開源和簡化版本軟件,它們可以發(fā)現(xiàn)一些需要更仔細(xì)檢查的代碼或進(jìn)程。

不安全的直接對(duì)象引用

這是應(yīng)用設(shè)計(jì)不當(dāng)引起的另一個(gè)缺陷,它的根源是錯(cuò)誤地假定用戶總是會(huì)遵循應(yīng)用程序的規(guī)則。例如,如果用戶的帳號(hào)ID顯示在頁面的URL或隱藏域中,惡意用戶可能會(huì)猜測(cè)其他用戶的ID,然后再次提交請(qǐng)求訪問他們的數(shù)據(jù),特別是當(dāng)ID值是可以猜測(cè)的時(shí)候。防止這種漏洞的最佳方法是使用隨機(jī)、不可猜測(cè)的ID、文件名和對(duì)象名,而且不要暴露對(duì)象的真實(shí)名稱。常見的錯(cuò)誤暴露數(shù)據(jù)的位置是URL和超鏈接、隱藏表單域、ASP.NET的未保護(hù)視圖狀態(tài)、 直接列表框、JavaScript代碼和客戶端對(duì)象(如Java Applet)。每次訪問敏感文件或內(nèi)容時(shí),都要驗(yàn)證訪問數(shù)據(jù)的用戶已獲得授權(quán)。

安全性配置不當(dāng)

支持W eb應(yīng)用程序的基礎(chǔ)架構(gòu)包含各種各樣的設(shè)備和軟件——服務(wù)器、防火墻、數(shù)據(jù)庫、操作系統(tǒng)和應(yīng)用軟件。所有這些元素都必須正確配置和保證安全,應(yīng)用程序只是運(yùn)行在最低權(quán)限配置上,但是許多系統(tǒng)本身還不夠安全。系統(tǒng)管理不當(dāng)?shù)囊粋€(gè)主要原因是W eb應(yīng)用程序管理人員和基礎(chǔ)架構(gòu)支持人員從未接受過必要的培訓(xùn)。

為執(zhí)行日常網(wǎng)絡(luò)應(yīng)用管理的人員提供足夠的培訓(xùn)和資源,這是在開發(fā)過程中所有階段保證安全性和保密性的重要條件。最后,要為W eb應(yīng)用程序安排一個(gè)滲透測(cè)試,處理所有敏感數(shù)據(jù)。這是一種主動(dòng)評(píng)估應(yīng)用抵抗攻擊能力的方法,可以在受到攻擊前發(fā)現(xiàn)系統(tǒng)漏洞。

結(jié)束語

一直以來,這5種常見的W eb應(yīng)用漏洞都是IT安全的痛處。它們并不是新漏洞,但是它們都沒有解決,在人們對(duì)W eb應(yīng)用安全有足夠認(rèn)識(shí)之前,攻擊者仍然會(huì)想盡辦法繼續(xù)利用這些缺陷發(fā)起偷盜、欺騙和網(wǎng)絡(luò)間諜等攻擊。

猜你喜歡
數(shù)據(jù)庫用戶
數(shù)據(jù)庫
數(shù)據(jù)庫
關(guān)注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關(guān)注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數(shù)據(jù)庫
關(guān)注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數(shù)據(jù)庫
數(shù)據(jù)庫
Camera360:拍出5億用戶
100萬用戶
主站蜘蛛池模板: 亚洲天堂啪啪| 国产乱人伦精品一区二区| 国产亚洲精品97在线观看| 中文成人无码国产亚洲| 国产精品一线天| 波多野结衣一二三| 国产一区二区三区在线观看视频| 免费观看精品视频999| 欧美午夜理伦三级在线观看| 成人av专区精品无码国产| 黄色一级视频欧美| 精品撒尿视频一区二区三区| 在线观看亚洲精品福利片| 亚洲精品卡2卡3卡4卡5卡区| 99精品一区二区免费视频| 欧美日韩第二页| 久99久热只有精品国产15| 激情视频综合网| 国产亚洲精品91| 人妻丰满熟妇啪啪| 六月婷婷激情综合| 国产无吗一区二区三区在线欢| 欧美性爱精品一区二区三区| 日本欧美一二三区色视频| 福利在线一区| 亚洲天堂777| 欧美一级在线看| 国产一区二区影院| 国产国模一区二区三区四区| 精品国产美女福到在线不卡f| 青青草原偷拍视频| 亚洲国产综合自在线另类| 毛片基地美国正在播放亚洲 | 精品国产一区二区三区在线观看| 热伊人99re久久精品最新地| 免费国产无遮挡又黄又爽| 久久网欧美| 国产成人亚洲欧美激情| 一区二区三区在线不卡免费| 亚洲色欲色欲www网| 国产99免费视频| 国产精品欧美在线观看| 午夜国产精品视频| 亚洲Av综合日韩精品久久久| 亚洲无码免费黄色网址| 成人精品免费视频| 国产亚洲成AⅤ人片在线观看| 在线观看av永久| 这里只有精品在线播放| 国产真实乱子伦视频播放| 欧美v在线| 亚洲午夜福利在线| 免费无码又爽又黄又刺激网站| 欧美日韩国产高清一区二区三区| 极品av一区二区| 亚洲69视频| 国产精品久久久久久影院| 六月婷婷精品视频在线观看| 高清码无在线看| 欧美精品v| 18黑白丝水手服自慰喷水网站| 色婷婷综合激情视频免费看| 伊人久热这里只有精品视频99| 在线一级毛片| 重口调教一区二区视频| 中文字幕中文字字幕码一二区| 巨熟乳波霸若妻中文观看免费| 性视频一区| 国产在线视频福利资源站| 国产美女视频黄a视频全免费网站| 亚洲国产成熟视频在线多多| 国产一区二区福利| 成人福利在线免费观看| 色综合天天视频在线观看| 久久77777| 久久国产精品影院| 亚洲视频a| 操操操综合网| 中文字幕免费播放| 在线观看免费AV网| 女人爽到高潮免费视频大全| 欧美亚洲国产视频|