国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂

始創(chuàng)于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業(yè)
  • 60秒人工響應(yīng)
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補(bǔ)償
全部產(chǎn)品
您的位置: 網(wǎng)站首頁 > 幫助中心>文章內(nèi)容

揭秘Web應(yīng)用服務(wù)的四大弱點

發(fā)布時間:  2012/9/12 15:24:31

知己知彼,方能百戰(zhàn)百勝。在提升Web服務(wù)安全性的同時,需要先了解Web服務(wù)自身的弱點。然后再根據(jù)弱點來采取對應(yīng)的措施。在這篇文章中,筆者就將根據(jù)自己的工作經(jīng)歷,分析一下Web服務(wù)的弱點,并且這些弱點是容易被人用來進(jìn)行攻擊的。相信這些內(nèi)容對于大家提高Web的安全性會有很大的幫助。

弱點一:不可靠的默認(rèn)值

在Web應(yīng)用程序設(shè)計時,為了提高用戶的輸入效率,會設(shè)置比較多的默認(rèn)值。但是這些默認(rèn)值是把雙刃劍。即可以提高用戶輸入的速度,但是也會影響Web應(yīng)用程序的安全性。舉一個簡單的例子。Web服務(wù)器的默認(rèn)端口是什么?80。正確。這個信息只要稍微有點Web 知識的人都知道,F(xiàn)在的問題是,大家都知道這個信息,那么攻擊者就可以輕而易舉的通過這個端口來進(jìn)行攻擊。如可以利用工具掃描80端口是否開啟來判斷服務(wù)器是否啟用了Web服務(wù)。為此如果Web服務(wù)沒有改變這個默認(rèn)的端口值,那么就將導(dǎo)致很多安全問題。再如,有些管理員在設(shè)置用戶名與密碼的時候,可能給用戶的默認(rèn)用戶名為空或者跟管理員帳戶相同的名字。雖然他們可能提醒用戶需要盡快的去更改密碼。但是根據(jù)筆者的經(jīng)驗,不少用戶都沒有這個安全意識。

可見,為Web應(yīng)用程序設(shè)置默認(rèn)值時,并不怎么可靠。為此筆者建議,對于一些關(guān)鍵的應(yīng)用,如端口、管理員帳戶名、密碼等信息最好不要采用默認(rèn)值。這會降低Web應(yīng)用程序的安全性能。

弱點二:關(guān)鍵信息沒有采取加密處理

筆者以前研究過一款Compiere的ERP系統(tǒng),其有B/S與C/S兩種架構(gòu)。在登陸的時候,需要用戶輸入用戶名與密碼。在輸入這個信息的時候,密碼采用了掩碼的形式,這確實可以起到一定的保護(hù)效果。但是用戶名在后臺數(shù)據(jù)庫中存儲的,以及從網(wǎng)頁客戶端傳輸?shù)綉?yīng)用服務(wù)器、數(shù)據(jù)庫服務(wù)器的過程中,采用的都是明碼的形式。這也就是說,只要攻擊者采用一些嗅探工具、或者攻破了數(shù)據(jù)庫,那么對于這個應(yīng)用來說,攻擊者就可以暢通無阻的進(jìn)行一些破壞行為。相反,如果我們對于這些關(guān)鍵信息都采取了加密處理。那么即使攻擊者有了這些數(shù)據(jù),對于他們來說,也是沒用任何用處。

無論是在數(shù)據(jù)庫服務(wù)器,還是在客戶端的Cookies中,不直接存儲沒有加密的掛念信息(如密碼或者其他私有數(shù)據(jù)),這是提高數(shù)據(jù)安全性的一個首要的原則。如果這些數(shù)據(jù)暴露了,但是所采用的加密方案將防止暴露用戶的密碼。

了解這個基本的原則之后,那么管理人員就需要關(guān)注,該選擇使用哪種加密技術(shù)。選擇的加密技術(shù)的不同,直接影響到Web服務(wù)的安全性。但是需要注意的是,加密技術(shù)也是一把雙刃劍。一般來說,在同等條件下,加密級別越高,其需要的資源開銷也就越大。簡單的說,加密的級別與系統(tǒng)的性能是成反向變動的。

弱點三:Web服務(wù)的溢出

這是最傳統(tǒng)的、也是危害最大的一個弱點。最早遭受破壞的、且仍舊普遍的攻擊來源于開發(fā)人員對最終用戶輸入的數(shù)據(jù)的可信任假設(shè)。其實這種假設(shè)是非常危險的。我們做安全的人員,應(yīng)該保持一種執(zhí)業(yè)的懷疑態(tài)度。即將用戶假設(shè)為攻擊者。只有如此,才能夠做好安全工作。但是不少開發(fā)人員沒有這種安全意識。舉一個簡單的例子。如果一個用戶了解PowerPoint文件格式的相關(guān)內(nèi)容,他們就可以利用文本編輯器來編寫一個PowerPoint的文件。編輯的工作相當(dāng)簡單,只是讓內(nèi)部字段中擁有的數(shù)據(jù)比系統(tǒng)允許的更多的數(shù)據(jù),此時就會導(dǎo)致系統(tǒng)崩潰。然后攻擊者就可以執(zhí)行任何想要執(zhí)行的程序。這種攻擊手段就叫做溢出攻擊。其適用于大部分Web服務(wù)器。

簡單地說,溢出性攻擊是由于將太多的數(shù)據(jù)放入原始程序設(shè)計人員認(rèn)為足夠的空間中導(dǎo)致。額外的數(shù)據(jù)溢出將包存儲到附近的內(nèi)存中,并且覆蓋與這個區(qū)域的原始用途無關(guān)的數(shù)據(jù)。當(dāng)執(zhí)行其他應(yīng)用程序時,程序就會使用新的數(shù)據(jù)。這也就是說,如果攻擊者能夠使用錯誤的數(shù)據(jù)填充足夠的空間,并在數(shù)據(jù)中添加一些惡意的代碼,那么應(yīng)用程序就可能會執(zhí)行惡意代碼,從而實現(xiàn)其攻擊的目的。如刪除數(shù)據(jù)、更新網(wǎng)站主頁等等。如果受到攻擊的應(yīng)用程序是有系統(tǒng)管理員啟動的,此時惡意代碼就可能作為原始程序的一部分執(zhí)行,從而給攻擊者管理員特權(quán)。當(dāng)攻擊者獲取管理員特權(quán)時,那么后果就可想而知了。

對于Web服務(wù)來說,需要特別注意緩沖區(qū)溢出攻擊。在緩沖區(qū)溢出攻擊實例中,程序的內(nèi)部值將會被溢出,從而改變程序的運行方式。在應(yīng)用程序的正常操作過程中,當(dāng)調(diào)用一個函數(shù)時,被調(diào)用函數(shù)的所有參數(shù)以及返回位置的指針就會被存儲在內(nèi)存中。當(dāng)完成這個函數(shù)規(guī)定的作業(yè)之后,使用返回指針將會回到原來到位置并繼續(xù)執(zhí)行其他的程序。利用緩沖區(qū)溢出進(jìn)行攻擊就可以改變這個過程。即讓函數(shù)執(zhí)行攻擊者所希望執(zhí)行的程序或者代碼。通過輸入足夠多的數(shù)據(jù)來覆蓋原有的參數(shù),以及輸入到不同函數(shù)的新返回指針就可以實現(xiàn)。

可見,溢出這個弱點,對于Web服務(wù)來說是非常致命的。不過要彌補(bǔ)這個漏洞難度也不是很大。一般來說,開發(fā)人員只需要在開發(fā)過程中做好相關(guān)的檢查工作,就可以彌補(bǔ)。如在文本框中,在用戶保存數(shù)據(jù)之前進(jìn)行必要的檢查。包括數(shù)據(jù)類型、數(shù)據(jù)中是否包含著不允許的特殊字符等等。這也就是說,在開發(fā)Web應(yīng)用程序的時候,應(yīng)該對用戶保持必要的懷疑態(tài)度。只有如此,才會去思考如何來檢驗用戶的數(shù)據(jù)。這么操作完成之后,就可以在很大程度上避免溢出攻擊,提高應(yīng)用服務(wù)器的安全。

弱點四:SQL注入式攻擊

SQL注入式攻擊漏洞是與緩沖區(qū)溢出攻擊,可以稱兄道弟。除了溢出弱點,SQL注入是另一類依賴于開發(fā)人員沒有測試輸入數(shù)據(jù)而導(dǎo)致的攻擊。如大多數(shù)人擁有字符數(shù)字或者秘密,或者有安全意識的人,擁有附帶其他鍵盤符號的字符數(shù)字式密碼,這可以提高密碼的安全程度。出于這種安全的考慮,開發(fā)人員可能會允許用戶輸入任何字符作為密碼。但是如果在開發(fā)過程中,沒有做好嚴(yán)格的檢查,那么就可能會造成Web服務(wù)器的SQL注入式攻擊。

SQL注入式攻擊的原理非常的簡單。在網(wǎng)絡(luò)上關(guān)于其的資料也有一大把。為此筆者不在這里過多的闡述。筆者只是強(qiáng)調(diào)一下,在開發(fā)Web應(yīng)用程序時,SQL注入式攻擊應(yīng)該引起開發(fā)人員的重視。采取積極的措施來消除這個弱點。

根據(jù)以前的攻擊案例,可以知道這個弱點是針對Web應(yīng)用程序最有效的攻擊手段之一。而且隨著大家對Web應(yīng)用程序信任的增加(如網(wǎng)上轉(zhuǎn)帳等業(yè)務(wù)的應(yīng)用),其危害性也就越來越大。

其實要防止這個攻擊也比較簡單。主要就是應(yīng)用程序在開發(fā)時,要加強(qiáng)對用戶輸入數(shù)據(jù)的檢測。如對于用戶輸入字符的長度、字符的格式等等內(nèi)容進(jìn)行比較嚴(yán)格的限制,并在用戶輸入數(shù)據(jù)后、保存數(shù)據(jù)之前進(jìn)行嚴(yán)格的檢查。只要做好輸入檢查這一段,基本上就可以消除這個弱點所帶來的安全威脅。
如果有需要服務(wù)器的租用與托管的敬請聯(lián)系QQ:1501281758(億恩星辰)   聯(lián)系電話:0371—63322220


本文出自:億恩科技【www.czbl888.cn】

服務(wù)器租用/服務(wù)器托管中國五強(qiáng)!虛擬主機(jī)域名注冊頂級提供商!15年品質(zhì)保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經(jīng)營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經(jīng)營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經(jīng)營性ICP/ISP證:贛B2-20080012
  • 服務(wù)器/云主機(jī) 24小時售后服務(wù)電話:0371-60135900
  • 虛擬主機(jī)/智能建站 24小時售后服務(wù)電話:0371-60135900
  • 專注服務(wù)器托管17年
    掃掃關(guān)注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權(quán)所有  地址:鄭州市高新區(qū)翠竹街1號總部企業(yè)基地億恩大廈  法律顧問:河南亞太人律師事務(wù)所郝建鋒、杜慧月律師   京公網(wǎng)安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務(wù)熱線

     
     
    国产精品久久久久久久久久久新郎_91久久精品国产_国内精品久久久久久_欧美激情第一页在线观看_国产欧美日韩丝袜精品一区_日韩精品成人一区二区在线观看_国产精品v片在线观看不卡_91精品国产综合久久香蕉最新版 _国产精品亚洲激情_色综合男人天堂
    日韩不卡一二区| www.桃色.com| 波多野结衣国产精品| 欧美 国产 综合| 婷婷视频在线播放| 午夜啪啪小视频| 杨幂毛片午夜性生毛片| 男人日女人逼逼| 精品无码一区二区三区在线| 91传媒免费视频| 天堂av.com| 鲁一鲁一鲁一鲁一av| 成人免费毛片播放| 韩国一区二区av| 久久久久免费精品| 欧美性大战久久久久xxx| 男人日女人视频网站| 九九热只有这里有精品| 男人日女人的bb| a天堂资源在线观看| 女女同性女同一区二区三区按摩| 在线免费视频一区| 成人性生交免费看| 91精品999| 天堂av免费看| 国产夫妻自拍一区| 日本老太婆做爰视频| 精产国品一二三区| 狠狠精品干练久久久无码中文字幕 | 日韩欧美一区二| 人妻av中文系列| 美女扒开大腿让男人桶| 午夜久久久久久久久久久| 欧美一级爱爱视频| 欧美啪啪免费视频| 美女福利视频在线| 日本人69视频| www.黄色网址.com| a级免费在线观看| 日韩人妻精品无码一区二区三区| 午夜激情福利在线| 五月天婷婷亚洲| 99久久久无码国产精品6| 久久久精品三级| 中文字幕剧情在线观看| 欧洲精品视频在线| 国产91沈先生在线播放| 精品无码国产一区二区三区av| 奇米精品一区二区三区| 日韩一级片播放| 偷拍盗摄高潮叫床对白清晰| www.激情网| 日日摸天天爽天天爽视频| 不卡av免费在线| 国产成人精品免费看在线播放| 欧美日韩不卡在线视频| 麻豆av免费在线| 国产精品久久久久久9999| 777久久精品一区二区三区无码| 免费毛片网站在线观看| 国产高清精品在线观看| 欧美特级aaa| 4444亚洲人成无码网在线观看| 成人免费毛片网| 久久久国产精华液999999 | 成人短视频在线观看免费| 亚洲爆乳无码精品aaa片蜜桃| 国产精品沙发午睡系列| 视频免费1区二区三区| www.日本少妇| 97人人爽人人| 国自产拍偷拍精品啪啪一区二区| 波多野结衣天堂| www.国产亚洲| 韩国视频一区二区三区| 好吊色视频988gao在线观看| 日本网站免费在线观看| 日韩视频在线观看一区二区三区| 日韩国产一级片| 在线观看中文av| 免费av手机在线观看| 中文字幕66页| 黄色网页免费在线观看| 国产黑丝在线视频| 男人天堂成人在线| 福利在线小视频| 伊人成人222| 无码人妻精品一区二区三区66| 特级西西444| 亚洲免费成人在线视频| 国产主播在线看| 国产美女主播在线播放| 色男人天堂av| jizz18女人| 91猫先生在线| 99久久久精品视频| 国产奶头好大揉着好爽视频| 老头吃奶性行交视频| koreanbj精品视频一区| 老司机午夜网站| 一级日本黄色片| 高潮一区二区三区| 亚洲色精品三区二区一区| 欧美激情视频免费看| 免费日韩在线观看| 国产av第一区| 麻豆视频传媒入口| 97超碰免费观看| 免费在线观看污污视频| 国产性生活一级片| 老司机午夜性大片| 欧美在线aaa| 国产女人18毛片| 国产精品波多野结衣| 天天av天天操| 亚洲综合在线一区二区| 亚洲精品乱码久久久久久动漫| 国产精品乱码久久久久| av视屏在线播放| 亚洲综合av在线播放| 国产三级精品三级在线| 99精品视频免费版的特色功能| 欧美视频亚洲图片| 国产又黄又爽免费视频| mm131午夜| 精品一区二区三区无码视频| 91.com在线| 日韩av在线第一页| 白嫩少妇丰满一区二区| 国产一区二区视频免费在线观看| 日本熟妇人妻中出| 不卡av免费在线| 欧美成人三级在线播放| 中文字幕一区二区三区四| 午夜视频在线观| 熟女熟妇伦久久影院毛片一区二区| 91网址在线观看精品| www亚洲成人| www.亚洲高清| 国产三级三级看三级| 超碰在线97免费| 一起操在线视频| 久久精品一卡二卡| 一道本在线观看视频| 日韩第一页在线观看| 国产一二三在线视频| 欧美视频免费看欧美视频| 国产毛片视频网站| 熟女少妇在线视频播放| 精品99在线视频| 国产在线观看中文字幕| 黄频视频在线观看| 先锋影音男人资源| 996这里只有精品| 欧美午夜aaaaaa免费视频| 国产高清精品软男同| 欧洲精品视频在线| 国产日韩av网站| 日韩精品一区二区三区色欲av| 高清欧美精品xxxxx| 亚洲一区二区三区四区五区xx| 91蝌蚪视频在线观看| 欧美一级裸体视频| 狠狠干视频网站| 亚洲自偷自拍熟女另类| 北条麻妃在线一区| 视频二区在线播放| 国产女主播自拍| 欧美视频免费播放| 国内自拍第二页| 国产一级黄色录像片| 欧洲金发美女大战黑人| 黄色一级片在线看| 热久久精品免费视频| www激情五月| 欧美视频免费看欧美视频| 亚洲精品综合在线观看| 国产视频在线观看网站| 国产欧美在线一区| 中文字幕 欧美日韩| 成人综合视频在线| 久久久久久久久久久久久久久国产| 伊人再见免费在线观看高清版| 欧美深夜福利视频| 久久亚洲精品无码va白人极品| 高清一区二区视频| 99视频精品全部免费看| 毛片一区二区三区四区| 黄色a级三级三级三级| 99草草国产熟女视频在线| 99精品视频网站| 99福利在线观看| 免费看啪啪网站| 激情伊人五月天| 中文字幕国产高清| 国产在线播放观看| 污污的视频免费观看| 亚洲美免无码中文字幕在线| 亚洲图片 自拍偷拍| 六月丁香激情网|