ASP網站漏洞及駭客入侵防範方法

來源:互聯網
上載者:User

  如何更好的達到防範駭客攻擊,本人提一下個人意見!第一,免費程式不要真的就免費用,既然你可以共用原碼,那麼攻擊者一樣可以分析代碼。如果在細節上注意防範,那樣你網站的安全性就大大的提高了。即使出現了SQL Injection這樣的漏洞,攻擊者也不可能馬上拿下你的網站。

  由於ASP的方便易用,越來越多的網站背景程式都使用ASP指令碼語言。但是, 由於ASP本身存在一些安全性漏洞,稍不小心就會給駭客提供可乘之機。事實上,安全不僅是網管的事,編程人員也必須在某些安全細節上注意,養成良好的安全習慣,否則會給自己的網站帶來巨大的安全隱患。目前,大多數網站上的ASP程式有這樣那樣的安全性漏洞,但如果編寫程式的時候注意一點的話,還是可以避免的。

  1、使用者名稱與口令被破解

  攻擊原理:使用者名稱與口令,往往是駭客們最感興趣的東西,如果被通過某種方式看到原始碼,後果是嚴重的。

  防範技巧:涉及使用者名稱與口令的程式最好封裝在伺服器端,盡量少在ASP檔案裡出現,涉及與資料庫連接的使用者名稱與口令應給予最小的許可權。出現次數多的使用者名稱與口令可以寫在一個位置比較隱形包含檔案中。如果涉及與資料庫連接,在理想狀態下只給它以執行預存程序的許可權,千萬不要直接給予該使用者修改、插入、刪除記錄的許可權。

  2、驗證被繞過

  攻擊原理:現在需要經過驗證的ASP程式大多是在頁面頭部加一個判斷語句,但這還不夠,有可能被駭客繞過驗證直接進入。

  防範技巧:需要經過驗證的ASP頁面,可跟蹤上一個頁面的檔案名稱,只有從上一頁面轉進來的會話才能讀取這個頁面。

  3、inc檔案泄露問題

  攻擊原理:當存在ASP的首頁正在製作且沒有進行最後調試完成以前,可以被某些搜尋引擎機動追加為搜尋對象。如果這時候有人利用搜尋引擎對這些網頁進行尋找,會得到有關檔案的定位,並能在瀏覽器中查看到資料庫地點和結構的細節,並以此揭示完整的原始碼。

  防範技巧:程式員應該在網頁發布前對它進行徹底的調試;安全專家則需要加固ASP檔案以便外部的使用者不能看到它們。首先對.inc檔案內容進行加密,其次也可以使用.asp檔案代替.inc檔案使使用者無法從瀏覽器直接觀看檔案的原始碼。inc檔案的檔案名稱不要使用系統預設的或者有特殊含義容易被使用者猜測到的名稱,盡量使用無規則的英文字母



聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.