999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

高校在線教學平臺的信息安全管理研究

2018-12-28 16:40:33魏雨東郭白涵西南財經大學天府學院智能科技學院西南財經大學天府學院財務會計研究所四川成都60064
數碼設計 2018年8期
關鍵詞:系統教學

魏雨東 郭白涵(西南財經大學天府學院智能科技學院;西南財經大學天府學院財務會計研究所 四川 成都 60064)

前言:在線教學平臺已發展多年,MOOC的流行使得在線教學平臺的地位有了明顯的提升;又促進了其在高校日常教學工作中的使用,通過其進行輔助教學,以至于部分課程完全搬到線上來進行學習和考核。在線教學平臺在學習的時間上有明顯的優勢,學生的考核數據也非常容易得到(學習的行為日志和在線的考核信息);正是因為這種突出的作用,使得其系統安全問題變得日益嚴重。線上的表現直接影響學生的最終考核,各種主動的安全攻擊行為變得非常的普遍。本文將從4個方面探討在線教學平臺的信息安全管理問題。

1 OpenLDAP安全

本文所研究的在線教學平臺初始部署的時候采用的是系統的獨立用戶名和密碼,后經過調整,將用戶的驗證工作都通過單點登錄實現(CAS+OpenLDAP);手機端采用LDAP提供的接口進行處理。采用統一登錄后,在方便用戶的同時也帶來了相應的安全風險問題,一旦突破,意味著所有系統都會向攻擊者開放;已知的安全風險主要來自LDAP注入攻擊。OpenLDAP采用TCP/IP查詢和修改目錄服務,對于類似這樣的注入(&(attribute=value)(first_filter))(second_filter),OpenLDAP 只會執行第一個過濾器,而第二個過濾器會被忽略,這樣就導致類似的攻擊可以成功。

防御:LDAP注入的防御需要處理好用戶輸入的內容,對其進行全面地過濾;特別注意LDAP中用到的特殊字符和需要轉義處理的字符,如右邊的圓括號不進行過濾處理的話就會導致過濾器閉合而生產攻擊者需要的filter。另外,根據實際情況,也可以采用其他的安全產品來進行LDAP注入的防御。

2 Nginx反向代理

本案例系統應用的高校主要由分布在兩地的校區構成,兩校區的學生人數相仿;在負載均衡與web服務器安全的雙重考慮下,啟用了Nginx為反向代理服務器,后邊配備4臺IIS服務器進行系統的部署。反向代理服務器的配置,至少有以下的好處:1.保護了真實的web服務器,web服務器對外不可見,外網只能看到反向代理服務器,可以保證web服務器的資源安全;2.解決了Ajax的跨域問題,從而避免了攻擊者通過上傳類似crossdomain.xml的文件,繞開瀏覽器的同源策略,從而進行網絡攻擊的問題。在使用Nginx作為反向代理服務器的同時,也需要注意其本身的安全漏洞,及時進行軟件升級,并熟悉其安全配置。

3 文件服務器安全

考慮到在線教學平臺中,存在大量的文件讀寫情況,案例系統特別開通了獨立的文件服務器功能。采用在CentOS系統上搭建基于Samba的文件共享體系,使Web服務器(Windows Server)可以通過共享方式寫入系統文件;在讀取時,通過部署在文件服務器上的Nginx服務來提供文件的HTTP訪問。這樣首先面臨的是用戶安全認證的問題,用戶登錄系統后,通過Web服務器獲取到相應的文件服務器路徑,這時對于文件的訪問權控制已交給文件服務器上的Nginx服務。系統運行之初,這里沒有再進行身份驗證工作;采用這種方式的初始目的是降低Web服務器的并發訪問,目前也需要考慮增加安全認證工作,已保證只有授權用戶可以訪問相應的資源。

平臺中一般的文件上傳工作使用類似SWFUpload一類的Flash組件進行,該種組件使用非常方便,界面也很友好;然而Flash自身的安全問題實在是不得不考慮的一點,目前,主流的瀏覽器默認設置下都已不支持Flash組件;應該及時升級上傳組件,采用新的HTML5的上傳組件解決問題。另外,在系統的部分功能頁面中,使用了FCKEditor編輯器;在一些版本的FCKEditor中,通過檢查文件的后綴來確實該文件上傳是否安全,此即為采用黑名單的方式限制上傳文件的類型。然而黑名單不一定能包括所有類型的危險文件;而且攻擊者可以通過修改上傳的HTTP數據包,來規避代碼對于后綴名的檢查。使用獨立的文件服務器,可以一定程度上避免由于上傳文件帶來的Web服務器安全問題,但最好確認是否需要編輯器的文件上傳功能,謹慎對待。

4 程序邏輯漏洞

嚴格來說,程序邏輯漏洞屬于開發過程中的問題,對于系統在運行期間將面臨的各種風險,必須盡可能在開發階段列舉出來;對于在線教學系統而言,所有能影響學生成績的功能部分都必須是安全防范的重點。案例系統在開發之初,并沒有在這些地方有充分的考慮,后期導致了在學生考勤和學生作業兩個板塊遇到的安全問題。在教師給學生打考勤的功能處,教師可以通過下拉列表選擇相應的課程和教學班級,經檢查,程序用的是課程的名稱和班級的名稱進行的后臺檢索,更為麻煩的是,檢索條件中并沒有限制在該教師的教學班級中;所有的教學班級都可以被檢索。利用限制瀏覽器提供的調試功能,可以很方便的查出其他班級的考勤信息,進行修改。

另外一個作業問題,發生在對于過期作業的提交上邊。每個作業都設置有過期時間,到期后作業不可以提交;在這個地方的正確嚴謹的處理包括:1.提交頁面加載時根據服務器時間確定是否加載提交按鈕2.在提交到服務器時,檢查服務器時間是否已過期。初始版本中,代碼只進行了第1條的處理,同樣,通過瀏覽器的調試功能,在對比正常提交網頁后,就可以找到使提按鈕出現的辦法;后邊的上傳工作就暢通無阻了。雖然即便最好的項目管理、代碼檢查也不能完全規避這種風險。但是程序的邏輯漏洞必須被重視,在重要的地方,必須留有充足的日志記錄,由專門的維護人員對日志記錄進行定期的檢查。

5 總結

基于Web的在線教學平臺正承載越來越多的教學任務,不同于較為封閉的教務系統,在線教學平臺是比較開放的,而且發展的時間不長。在開發和部署在線教學平臺的時候,必須考慮到由于涉及成績問題而帶來的主動安全攻擊。

猜你喜歡
系統教學
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
微課讓高中數學教學更高效
甘肅教育(2020年14期)2020-09-11 07:57:50
如何讓高中生物教學變得生動有趣
甘肅教育(2020年12期)2020-04-13 06:25:34
基于PowerPC+FPGA顯示系統
半沸制皂系統(下)
“自我診斷表”在高中數學教學中的應用
東方教育(2017年19期)2017-12-05 15:14:48
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
對外漢語教學中“想”和“要”的比較
唐山文學(2016年2期)2017-01-15 14:03:59
主站蜘蛛池模板: 91欧美在线| 国产亚洲欧美在线专区| 国产精品视频公开费视频| 国产精品视频观看裸模| 成人免费视频一区| 美女啪啪无遮挡| 久久精品中文字幕免费| 成年人久久黄色网站| 高清不卡一区二区三区香蕉| 中文天堂在线视频| 国产黄网站在线观看| 欧美一区二区三区香蕉视| 国产精品欧美在线观看| 成人日韩精品| 亚洲欧美日韩天堂| 国产成人精品无码一区二| 亚洲精品无码抽插日韩| 久久国产精品夜色| 亚洲精品国偷自产在线91正片| 99在线视频免费| 三上悠亚在线精品二区| 国产精品yjizz视频网一二区| 中文字幕有乳无码| 中文国产成人久久精品小说| 亚洲伊人久久精品影院| 亚洲aaa视频| 综合成人国产| 国产成人精品综合| 亚洲女人在线| 欧美日韩国产成人高清视频| 免费无码AV片在线观看中文| 小说 亚洲 无码 精品| 亚洲精品在线观看91| 波多野结衣AV无码久久一区| 2020精品极品国产色在线观看| 特级做a爰片毛片免费69| 99热这里只有精品免费国产| 成人午夜久久| 国产精品白浆在线播放| 人妖无码第一页| 久久精品只有这里有| 国产欧美日韩综合在线第一| 色成人综合| 日本免费高清一区| 国产精品天干天干在线观看| 99久久性生片| 色妺妺在线视频喷水| 美女免费精品高清毛片在线视| 欧美久久网| 国产精品va免费视频| 幺女国产一级毛片| 成年人国产网站| 亚洲国产在一区二区三区| 福利视频一区| 手机成人午夜在线视频| 亚洲精品成人福利在线电影| 久久精品免费看一| 亚洲精品在线影院| 亚洲欧洲日本在线| AV在线天堂进入| 欧美亚洲国产精品第一页| 亚洲综合第一页| 亚洲日韩精品欧美中文字幕| 久久久久免费精品国产| 毛片国产精品完整版| 亚洲欧美一区在线| 国产精品手机在线观看你懂的 | 99精品国产高清一区二区| 91久久国产综合精品女同我| 欧美午夜理伦三级在线观看| 人妻中文久热无码丝袜| 亚洲国产日韩一区| 久久黄色一级视频| 国产乱人伦AV在线A| 日韩成人免费网站| 亚洲国产成人超福利久久精品| 91福利免费视频| 天天干天天色综合网| 国产精品福利社| 欧美日韩第二页| 亚洲人成日本在线观看| 国产高清在线观看|