仲介交易 HTTP://www.aliyun.com/zixun/aggregation/6858.html">SEO診斷 淘寶客 雲主機 技術大廳
國內外駭客組織或者個人為牟取利益竊取和篡改網路資訊,已成為不爭的事實,在不斷給單位和個人造成經濟損失的同時,我們也應該注意到這些威脅大多是基於Web網站發起的攻擊,在給我們造成不可挽回的損失前, 我們有必要給大家介紹幾種常見的網站漏洞,以及這些漏洞的防範方法,目的是説明廣大網站管理者理清安全防範思緒,找到當前的防範重點,最大程度地避免或減少威脅帶來的損失。
1、SQL語句漏洞
也就是SQL注入,就是通過把SQL命令插入到Web表單遞交或輸入功能變數名稱或頁面請求的查詢字串,最終達到欺騙伺服器執行惡意的SQL命令,比如先前的很多影視網站洩露VIP會員密碼大多就是通過WEB表單遞交查詢字元暴出的, 這類表單特別容易受到SQL注入式攻擊。
有效防範手段:對於SQL注入問題的一般處理方法是帳戶最小許可權原則。 以下幾種方法推薦使用:
對使用者輸入資訊進行必要檢查
對一些特殊字元進行轉換或者過濾
使用強資料類型
限制使用者輸入的長度
需要注意:這些檢查要放在server運行,client提交的任何東西都是不可信的。 使用預存程序,如果一定要使用SQL語句,那麼請用標準的方式組建SQL語句。 比如可以利用parameters物件,避免用字串直接拼SQL命令。 當SQL運行出錯時,不要把資料庫返回的錯誤資訊全部顯示給使用者,錯誤資訊經常會透露一些資料庫設計的細節。
2、網站掛馬
掛馬就是在別人電腦裡面(或是網站伺服器)裡植入木馬程式,以盜取一些資訊或者控制被掛馬的電腦做一些不法的勾當(如攻擊網站,傳播病毒,刪除資料等)。 網頁掛馬就是在網頁的原始程式碼中加入一些代碼,利用漏洞實現自動下載木馬到機器裡。 網站掛馬的形式可分為框架掛馬、資料庫掛馬、後臺掛馬、伺服器掛馬以及其他形式的掛馬方式。
有效防範手段:要防止網站被掛馬,可以採取禁止寫入和目錄禁止執行的功能,這兩項功能相組合,就可以有效地防止ASP木馬。 此外,網站管理員通過FTP上傳某些資料,維護網頁時,儘量不安裝asp的上傳程式。 這對於常被ASP木馬影響的網站來說,會有一些説明。 當然是用專業的查殺木馬工具也是不錯的防護措施。
需要注意:管理員許可權的使用者名和密碼要有一定複雜性,並只允許信任的人使用上傳程式。
3、XSS跨站攻擊
XSS又叫CSS (Cross Site Script) ,屬於被動式的攻擊,跨站腳本攻擊。 它指的是惡意攻擊者往Web頁面裡插入惡意html代碼(攻擊者有時也會在網頁中加入一些以. JS或.VBS為後尾名的代碼),當使用者流覽該頁之時,嵌入其中Web裡面的html代碼會被執行,從而達到惡意使用者的特殊目的。
有效防範手段:對於XSS跨站攻擊的防範分為對網站和對個人分別來講。
對於網站,堅決不要相信任何使用者輸入並過濾所有特殊字元,這樣可以消滅絕大部分的XSS攻擊。
對於個人,保護自己的最好方法就是僅點擊你想訪問的那個網站上的連結。 有時候XSS會在你打開電子郵件、打開附件、閱讀留言板、閱讀論壇時自動進行,當你打開電子郵件或是在公共論壇上閱讀你不認識的人的帖子時一定要注意。 最好的解決辦法就是關閉瀏覽器的 JAVAscript 功能。 在IE中可以將安全級別設置為最高,可以防cookie被盜。
實際上,上面三種網站攻擊是目前較為流行和常見的,而防範手段對於專業的網站管理者來說,只是經驗之談,但我們非常清楚的知道,網站漏洞層出不窮,能否及時防禦、修復,是網站能否安全運行的決定因素。 單靠技術人員的手動修復是不可能做到面面俱到的,需要對網站漏洞敏感程度較高的軟體來有效的保障網站的安全。 筆者作為一名51CTO安全頻道的客座專家也深知這一點,在這裡向廣大網站管理和運維人員推薦一款性價比較高的軟體:UnisWebScanner。
這款網站安全掃描器是目前市場上使用比較廣泛的,而且是Web安全性價比不錯的一款安全產品,相比國外的Web安全掃描產品來說,UnisWebScanner速度快,可以緊密跟蹤國內最新網頁木馬,達到快速回應和及時更新能力; 筆者之所以推薦給廣大51CTO的廣大使用者,更為重要的一些原因是,UnisWebScanner的掃描結果非常準確,而且不含惡意軟體和廣告軟體,相信這一點對於很多網站管理者來說,都是至關重要的。
該軟體主要是針對Web安全性進行弱點評估的智慧檢測系統,整合了當前各類流行Web攻擊手段,如網頁掛馬攻擊、SQL注入漏洞、跨站腳本攻擊等,是多年研究積累的經驗之作。 UnisWebScanner適用于通過internet、intranet、extranet進行網上交易或資訊發佈的大、中、小企業,如金融、證券、政府、電子商務、電信運營商、基金、網游、科研院所等各類企事業單位。