999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

電力二次系統(tǒng)的Web安全研究

2020-01-08 18:15:47程夢(mèng)成
通信電源技術(shù) 2020年9期
關(guān)鍵詞:數(shù)據(jù)庫(kù)用戶

程夢(mèng)成,葉 丹

(廣東電網(wǎng)有限責(zé)任公司河源供電局,廣東 河源 517000)

0 引 言

南方電網(wǎng)公司每年都會(huì)委派網(wǎng)絡(luò)安全專家對(duì)各地市局的電力二次系統(tǒng)進(jìn)行滲透測(cè)試,各地市局根據(jù)等保測(cè)評(píng)結(jié)果進(jìn)行相應(yīng)整改。Web應(yīng)用屬于電力二次系統(tǒng)的管理信息大區(qū),相比生產(chǎn)控制大區(qū)的SCADA/EMS等系統(tǒng),Web應(yīng)用的安全往往容易被忽略。網(wǎng)絡(luò)安全管理人員應(yīng)該提高對(duì)Web應(yīng)用漏洞的重視程度,防患于未然。

1 Web應(yīng)用漏洞技術(shù)

Web漏洞主要分為客戶端和服務(wù)端兩大類[1]。

1.1 客戶端漏洞

客戶端的漏洞主要有跨站腳本攻擊(Cross Site Scripting,XSS)和跨站請(qǐng)求偽造(Cross-Site Request Forgery,CSRF)。

1.1.1 XSS漏洞

為了與層疊樣式表(Cascading Style Sheets)的縮寫區(qū)分,將跨站腳本攻擊記為XSS。XSS是指攻擊者向Web頁(yè)面插入惡意代碼,而服務(wù)器或?yàn)g覽器對(duì)提交的數(shù)據(jù)過(guò)濾不足,當(dāng)用戶瀏覽該頁(yè)面時(shí),嵌入其中的惡意腳本會(huì)被執(zhí)行[2]。

反射型XSS是最常見(jiàn)的。攻擊者通常需要誘騙用戶點(diǎn)擊一個(gè)特定鏈接,這樣惡意代碼才會(huì)在用戶的瀏覽器上執(zhí)行,所以又稱為非持久型XSS。DOM型XSS可以看作反射型XSS的一種特例。

相比反射型XSS而言,存儲(chǔ)型XSS的危害要大得多。存儲(chǔ)型XSS通過(guò)論壇或貼吧將用戶發(fā)表的內(nèi)容存儲(chǔ)到服務(wù)器,其他用戶只要瀏覽該內(nèi)容,就會(huì)在他們的瀏覽器上執(zhí)行惡意代碼。

1.1.2 CSRF漏洞

CSRF可以通俗理解為利用被攻擊者的身份發(fā)送請(qǐng)求。CSRF攻擊的原理很簡(jiǎn)單:某用戶登陸受信任網(wǎng)站A,驗(yàn)證通過(guò),網(wǎng)站A產(chǎn)生Cookie并返回給瀏覽器;該用戶在退出網(wǎng)站A之前,在當(dāng)前瀏覽器中訪問(wèn)惡意網(wǎng)站B;此時(shí)網(wǎng)站B請(qǐng)求訪問(wèn)第三方網(wǎng)站A,瀏覽器會(huì)帶上網(wǎng)站A產(chǎn)生的Cookie,所以網(wǎng)站B對(duì)網(wǎng)站A的請(qǐng)求等同于用戶使用瀏覽器再次訪問(wèn)網(wǎng)站A,而實(shí)際上該操作用戶是不知情的。

需要說(shuō)明的是,XSS是利用用戶輸入的不嚴(yán)謹(jǐn)執(zhí)行JS語(yǔ)句,而CSRF則是通過(guò)偽造受信任用戶發(fā)送請(qǐng)求。CSRF可以通過(guò)XSS來(lái)實(shí)現(xiàn)。

1.2 服務(wù)端漏洞

服務(wù)端漏洞主要分為SQL注入漏洞和文件上傳漏洞。

1.2.1 SQL注入漏洞

SQL注入是指網(wǎng)站未對(duì)攻擊者提交的數(shù)據(jù)嚴(yán)格過(guò)濾,這些SQL語(yǔ)句的執(zhí)行導(dǎo)致數(shù)據(jù)庫(kù)敏感信息泄露[3]。

SQL注入按照頁(yè)面返回結(jié)果分為兩大類。

第一類,有回顯。攻擊者可以根據(jù)回顯內(nèi)容判斷是否注入成功。步驟如下:(1)判斷是否存在注入(字符型還是數(shù)字型);(2)猜解SQL查詢語(yǔ)句中的字段數(shù)(order by 或union select);(3)確定顯示的字段順序;(4)獲取當(dāng)前數(shù)據(jù)庫(kù);(5)獲取數(shù)據(jù)庫(kù)中的表;(6)獲取表中的字段名;(7)下載數(shù)據(jù)。

第二類,沒(méi)有回顯,也就是盲注,通常分為bool型和延遲型。數(shù)據(jù)庫(kù)名、表名以及字段名需要比較ASCII字符進(jìn)行猜解,其他步驟同上。需要注意,攻擊者通常會(huì)使用SQLMAP等自動(dòng)化工具提高注入效率。

1.2.2 文件上傳漏洞

一般網(wǎng)站都有上傳頭像或者附件的功能,如果文件上傳驗(yàn)證不嚴(yán)格,網(wǎng)站會(huì)被攻擊者上傳木馬,危害極大。攻擊者一般需要繞過(guò)以下幾種檢測(cè)方式:(1)javascript,用抓包工具改文件后綴;(2)MIME類型,用抓包工具修改Content-type關(guān)鍵字;(3)目錄路徑,用%00進(jìn)行截?cái)啵唬?)文件擴(kuò)展名,對(duì)黑名單使用大小寫或者特殊文件名繞過(guò),對(duì)白名單使用%00和解析漏洞繞過(guò);(5)文件內(nèi)容,在文件幻數(shù)后加一句話木馬等。

2 Web安全防御技術(shù)

2.1 XSS防御

可以過(guò)濾用戶輸入的字符串,驗(yàn)證輸入的長(zhǎng)度和類型是否符合要求,對(duì)特殊字符進(jìn)行轉(zhuǎn)義處理;對(duì)輸出數(shù)據(jù)進(jìn)行URL、HTML編碼;服務(wù)端使用CSP(Content Security Policy)策略,用來(lái)確定瀏覽器可以加載哪些資源,從而減少XSS的發(fā)生;如果瀏覽器支持HttpOnly字段,那么瀏覽器無(wú)法通過(guò)JS腳本讀取Cookie。

2.2 CSRF防御

可以檢查HTTP請(qǐng)求頭Refer字段,如果來(lái)源是非站內(nèi)地址,表示有可能受到了CSRF攻擊。此外,通過(guò)減少客戶端Cookie和服務(wù)端Session的有效時(shí)間,也可以降低CSRF攻擊的可能性。最有效的方法是Anti-CSRF Token。客戶每次訪問(wèn)時(shí)服務(wù)端會(huì)隨機(jī)生成一次性Token,當(dāng)惡意網(wǎng)站B訪問(wèn)第三方站點(diǎn)A時(shí),產(chǎn)生的Token和用戶直接訪問(wèn)網(wǎng)站A的Token是不一樣的。如果客戶端的Token和服務(wù)端的Token不匹配,服務(wù)端會(huì)拒絕提供服務(wù)。

2.3 SQL注入防御

在開(kāi)發(fā)階段,輸入需要嚴(yán)格驗(yàn)證,要遵循安全編碼規(guī)范。例如,在JSP中用PreparedStatement代替Statement,將PHP的magic_quotes_gpc設(shè)置為打開(kāi),以防范大多數(shù)SQL注入。此外,應(yīng)該加固數(shù)據(jù)庫(kù),如單獨(dú)為應(yīng)用創(chuàng)建有限訪問(wèn)賬戶,限制用戶能夠訪問(wèn)的數(shù)據(jù)庫(kù)表。

2.4 文件上傳防御

文件上傳漏洞的防御基本上對(duì)應(yīng)1.2.2中提到的5種檢測(cè)方式。其中:對(duì)圖片進(jìn)行二次渲染,基本上避免了文件上傳漏洞;文件擴(kuò)展名檢測(cè)盡量使用白名單過(guò)濾。值得一提的是,攻擊者即使成功上傳了webshell,也需要得到webshell的路徑。所以,避免在任何地方暴露上傳文件的地址,或者用時(shí)間戳、隨機(jī)字符串等方式對(duì)文件重命名。

3 結(jié) 論

我國(guó)絕大部分的電力二次系統(tǒng)都有一定的Web漏洞隱患,需要及時(shí)加以防范。Web應(yīng)用安全漏洞的本質(zhì)是對(duì)用戶輸入的信任,開(kāi)發(fā)者考慮的是可以做什么,而攻擊者往往考慮還可以做什么。開(kāi)發(fā)者在開(kāi)發(fā)設(shè)計(jì)時(shí)應(yīng)該規(guī)范用戶行為,加強(qiáng)表單驗(yàn)證,采用白名單安全策略,使數(shù)據(jù)與代碼分離,最大程度減少Web漏洞。

猜你喜歡
數(shù)據(jù)庫(kù)用戶
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
關(guān)注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關(guān)注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數(shù)據(jù)庫(kù)
關(guān)注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數(shù)據(jù)庫(kù)
數(shù)據(jù)庫(kù)
Camera360:拍出5億用戶
100萬(wàn)用戶
主站蜘蛛池模板: 亚洲嫩模喷白浆| 国产91无码福利在线| 91啦中文字幕| 日本免费a视频| 日本一区高清| 国产精品高清国产三级囯产AV| 激情在线网| 污网站免费在线观看| 久久香蕉国产线看观看式| 91福利在线看| 亚洲欧美日韩精品专区| 亚洲一区网站| 国产流白浆视频| jijzzizz老师出水喷水喷出| 欧美精品成人一区二区在线观看| 亚洲大尺度在线| 中文字幕中文字字幕码一二区| 国产性精品| 在线看片中文字幕| 久久99热这里只有精品免费看| 欧美性猛交xxxx乱大交极品| 免费在线a视频| 国产午夜精品一区二区三| 日韩第九页| 亚洲男人的天堂在线观看| 亚洲精品va| 91精品人妻互换| 国产精品开放后亚洲| 久久综合一个色综合网| 久久永久视频| 国产毛片一区| 日韩在线网址| 亚洲综合18p| 超碰aⅴ人人做人人爽欧美 | av色爱 天堂网| av午夜福利一片免费看| 四虎永久在线精品影院| 国产亚洲精久久久久久久91| 毛片基地美国正在播放亚洲| 114级毛片免费观看| 日本人真淫视频一区二区三区 | 91精品最新国内在线播放| …亚洲 欧洲 另类 春色| 久久国产乱子| 九九视频免费看| 黑人巨大精品欧美一区二区区| 久久鸭综合久久国产| 午夜小视频在线| 人妻中文久热无码丝袜| 国产成人乱无码视频| 欧美视频在线播放观看免费福利资源 | 制服丝袜一区| 亚洲区一区| 亚洲天堂久久久| 国产男人天堂| 国产高清毛片| 亚洲a级在线观看| 色香蕉影院| 亚洲天堂日韩av电影| 国产区人妖精品人妖精品视频| 国产最新无码专区在线| 女高中生自慰污污网站| 美女国内精品自产拍在线播放 | 亚洲精品第一在线观看视频| 国产三级成人| 国产精品区视频中文字幕 | 久久不卡精品| 波多野结衣中文字幕一区二区| 全部免费特黄特色大片视频| 国产白丝av| 色综合中文字幕| 亚洲成人在线免费观看| 亚洲无线视频| 57pao国产成视频免费播放| 国产噜噜在线视频观看| 国产jizz| 91精品国产91久无码网站| www亚洲天堂| 国产又粗又猛又爽视频| 欧美亚洲一区二区三区导航| 亚洲中文在线看视频一区| 亚洲αv毛片|