久久99久久人婷婷精品综合_超碰aⅴ人人做人人爽欧美_亚洲电影第三页_日韩欧美一中文字暮专区_波多野结衣的一区二区三区_婷婷在线播放_人人视频精品_国产精品日韩精品欧美精品_亚洲免费黄色_欧美性猛交xxxxxxxx

網(wǎng)站建設(shè)常見的Web安全問題及防御策略

2022-10-22    分類: 網(wǎng)站建設(shè)

通過一個安全檢查(過濾,凈化)的過程,可以梳理未知的人或物,使其變得可信任。被劃分出來的具有不同信任級別的區(qū)域,我們成為信任域,劃分兩個不同信任域之間的邊界,我們稱之為信任邊界。數(shù)據(jù)從高等級的信任域流向低等級的信任域,是不需要經(jīng)過安全檢查的;數(shù)據(jù)從低等級的信任域流向高等級的信任域,是需要經(jīng)過信任邊界的安全檢查。
安全問題的本質(zhì)是信任的問題。一切的安全方案設(shè)計的基礎(chǔ),都是建立在信任關(guān)系上的。我們必須相信一些東西,必須要有一些最基本的假設(shè),安全方案才能得以建立。

安全的三要素是安全的基本組成元素,分別為:機(jī)密性。機(jī)密性要求數(shù)據(jù)內(nèi)容不能泄露,加密是實現(xiàn)機(jī)密性要求的常見手段。如果不將文件存在抽屜里,而是放在透明的盒子里,那么雖然無法得到這個文件,但是文件的內(nèi)容將會被泄露。完整性。完整性則要求保護(hù)數(shù)據(jù)內(nèi)容是完整,沒有被篡改的。常見的保證一致性的技術(shù)手段是數(shù)字簽名。可用性??捎眯砸蟊Wo(hù)資源是“隨需而得”。舉例來說,假如有100個車位,有一天一個壞人搬了100塊大石頭將車位全占了,那么停車場無法再提供正常服務(wù)。在安全領(lǐng)域中叫做拒絕服務(wù)攻擊,簡稱DoS(Denial of Service)。拒絕服務(wù)攻擊破壞的是安全的可用性。

Secure By Default原則。實際上,Secure By Default原則,也可以歸納為白名單,黑名單的思想。如果更多地使用白名單,那么系統(tǒng)就會變得更安全。

最小權(quán)限原則。最小原則要求系統(tǒng)只授予主體必要的權(quán)限,而不要過度授權(quán),這樣能有效地減少系統(tǒng),網(wǎng)絡(luò),應(yīng)用,數(shù)據(jù)庫出錯的機(jī)會。如果網(wǎng)站只提供Web服務(wù),只允許開啟80,443端口,屏蔽其它端口。
縱深防御原則。要在各個不同層面,不同方面實施安全方案,避免出現(xiàn)疏漏,不同安全方案之間需要相互配合,構(gòu)成一個整體;要在正確的地方做正確的事情,即:在解決根本問題的地方實施針對性的安全方案。
數(shù)據(jù)與代碼分離原則這一原則適用于各種由于“注入”而引發(fā)安全問題的場景。實際上,緩沖區(qū)溢出,也可以認(rèn)為是程序違背了這一原則的后果——程序在?;蛘叨阎?,將用戶數(shù)據(jù)當(dāng)做代碼執(zhí)行,混淆了代碼與數(shù)據(jù)的邊界,從而導(dǎo)致安全問題的發(fā)生。
不可預(yù)測性原則。微軟使用的ASLR技術(shù),在較新版本的Linux內(nèi)核中也支持。在ASLR的控制下,一個程序每次啟動時,其進(jìn)程的棧基址都不相同,具有一定的隨機(jī)性,對于攻擊者來說,這就是“不可預(yù)測性”。不可預(yù)測性,能有效地對抗基于篡改,偽造的攻擊。不可預(yù)測性的實現(xiàn)往往需要用到加密算法,隨機(jī)數(shù)算法,哈希算法,好好利用這條規(guī)則,在設(shè)計安全方案時往往會事半功倍。
常見WEB安全問題。XSS (Cross Site Script),跨站腳本攻擊,因為縮寫和 CSS (Cascading Style Sheets) 重疊,所以只能叫 XSS。
XSS 的原理是惡意攻擊者往 Web 頁面里插入惡意可執(zhí)行網(wǎng)頁腳本代碼,當(dāng)用戶瀏覽該頁之時,嵌入其中 Web 里面的腳本代碼會被執(zhí)行,從而可以達(dá)到攻擊者盜取用戶信息或其他侵犯用戶安全隱私的目的。XSS 的攻擊方式千變?nèi)f化,但還是可以大致細(xì)分為幾種類型:
非持久型XSS。也叫反射型 XSS 漏洞,一般是通過給別人發(fā)送帶有惡意腳本代碼參數(shù)的 URL,當(dāng) URL 地址被打開時,特有的惡意代碼參數(shù)被 HTML 解析、執(zhí)行。
持久型XSS。持久型 XSS 攻擊不需要誘騙點擊,黑客只需要在提交表單的地方完成注入即可,但是這種 XSS 攻擊的成本相對還是很高。
未經(jīng)驗證的跳轉(zhuǎn)XSS。一些場景是后端需要對一個傳進(jìn)來的待跳轉(zhuǎn)的 URL 參數(shù)進(jìn)行一個 302 跳轉(zhuǎn),可能其中會帶有一些用戶的敏感(cookie)信息。
CSRF。CSRF(Cross-Site Request Forgery),名為:跨站請求偽造攻擊。
那么 CSRF 到底能夠干嘛呢?你可以這樣簡單的理解:攻擊者可以盜用你的登陸信息,以你的身份模擬發(fā)送各種請求。攻擊者只要借助少許的社會工程學(xué)的詭計。例如通過 QQ 等聊天軟件發(fā)送的鏈接(有些還偽裝成短域名,用戶無法分辨),攻擊者就能迫使 Web 應(yīng)用的用戶去執(zhí)行攻擊者預(yù)設(shè)的操作。例如,當(dāng)用戶登錄網(wǎng)絡(luò)銀行去查看其存款余額,在他沒有退出時,就點擊了一個 QQ 好友發(fā)來的鏈接,那么該用戶銀行帳戶中的資金就有可能被轉(zhuǎn)移到攻擊者指定的帳戶中。
所以遇到 CSRF 攻擊時,將對終端用戶的數(shù)據(jù)和操作指令構(gòu)成嚴(yán)重的威脅。當(dāng)受攻擊的終端用戶具有管理員帳戶的時候,CSRF 攻擊將危及整個 Web 應(yīng)用程序。
CSRF 攻擊必須要有三個條件 :
1. 用戶已經(jīng)登錄了站點 A,并在本地記錄了 cookie
2 . 在用戶沒有登出站點 A 的情況下(也就是 cookie 生效的情況下),訪問了惡意攻擊者提供的引誘危險站點 B (B 站點要求訪問站點A)。
3 . 站點 A 沒有做任何 CSRF 防御
預(yù)防 CSRF。CSRF 的防御可以從服務(wù)端和客戶端兩方面著手,防御效果是從服務(wù)端著手效果比較好,現(xiàn)在一般的 CSRF 防御也都在服務(wù)端進(jìn)行。服務(wù)端的預(yù)防 CSRF 攻擊的方式方法有多種,但思路上都是差不多的,主要從以下兩個方面入手 :一方面是正確使用 GET,POST 請求和 cookie;另一方面在非 GET 請求中增加 token。
CSRF 的防御可以根據(jù)應(yīng)用場景的不同自行選擇。CSRF 的防御工作確實會在正常業(yè)務(wù)邏輯的基礎(chǔ)上帶來很多額外的開發(fā)量,但是這種工作量是值得的,畢竟用戶隱私以及財產(chǎn)安全是產(chǎn)品最基礎(chǔ)的根本。
SQL 注入。SQL 注入漏洞(SQL Injection)是 Web 開發(fā)中最常見的一種安全漏洞。攻擊者利用這個漏洞,可以訪問或修改數(shù)據(jù),或者利用潛在的數(shù)據(jù)庫漏洞進(jìn)行攻擊。
而造成 SQL 注入的原因是因為程序沒有有效的轉(zhuǎn)義過濾用戶的輸入,使攻擊者成功的向服務(wù)器提交惡意的 SQL 查詢代碼,程序在接收后錯誤的將攻擊者的輸入作為查詢語句的一部分執(zhí)行,導(dǎo)致原始的查詢邏輯被改變,額外的執(zhí)行了攻擊者精心構(gòu)造的惡意代碼。
CSRF 攻擊如何預(yù)防呢?防止 SQL 注入主要是不能允許用戶輸入的內(nèi)容影響正常的 SQL 語句的邏輯,當(dāng)用戶的輸入信心將要用來拼接 SQL 語句的話,我們應(yīng)該永遠(yuǎn)選擇不相信,任何內(nèi)容都必須進(jìn)行轉(zhuǎn)義過濾,當(dāng)然做到這個還是不夠的,下面列出防御 SQL 注入的幾點注意事項:
嚴(yán)格限制Web應(yīng)用的數(shù)據(jù)庫的操作權(quán)限,給此用戶提供僅僅能夠滿足其工作的最低權(quán)限,從而大限度的減少注入攻擊對數(shù)據(jù)庫的危害;后端代碼檢查輸入的數(shù)據(jù)是否符合預(yù)期,嚴(yán)格限制變量的類型,例如使用正則表達(dá)式進(jìn)行一些匹配處理;對進(jìn)入數(shù)據(jù)庫的特殊字符(',",\,<,>,&,*,; 等)進(jìn)行轉(zhuǎn)義處理,或編碼轉(zhuǎn)換;所有的查詢語句建議使用數(shù)據(jù)庫提供的參數(shù)化查詢接口,參數(shù)化的語句使用參數(shù)而不是將用戶輸入變量嵌入到 SQL 語句中,即不要直接拼接 SQL 語句。
DDoS 攻擊。DDoS 又叫分布式拒絕服務(wù),全稱 Distributed Denial of Service。其原理就是利用大量的請求造成資源過載,導(dǎo)致服務(wù)不可用,這個攻擊應(yīng)該不能算是安全問題,這應(yīng)該算是一個另類的存在,因為這種攻擊根本就是耍流氓的存在,是“傷敵一千,自損八百”的行為。DDos 攻擊從層次上可分為網(wǎng)絡(luò)層攻擊與應(yīng)用層攻擊,從攻擊手法上可分為快型流量攻擊與慢型流量攻擊,但其原理都是造成資源過載,導(dǎo)致服務(wù)不可用。
主要分類:網(wǎng)絡(luò)層的 DDoS 攻擊究其本質(zhì)其實是無法防御的,我們能做得就是不斷優(yōu)化服務(wù)本身部署的網(wǎng)絡(luò)架構(gòu),以及提升網(wǎng)絡(luò)帶寬。應(yīng)用層 DDoS 攻擊不是發(fā)生在網(wǎng)絡(luò)層,是發(fā)生在 TCP 建立握手成功之后,應(yīng)用程序處理請求的時候,現(xiàn)在很多常見的 DDoS 攻擊都是應(yīng)用層攻擊。
應(yīng)用層的防御有時比網(wǎng)絡(luò)層的更難,因為導(dǎo)致應(yīng)用層被 DDoS 攻擊的因素非常多,有時往往是因為程序員的失誤,導(dǎo)致某個頁面加載需要消耗大量資源,有時是因為中間件配置不當(dāng)?shù)鹊取?br />而應(yīng)用層 DDoS 防御的核心就是區(qū)分人與機(jī)器(爬蟲),因為大量的請求不可能是人為的,肯定是機(jī)器構(gòu)造的。因此如果能有效的區(qū)分人與爬蟲行為,則可以很好地防御此攻擊。
最后的總結(jié):Web 安全的對于擁有企業(yè)網(wǎng)站和搭建網(wǎng)站的人員來說是一個非常重要的課題。以上跟大家介紹了常見Web的安全問題以及相關(guān)的三種安全防御知識,希望大家以后的網(wǎng)站建設(shè)工作中不要誤入踩雷,希望對大家有所幫助!

網(wǎng)站標(biāo)題:網(wǎng)站建設(shè)常見的Web安全問題及防御策略
本文URL:http://www.js-pz168.com/news36/207386.html

網(wǎng)站建設(shè)、網(wǎng)絡(luò)推廣公司-創(chuàng)新互聯(lián),是專注品牌與效果的網(wǎng)站制作,網(wǎng)絡(luò)營銷seo公司;服務(wù)項目有網(wǎng)站建設(shè)

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

搜索引擎優(yōu)化
久久99久久人婷婷精品综合_超碰aⅴ人人做人人爽欧美_亚洲电影第三页_日韩欧美一中文字暮专区_波多野结衣的一区二区三区_婷婷在线播放_人人视频精品_国产精品日韩精品欧美精品_亚洲免费黄色_欧美性猛交xxxxxxxx
日韩欧美在线观看一区二区三区| 亚洲天堂成人在线观看| 亚洲欧美日韩国产手机在线 | 精品亚洲免费视频| 99在线视频播放| 樱花www成人免费视频| 欧美成人福利视频| 一级日本不卡的影视| 国产丶欧美丶日本不卡视频| 国内精品久久国产| 欧美综合视频在线观看| 国产色爱av资源综合区| 亚洲成人手机在线| av毛片久久久久**hd| 亚洲春色在线视频| 精品国产乱码久久久久久牛牛| 亚洲免费高清视频在线| 国产一区二区三区最好精华液| 国产嫩草一区二区三区在线观看| 欧美综合欧美视频| 国产精品久久久久9999吃药| 精品一区二区三区视频 | 久久久久久免费| 视频一区二区中文字幕| 97视频中文字幕| 欧美在线短视频| 1000精品久久久久久久久| 国产一区二区在线影院| 美乳视频一区二区| 欧美岛国在线观看| 日韩国产精品久久久| 99影视tv| 884aa四虎影成人精品一区| 亚洲精品v日韩精品| av动漫一区二区| 欧美在线看片a免费观看| 国产精品不卡在线观看| 国产黄色精品网站| 亚洲欧美一区二区原创| 欧美国产成人精品| 国产精品一级片| 亚洲欧洲精品一区| 国产精品美女久久久久aⅴ国产馆 国产精品美女久久久久av爽李琼 国产精品美女久久久久高潮 | 久久一区二区精品| 日韩精品最新网址| 美女一区二区三区| 欧美日韩精品综合| 久久精品人人爽人人爽| 激情文学综合网| 色狠狠久久av五月综合| 日本一区二区免费在线| 国产九色精品成人porny| 亚洲午夜精品久久久久久浪潮| 国产午夜精品一区二区三区嫩草 | 日韩精品欧美精品| 久精品国产欧美| 欧美精品一区二区三区一线天视频| 免费在线观看不卡| 日韩三级电影| 国产精品理伦片| caoporm超碰国产精品| 精品视频在线免费| 性感美女久久精品| 久久久久久高清| 国产亚洲一区二区三区四区 | 国产日韩一区欧美| 2020日本不卡一区二区视频| 国产中文字幕精品| 色爱区综合激月婷婷| 亚洲精品国产精华液| 国产精品久久精品国产| 精品国偷自产国产一区| 国产精品系列在线观看| 欧美在线视频你懂得| 亚洲第一成年网| 欧美国产二区| 亚洲欧洲精品一区二区三区| 91视频一区二区| 精品国产制服丝袜高跟| 国产成人精品免费| 欧美日本在线看| 蜜桃精品视频在线观看| 正在播放91九色| 亚洲国产精品久久艾草纯爱| 欧美12av| 亚洲色图欧洲色图| 精品一区2区三区| 国产精品美日韩| 高清av免费一区中文字幕| 久久蜜桃香蕉精品一区二区三区| 成人午夜视频福利| 日韩午夜激情视频| 懂色av噜噜一区二区三区av| 欧美精品第一页| 国产精品自拍毛片| 欧美日韩的一区二区| 激情小说亚洲一区| 欧美日韩高清一区二区不卡| 极品美女销魂一区二区三区| 欧美亚洲国产一区二区三区va | 色综合久久久久网| 婷婷激情综合网| 色综合久久久久综合| 日本午夜精品一区二区三区电影| 在线观看欧美激情| 青青草视频一区| 欧美三区在线观看| 国产自产v一区二区三区c| 欧美精品高清视频| 国产.欧美.日韩| 精品久久久久久久久久久久久久久 | 久久久久久久久久看片| 97免费高清电视剧观看| 久久久精品2019中文字幕之3| 91香蕉视频黄| 国产精品美女www爽爽爽| 久久国产精品99久久久久久丝袜| 椎名由奈av一区二区三区| 久久久水蜜桃| 亚洲图片欧美色图| 中文字幕中文字幕在线中心一区| 日本视频免费一区| 欧美日韩国产区一| 成人一级视频在线观看| 久久亚洲免费视频| 国产精品日韩欧美一区二区| 亚洲欧美日韩电影| 一本一道久久久a久久久精品91| 日韩高清一级片| 欧美夫妻性生活| 99国产精品国产精品毛片| 国产精品色哟哟| 日韩精品一区二区三区外面| 日韩电影一区二区三区四区| 欧美日韩一区不卡| 成人高清视频免费观看| 欧美激情一区二区三区在线| 欧美国产二区| 日韩1区2区3区| 91精品国产综合久久久久| av不卡免费电影| 综合av第一页| 色一情一伦一子一伦一区| 国产伦精品一区二区三区在线观看 | 久久亚洲精品小早川怜子| 国产视频99| 五月天丁香久久| 欧美一级二级三级蜜桃| 99一区二区| 亚洲高清一区二区三区| 欧美久久婷婷综合色| 91久久精品www人人做人人爽| 亚洲色欲色欲www在线观看| 综合视频在线观看| 成人激情开心网| 亚洲欧美一区二区三区久本道91 | 精品久久久久久久久久久久久久久| 国产成人精品日本亚洲11 | 久久久久国产精品厨房| 欧美视频小说| 精品亚洲欧美一区| 国产日韩欧美a| 亚洲欧美日韩不卡一区二区三区| 国产乱码一区二区三区| 国产精品妹子av| 色婷婷久久一区二区三区麻豆| 豆国产96在线|亚洲| 中文字幕佐山爱一区二区免费| 日本二三区不卡| 91手机在线观看| 三级久久三级久久久| 欧美成人综合网站| 日本10禁啪啪无遮挡免费一区二区| 久久99久国产精品黄毛片色诱| 久久久噜噜噜久久人人看 | 99re6这里只有精品视频在线观看| 亚洲久本草在线中文字幕| 欧美女孩性生活视频| 国产视频精品网| 激情图区综合网| 中文字幕制服丝袜一区二区三区| 日本韩国一区二区三区视频| 91啪亚洲精品| 爽爽淫人综合网网站| 久久网这里都是精品| 亚洲精品tv久久久久久久久| 成人av在线一区二区三区| 亚洲一二三区在线观看| 精品久久人人做人人爽| 亚洲国产精品123| av男人天堂一区| 日韩二区三区在线观看| 久久久91精品国产一区二区精品 | 精品少妇一区二区三区日产乱码 | 久久久影视传媒| 一本久久a久久免费精品不卡| 91久久大香伊蕉在人线| 美女视频黄频大全不卡视频在线播放 | 三区精品视频观看| 99久久99久久精品免费观看|