国产片侵犯亲女视频播放_亚洲精品二区_在线免费国产视频_欧美精品一区二区三区在线_少妇久久久_在线观看av不卡

服務器之家:專注于服務器技術及軟件下載分享
分類導航

云服務器|WEB服務器|FTP服務器|郵件服務器|虛擬主機|服務器安全|DNS服務器|服務器知識|Nginx|IIS|Tomcat|

服務器之家 - 服務器技術 - 服務器安全 - 常見的網站安全問題

常見的網站安全問題

2021-08-02 23:44前端先鋒瘋狂的技術宅 服務器安全

經過一番 996,精心打造的網站眼看就要部屬上線了,但在網站正式上線之前,你有沒有想過自己的網站是否安全嗎?

盡管你的網站用了很多高大上的技術,但是如果網站的安全性不足,無法保護網站的數據,甚至成為惡意程序的寄生溫床,那前面堆砌了再多的美好也都成了枉然。

常見的網站安全問題

SQL注入

在眾多安全性漏洞中,SQL 注入絕對是最嚴重但也是最好處理的一種安全漏洞。在數據庫執行查詢句時,如果將惡意用戶給出的參數直接拼接在查詢句上,就有可能發生。

舉個例子,假設原本某網站登錄驗證的查詢句長這樣:

  1. strSQL = "SELECT * FROM users WHERE (name = '" + userName + "') and (pw = '"passWord +"');" 

而惡意用戶輸入的參數為:

  1. userName = "1' OR '1'='1"
  2. passWord = "1' OR '1'='1"

由于代碼中是直接將參數與查詢句做字串做的拼接,所以 SQL 就成為了這樣:

  1. strSQL = "SELECT * FROM users WHERE (name = '1' OR '1'='1') and (pw = '1' OR '1'='1');" 
  2. // 相當于 
  3. strSQL = "SELECT * FROM users;" 

這樣一來,賬號密碼就形同虛設,甚至可以拿到整個數據庫的結構(SELECT * FROM sys.tables)、任意修改、查詢數據,整個網站的數據就全部泄露了。

常見的網站安全問題

不過解決方法也很簡單,只要通過參數化查詢來避免直接將參數與查詢句拼接,并進行適當的輸入檢查、插入轉義字符、嚴格設定程序權限,就能夠有效避免 SQL 注入了。

XSS

XSS(跨站攻擊)也叫JavaScript 注入,是現代網站最頻繁出現的問題之一,它指的是網站被惡意用戶植入了其他代碼,通常發生在網站將用戶輸入的內容直接放到網站內容時。例如論壇、留言板等可以輸入任意文字的網站,惡意用戶如果寫入一小段 <script>,并且前、后端都沒有針對輸入內容做字符轉換和過濾處理,直接把用戶輸入的字串作為頁面內容的話,就有可能遭到 XSS。

常見的 XSS 有幾個類型:將惡意代碼寫入數據庫,當數據被讀取出來時就會執行的儲存型 XSS;將用戶輸入的內容直接帶回頁面上的反射型 XSS;以及利用 DOM 的特性,各種花式執行惡意代碼的DOM-based 型 XSS。

儲存型及反射型都很好理解,DOM-based 型就非常有意思了;可以參考OSWAP 整理的XSS Filter Evasion Cheat Sheet[1],絕大多數的 XSS 方式,都是通過各個元素的 background-image 屬性或者元素上的各種事件回調來實現;其中特別值得注意的是 SVG,由于 SVG 中可以寫入任意 HTML,還可以加上 onload 事件,如果把 SVG 當成普通圖片處理,直接作為網站內容使用,如果遇到惡意用戶的話,后果不堪設想。所以在上線上傳圖片功能時,務必要把 SVG 過濾掉!

避免 XSS 的方法其實也很簡單,只要在數據輸入輸出時做好字符轉換,使惡意代碼不被執行,而是被解析成字符就可以了。

CSRF

CSRF(跨站請求偽造)是一種利用 Cookie 及 Session 認證機制進行攻擊的手段;由于 Session 認證的其實不是用戶本人,而是瀏覽器,那么只要通過網頁DOM 元素可以跨域的機制,對已經得到認證的網站發出請求,就可以假冒用戶,從而拿到敏感信息。

例如某家銀行的轉賬 API 的URL 是這樣的:

  1. http://www.examplebank.com/withdraw?account=AccoutName&amount=1000&for=PayeeName 

而惡意用戶如果在網站中塞進一個 常見的網站安全問題 的話:

  1. <img src="http://www.examplebank.com/withdraw?account=Alice&amount=1000&for=Badman"

當不知情的用戶瀏覽到攻擊者的網站時,常見的網站安全問題 會自動發出這個請求,如果用戶登錄銀行的 Session 尚未過期,那么這個請求很可能就會被銀行接受,最后會在用戶本人不知情的情況下“被”轉帳。

這種攻擊方式可以與前面所說的 XSS 是相輔相成,例如在沒有防范 XSS 的論壇網站中植入 常見的網站安全問題,那么其 src 屬性就應該是獲取敏感信息的 API URL。

解決方法主要有以下幾種:

  • 檢查 Referer:在服務器端檢查請求頭中 Referer 的值,也就是檢查請求的來源,如果是來自允許的網站,才會正常執行 API 的功能。
  • CSRF Token:在 Cookie 及請求發送的數據中都加上 csrftoken,并檢查值是否相同,如果請求來源是自己的網站驗證就會通過;反之,由于外部網站無法在代碼中得到其他網站的 Cookie,因此無法在請求中帶上 csrftoken。
  • SameSite Cookie:在 Cookie 中加上 SameSite 屬性,確保 Cookie 僅能在自己的網站使用。

JSON 劫持

JSON 劫持是利用現代網站前后端通過 API 進行數據交換的特性,只要能獲得使用者權限,并調用獲取資料的 API,再加上改寫原生的 JavaScript 對象,就可以竊取用戶的敏感信息。

獲得權限的部分于 CSRF 相同,通過 <script> 可以跨域的特性直接使用瀏覽器用戶的 Cookie;攻擊者只需要在網頁上通過 <script> 調用獲取數據的 API 完成對數據的竊取。

例如:

  1. Object.prototype.__defineSetter__('user',function(obj){ 
  2.   for(var i in obj) { 
  3.     alert(i + '=' + obj[i]); 
  4.   } 
  5. }); 

當回傳的數據中含有 user 屬性時,由于 Setter 通過 Object.prototype.__defineSetter__ 改寫了,user 中的值會被全部讀取。

然而 Object.prototype.__defineSetter__ 可以修改原生對象所造成的問題,早已經在 ES4 中就被修復了,JSON 劫持也因此銷聲匿跡,但是從 ES6 開始又添加了 Proxy,使 JSON 劫持又再次成為可能:

  1. <script> 
  2. <script> 
  3.   Object.setPrototypeOf( 
  4.     __proto__, 
  5.     new Proxy(__proto__, { 
  6.       has: function(target, name) { 
  7.         alert( 
  8.           name.replace(/./g, function(c) { 
  9.             c = c.charCodeAt(0) 
  10.             return String.fromCharCode(c >> 8, c & 0xff) 
  11.           }) 
  12.         ) 
  13.       } 
  14.     }) 
  15.   ) 
  16. </script> 
  17. <script charset="UTF-16BE" src="external-script-with-array-literal"></script> 

看起來很恐怖,那么該如何解決呢?除了前面所說的 CSRF Token 外,許多大公司還采用了另一種有趣的解決方式。即 API 的響應內容開頭為 for (;;);,這也是利用 了<script> 引入的 JavaScript 會立即執行的特性,把攻擊者的網站卡死在循環里。

總結

除了文中提到的四種常見的網站安全漏洞外,一個網站還有很多細節需要考慮,例如不要用明碼存儲密碼等敏感信息,針對來源 IP 做流量限制防止 DOS 等等。所以在進行網站開發時要保持安全意識,盡可能做好基本的防護措施。

原文鏈接:https://mp.weixin.qq.com/s?__biz=MzI3NzIzMDY0NA==&mid=2247503874&idx=1&sn=9f23e3f5e29cd12f167ddd4f7462cb71&chksm=eb6bf559dc1c7c4f1ef8efab781c34df153076ac22988e3ea778d31b60ffd72f8525f6e357f1&mpshare=1&

延伸 · 閱讀

精彩推薦
主站蜘蛛池模板: 国产a视频 | 日韩一区二区三区电影在线观看 | 一区二区三区精品 | 日本在线观看一区 | 日韩欧美视频一区 | 在线精品国产 | 看亚洲a级一级毛片 | 中文字幕av一区 | 在线高清av | 在线日韩中文字幕 | 日韩国产欧美一区 | 五月天婷婷综合 | 午夜精品久久久久久久久久久久久 | 午夜精品久久久久久 | 国产不卡免费视频 | 日本电影一区 | 一区二区三区精品 | 色综合视频在线观看 | 久久艹天天艹 | 视频网站免费观看 | 国产精品成人国产乱一区 | 日韩精品 | 四虎影视在线播放 | 亚洲综合大片69999 | 日韩av免费在线播放 | 亚洲精品电影网在线观看 | 免费色在线 | 精品日韩一区二区三区 | h视频免费观看 | 久久精彩视频 | 色亚洲成人 | 一级毛片视频 | 久久免费精品 | 国产精品久久久久久久久小说 | 一区二区三区免费观看 | 欧美综合在线观看 | 亚洲电影免费 | 91精品国产91久久久久久黑人 | 男人的天堂久久 | 日精品 | 国产在线精品一区 |