a毛片毛费观看-a毛片在线-a毛片在线观看-a毛片在线免费观看-国产成人综合洲欧美在线-国产成人综合高清在线观看

始創于2000年 股票代碼:831685
咨詢熱線:0371-60135900 注冊有禮 登錄
  • 掛牌上市企業
  • 60秒人工響應
  • 99.99%連通率
  • 7*24h人工
  • 故障100倍補償
您的位置: 網站首頁 > 幫助中心>文章內容

揭秘Web應用服務的四大弱點

發布時間:  2012/9/12 15:24:31

知己知彼,方能百戰百勝。在提升Web服務安全性的同時,需要先了解Web服務自身的弱點。然后再根據弱點來采取對應的措施。在這篇文章中,筆者就將根據自己的工作經歷,分析一下Web服務的弱點,并且這些弱點是容易被人用來進行攻擊的。相信這些內容對于大家提高Web的安全性會有很大的幫助。

弱點一:不可靠的默認值

在Web應用程序設計時,為了提高用戶的輸入效率,會設置比較多的默認值。但是這些默認值是把雙刃劍。即可以提高用戶輸入的速度,但是也會影響Web應用程序的安全性。舉一個簡單的例子。Web服務器的默認端口是什么?80。正確。這個信息只要稍微有點Web 知識的人都知道。現在的問題是,大家都知道這個信息,那么攻擊者就可以輕而易舉的通過這個端口來進行攻擊。如可以利用工具掃描80端口是否開啟來判斷服務器是否啟用了Web服務。為此如果Web服務沒有改變這個默認的端口值,那么就將導致很多安全問題。再如,有些管理員在設置用戶名與密碼的時候,可能給用戶的默認用戶名為空或者跟管理員帳戶相同的名字。雖然他們可能提醒用戶需要盡快的去更改密碼。但是根據筆者的經驗,不少用戶都沒有這個安全意識。

可見,為Web應用程序設置默認值時,并不怎么可靠。為此筆者建議,對于一些關鍵的應用,如端口、管理員帳戶名、密碼等信息最好不要采用默認值。這會降低Web應用程序的安全性能。

弱點二:關鍵信息沒有采取加密處理

筆者以前研究過一款Compiere的ERP系統,其有B/S與C/S兩種架構。在登陸的時候,需要用戶輸入用戶名與密碼。在輸入這個信息的時候,密碼采用了掩碼的形式,這確實可以起到一定的保護效果。但是用戶名在后臺數據庫中存儲的,以及從網頁客戶端傳輸到應用服務器、數據庫服務器的過程中,采用的都是明碼的形式。這也就是說,只要攻擊者采用一些嗅探工具、或者攻破了數據庫,那么對于這個應用來說,攻擊者就可以暢通無阻的進行一些破壞行為。相反,如果我們對于這些關鍵信息都采取了加密處理。那么即使攻擊者有了這些數據,對于他們來說,也是沒用任何用處。

無論是在數據庫服務器,還是在客戶端的Cookies中,不直接存儲沒有加密的掛念信息(如密碼或者其他私有數據),這是提高數據安全性的一個首要的原則。如果這些數據暴露了,但是所采用的加密方案將防止暴露用戶的密碼。

了解這個基本的原則之后,那么管理人員就需要關注,該選擇使用哪種加密技術。選擇的加密技術的不同,直接影響到Web服務的安全性。但是需要注意的是,加密技術也是一把雙刃劍。一般來說,在同等條件下,加密級別越高,其需要的資源開銷也就越大。簡單的說,加密的級別與系統的性能是成反向變動的。

弱點三:Web服務的溢出

這是最傳統的、也是危害最大的一個弱點。最早遭受破壞的、且仍舊普遍的攻擊來源于開發人員對最終用戶輸入的數據的可信任假設。其實這種假設是非常危險的。我們做安全的人員,應該保持一種執業的懷疑態度。即將用戶假設為攻擊者。只有如此,才能夠做好安全工作。但是不少開發人員沒有這種安全意識。舉一個簡單的例子。如果一個用戶了解PowerPoint文件格式的相關內容,他們就可以利用文本編輯器來編寫一個PowerPoint的文件。編輯的工作相當簡單,只是讓內部字段中擁有的數據比系統允許的更多的數據,此時就會導致系統崩潰。然后攻擊者就可以執行任何想要執行的程序。這種攻擊手段就叫做溢出攻擊。其適用于大部分Web服務器。

簡單地說,溢出性攻擊是由于將太多的數據放入原始程序設計人員認為足夠的空間中導致。額外的數據溢出將包存儲到附近的內存中,并且覆蓋與這個區域的原始用途無關的數據。當執行其他應用程序時,程序就會使用新的數據。這也就是說,如果攻擊者能夠使用錯誤的數據填充足夠的空間,并在數據中添加一些惡意的代碼,那么應用程序就可能會執行惡意代碼,從而實現其攻擊的目的。如刪除數據、更新網站主頁等等。如果受到攻擊的應用程序是有系統管理員啟動的,此時惡意代碼就可能作為原始程序的一部分執行,從而給攻擊者管理員特權。當攻擊者獲取管理員特權時,那么后果就可想而知了。

對于Web服務來說,需要特別注意緩沖區溢出攻擊。在緩沖區溢出攻擊實例中,程序的內部值將會被溢出,從而改變程序的運行方式。在應用程序的正常操作過程中,當調用一個函數時,被調用函數的所有參數以及返回位置的指針就會被存儲在內存中。當完成這個函數規定的作業之后,使用返回指針將會回到原來到位置并繼續執行其他的程序。利用緩沖區溢出進行攻擊就可以改變這個過程。即讓函數執行攻擊者所希望執行的程序或者代碼。通過輸入足夠多的數據來覆蓋原有的參數,以及輸入到不同函數的新返回指針就可以實現。

可見,溢出這個弱點,對于Web服務來說是非常致命的。不過要彌補這個漏洞難度也不是很大。一般來說,開發人員只需要在開發過程中做好相關的檢查工作,就可以彌補。如在文本框中,在用戶保存數據之前進行必要的檢查。包括數據類型、數據中是否包含著不允許的特殊字符等等。這也就是說,在開發Web應用程序的時候,應該對用戶保持必要的懷疑態度。只有如此,才會去思考如何來檢驗用戶的數據。這么操作完成之后,就可以在很大程度上避免溢出攻擊,提高應用服務器的安全。

弱點四:SQL注入式攻擊

SQL注入式攻擊漏洞是與緩沖區溢出攻擊,可以稱兄道弟。除了溢出弱點,SQL注入是另一類依賴于開發人員沒有測試輸入數據而導致的攻擊。如大多數人擁有字符數字或者秘密,或者有安全意識的人,擁有附帶其他鍵盤符號的字符數字式密碼,這可以提高密碼的安全程度。出于這種安全的考慮,開發人員可能會允許用戶輸入任何字符作為密碼。但是如果在開發過程中,沒有做好嚴格的檢查,那么就可能會造成Web服務器的SQL注入式攻擊。

SQL注入式攻擊的原理非常的簡單。在網絡上關于其的資料也有一大把。為此筆者不在這里過多的闡述。筆者只是強調一下,在開發Web應用程序時,SQL注入式攻擊應該引起開發人員的重視。采取積極的措施來消除這個弱點。

根據以前的攻擊案例,可以知道這個弱點是針對Web應用程序最有效的攻擊手段之一。而且隨著大家對Web應用程序信任的增加(如網上轉帳等業務的應用),其危害性也就越來越大。

其實要防止這個攻擊也比較簡單。主要就是應用程序在開發時,要加強對用戶輸入數據的檢測。如對于用戶輸入字符的長度、字符的格式等等內容進行比較嚴格的限制,并在用戶輸入數據后、保存數據之前進行嚴格的檢查。只要做好輸入檢查這一段,基本上就可以消除這個弱點所帶來的安全威脅。
如果有需要服務器的租用與托管的敬請聯系QQ:1501281758(億恩星辰)   聯系電話:0371—63322220


本文出自:億恩科技【www.ibaoshan.net】

服務器租用/服務器托管中國五強!虛擬主機域名注冊頂級提供商!15年品質保障!--億恩科技[ENKJ.COM]

  • 您可能在找
  • 億恩北京公司:
  • 經營性ICP/ISP證:京B2-20150015
  • 億恩鄭州公司:
  • 經營性ICP/ISP/IDC證:豫B1.B2-20060070
  • 億恩南昌公司:
  • 經營性ICP/ISP證:贛B2-20080012
  • 服務器/云主機 24小時售后服務電話:0371-60135900
  • 虛擬主機/智能建站 24小時售后服務電話:0371-60135900
  • 專注服務器托管17年
    掃掃關注-微信公眾號
    0371-60135900
    Copyright© 1999-2019 ENKJ All Rights Reserved 億恩科技 版權所有  地址:鄭州市高新區翠竹街1號總部企業基地億恩大廈  法律顧問:河南亞太人律師事務所郝建鋒、杜慧月律師   京公網安備41019702002023號
      0
     
     
     
     

    0371-60135900
    7*24小時客服服務熱線

     
     
    x88AV在线观看ww| 粉嫩av一区二区三区四区| 色噜噜狠狠色综合网| 激情综合婷婷丁香五月俺来也| А√天堂在线中文| 亚洲成AV人片在线观看橙子| 人妻av一区二区三区| 精品无码国产自产野外拍在线| 粗大的内捧猛烈进出| 一本一本久久AA综合精品| 熟女高潮喷水一区二区三区| 麻花豆传媒剧国产MV在线下载| 国产美女丝袜高潮白浆| FREEXXXPORN中国女人| 亚洲精品成人网站在线播放| 日日狠狠久久偷偷色综合| 久久无码喷吹高潮播放不卡| 国产高清在线精品一区二区三区 | 草莓视频免费观看| 阳茎伸入女人的阳道免费视频 | 国产福利日本一区二区三区| 337P粉嫩日本欧洲亚洲大胆| 亚洲AV一本岛在线播放| 人妻斩り56歳无码| 久久精品亚洲熟妇少妇任你躁 | 亚洲一区无码精品色| 美国五月婷婷毛片| 国产精品综合色区在线观看| DIPTYQUE含羞草香薰| 亚洲国产成人久久综合碰碰| 日韩激情在线小视频观看| 狂躁美女BBBBBB视频| 国产日韩AV无码免费一区二区三 | 欧美又粗又大XXXXBBBB疯狂| 国产成人啪精品视频免费网站软件| 中文字幕亚洲综合小综合在线| 亚洲AⅤ天堂无码专区-百度| 人妻含泪让粗大挺进| 久久久精品人妻无码专区不卡| 国产精品国产AV片国产 | 丁香花在线观看免费高清版| 在线VA无码中文字幕| 亚洲 欧美 自拍 henhen| 日本熟妇人妻XXXXXHD| 噜噜私人影片在线看片| 国产做无码视频在线观看浪潮| 0D0D肥胖老太婆| 亚洲AV片不卡无码潮| 日韩人妻精品无码一区二区三区| 美女大BXXXXN内射| 韩国电影办公室的在线观看| 俄罗斯POMOGISEBE| 91久久精品www人人做人人爽| 亚洲精品卡2卡三卡4卡2卡乱码| 丝袜灬啊灬快灬高潮了AV | 精品露脸国产偷人在视频| 国产成人A在线观看视频免费| AV人摸人人人澡人人超碰妓女| 亚洲色欲色欲大片WWW无码| 无码人妻精品一二三区免费| 人妻丰满熟妇AⅤ无码| 久久久亚洲欧洲日产无码AV| 亚洲码国产精品高潮在线| 丰满人妻一区二区三区视频53| 中文字幕日韩一区二区不卡| 亚洲AV永久无码精品久久麻豆 | 色偷偷亚洲第一成人综合网址| 男生女生差差差轮滑免费| 精品人妻少妇一区二区三区不卡| 国产高潮刺激叫喊视频| TPU色母能与PA6色母通用吗| 一本色道久久综合亚州精品蜜桃| 亚洲AV乱码一区二区三区在线观看 | 精品人妻一区二区三区浪潮在线| 国产精品VA尤物在线观看| 被黑人猛男连续高潮视频| 最新中文字幕AV无码专区| 亚洲熟妇无码A∨| 性欧美丰满熟妇XXXX性| 少妇被躁爽到呻吟全过的小说| 欧美日本精品一区二区三区| 久久偷看各类WC女厕嘘嘘| 狠狠色噜噜狠狠狠888米奇视频 | 麻豆精品久久久久久中文字幕无码 | 女人张开腿让男人添| 久久精品国产99精品亚洲蜜桃| 国产无遮挡吃胸膜奶免费看| 国产AV午夜精品一区二区三区| XXX.日本学生妹.COM| 中文字幕日本最新乱码视频| 亚洲色欲啪啪久久WWW综合网| 亚洲 中文字幕在线播| 天堂√在线中文官网在线| 日本国产一区二区三区在线观看| 免费毛儿一区二区十八岁| 久久久久久精品无码人妻| 国色天香在线观看全集免费播放| 国产白丝护士AV在线网站| 拜托了老师动漫第二季| 67194熟妇在线直接进入百度| 亚洲中文字幕久在线| 亚洲国产成人无码AV在线| 午夜精品久久久久9999| 熟妇人妻一区二区三区四区 | 国产婷婷色综合AV蜜臀AV| 国产成人精品综合在线观看 | 国产自无码视频在线观看| 国产好深好硬好想要免费视频| 得到超级肉禽系统的小说怎么办| А√中文在线天堂| 91精品人妻一区二区三区蜜桃 | 亚洲色AV性色在线观无码| 亚洲AV永久无码精品无码一区二区 | 丰满人妻妓熟妇又伦精品软件| 爸的比老公大两倍儿媳叫什么呢| 99久热RE在线精品99RE| 中文字幕AV无码一二三区电影| 亚洲一区在线曰日韩在线| 性夜影院爽黄A爽在线看18禁| 图片区小说区另类春色| 色欲av蜜臀一区二区四区| 日韩v亚洲v欧美v精品综合| 人妻人妇人妻一区二区三区| 女生裙子里面到底穿了啥| 麻花豆传媒剧国产MV免费天美| 久久久久精品无码一区二区三区| 精品人妻Av乱码一区二区 | 亚洲AV永久无码精品无码流畅| 午夜无遮挡男女啪啪免费软件 | 日日人人爽人人爽人人片AV| 日本JAPANESE丰满白浆| 青草草97久热精品视频| 欧美精品一区二区三区在线| 免费中国帅气体育生GARY| 老汉吸奶水捏奶头小说| 久久人妻无码一区二区三区av| 久久精品国产亚洲色欲蜜壂AV| 精品日韩亚洲AV无码| 精产国品一二三产品区别在哪| 韩国理伦电影午夜三级| 国内精品自线一区二区三区2| 国产亚洲欧洲网友拍| 国产一区二区三区导航| 国产又黄又爽胸又大免费视频| 青草青草视频2免费观看| 久久亚洲精品综合国产仙踪林| 色偷偷偷久久伊人大杳蕉| 久久精品无码一区二区三区免费| 极品教师第二季免费观看| 国产午夜片无码区在线观看| 国产老妇伦国产熟女老妇视频 | 日韩AV无卡无码午夜观看| 日本成熟少妇喷浆在线观看| 日本丰满熟妇乱XXXXX软件| 人人爽人人片人人片AV| 人人人人人人一摸| 日韩产品和欧美产品的区别| 日韩精品人妻一区二区三区| 日韩一卡2卡3卡4卡新区亚洲| 撒尿BBWBBW毛| 熟妇大屁股一区二区三区视频| 少妇人妻偷人精品视频| 熟妇啊轻点灬大JI巴太粗| 四虎成人精品无码永久在线| 糖心VLOG肉丝库水柚子猫| 推拿完整版中文字幕| 无码人妻精品一区二区三区夜夜嗨| 无码人妻精品一区二区三区在线| 西西人体444WWW高清大但| 亚洲AⅤ永久无码一区二区三区| 亚洲AV无码成电影在线播放| 免费A级毛片无码A∨奶水在线| 拒嫁豪门少奶奶99次出逃| 乱熟女高潮一区二区| 男女啪啪免费观看网站| 欧美饥渴熟妇高潮喷水水| 欧美视频一区二区三区| 人妻少妇被猛烈进入中文字幕| 日本中文字幕一区二区有码在线| 色天使亚洲综合一区二区| 四虎最新在线永久免费| 无码人妻精品一二三区免费| 亚洲AⅤ永久无码无人区电影| 亚洲国产精品人人爽夜夜爽| 亚洲色婷婷六月亚洲婷婷6月| 一本一道人人妻人人妻| 中文字幕四区五区六区蜜桃 | 成人亚洲性情网站WWW在线观看| 绯色AV永久无码一区二区蜜臀 | 亚洲熟女www一区二区三区| 艳妇乳肉豪妇荡乳ⅩXXO电影| 中文字幕AV无码人妻| AV永久天堂一区二区三区香港| 锕锕锕锕锕锕锕好大污下载| 尺码最大的国产SUV| 国产精品99久久久久久宅男小说 | 精品一区二区三区免费乱码视频| 久久久久99精品成人片牛牛影视 | 一区蜜桃中文不卡在线| 2012手机免费观看版国语|