范文健康探索娱乐情感热点
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文

网站为什么容易被攻击

  网站为什么容易被攻击?每一个站长都不希望自己的网站被攻击, 防患于未然,找出被攻击的原因, 减少些麻烦.才是最关键的,分析研究预防网站被攻击的有段也是非赢利性组织Open Web Application Security Project(OWASP )试图解决的问题之一。本文归纳了OWASP组织提出的前十大网络漏洞,包括对每个问题的描述、真实案例以及如何修复网站漏洞。
  1、注入漏洞
  问题:当用户提供的数据被作为指令的一部分发送到转换器(将文本指令转换成可执行的机器指令)的时候,黑客会欺骗转换器。攻击者可以利用注入漏洞创 建、读取、更新或者删除应用软件上的任意数据。在最坏的情况下,攻击者可以利用这些漏洞完全控制应用软件和底层系统,甚至绕过系统底层的防火墙。
  真实案例:俄罗斯黑客在2006年1月份攻破了美国罗得岛政府网站,窃取了大量信用卡资料。黑客们声称SQL注入攻击窃取了5.3万个信用卡账号, 而主机服务供应商则声称只被窃取了4113个信用卡账号。
  如何保护用户:尽可能不要使用转换器。OWASP组织说:“如果你必须使用转换器,那么,避免遭受注入攻击的最好方法是使用安全的API,比如参数 化指令和对象关系映射库。”
  2、跨站脚本(XSS)
  问题:XSS漏洞是最普遍和最致命的网络应用软件安全漏洞,当一款应用软件将用户数据发送到不带认证或者不对内容进行编码的网络浏览器时容易发生。黑客可以利用浏览器中的恶意脚本获得用户的数据,破坏网站,插入有害内容,以及展开钓鱼式攻击和恶意攻击。
  真实案例:恶意攻击者去年针对Paypal发起了攻击,他们将Paypal用户重新引导到另一个恶意网站并警告用户,他们的账户已经失窃。用户们被引导到另一个钓鱼式网站上,然后输入自己的Paypal登录信息、社会保险号和信用卡资料。Paypal公司称,它在2006年6月修复了那个漏洞。
  如何保护用户:利用一个白名单来验证接到的所有数据,来自白名单之外的数据一律拦截。另外,还可以对所有接收到的数据进行编码。OWASP说:“验证机制可以检测攻击,编码则可以防止其他恶意攻击者在浏览器上运行的内容中插入其他脚本。”
  3、恶意文件执行
  问题:黑客们可以远程执行代码、远程安装rootkits工具或者完全攻破一个系统。任何一款接受来自用户的文件名或者文件的网络应用软件都是存在漏洞的。漏洞可能是用PHP语言写的,PHP是网络开发过程中应用最普遍的一种脚本语言。
  真实案例:一位青少年程序员在2002年发现了Guess.com网站是存在漏洞的,攻击者可以从Guess数据库中窃取20万个客户的资料,包括用户名、信用卡号和有效期等。Guess公司在次年受到联邦贸易委员会调查之后,同意升级其安全系统。
  如何保护用户:不要将用户提供的任何文件写入基于服务器的资源,比如镜像和脚本等。设定防火墙规则,防止外部网站与内部系统之间建立任何新的连接。
  4、不安全的直接对象参照物
  问题:攻击者可以利用直接对象参照物而越权存取其他对象。当网站地址或者其他参数包含了文件、目录、数据库记录或者关键字等参照物对象时就可能发生这种攻击。
  银行网站通常使用用户的账号作为主关键字,这样就可能在网络接口中暴露用户的账号。
  OWASP说:“数据库关键字的参照物通常会泄密。攻击者可以通过猜想或者搜索另一个有效关键字的方式攻击这些参数。通常,它们都是连续的。”
  真实案例:澳大利亚的一个税务网站在2000年被一位用户攻破。那位用户只是在网站地址中更改了税务ID账号就获得了1.7万家企业的详细资料。黑客以电子邮件的方式通知了那1.7万家企业,告知它们的数据已经被破解了。
  如何保护用户:利用索引,通过间接参照映射或者另一种间接法来避免发生直接对象参照物泄密。如果你不能避免使用直接参照,那么在使用它们之前必须对网站访问者进行授权。
  5、跨站指令伪造
  问题:这种攻击简单但破坏性强,它可以控制受害人的浏览器然后发送恶意指令到网络应用软件上。这种网站是很容易被攻击的,部分原因是因为它们是根据会话cookie或者“自动记忆”功能来授权指令的。各银行就是潜在的被攻击目标。
  Williams说:“网络上99%的应用软件都是易被跨站指令伪造漏洞感染的。现实中是否发生过某人因此被攻击而损失钱财的事呢?也许连各银行都不知道。对于银行来说,整个攻击看起来就像是用户登录到系统中进行了一次合法的交易。”
  真实案例:一位名叫Samy的黑客在2005年末利用一个蠕虫在MySpace网站上获得了100万个“好友”资料,在成千上万个MySpace网页上自动出现了“Samy是我的英雄”的文字。攻击本身也许是无害的,但是据说这个案例证明了将跨站脚本与伪造跨站指令结合在一起所具备的威力。另一个案例发生在一年前,Google网站上出现了一个漏洞,外部网站可以利用那个漏洞改变用户的语言偏好设置。
  如何保护用户:不要依赖浏览器自动提交的凭证或者标识。OWASP说:“解决这个问题的唯一方法是使用一种浏览器不会记住的自定义标识。”
  6、信息泄露和错误处理不当
  问题:各种应用软件产生并显示给用户看的错误信息对于黑客们来说也是有用的,那些信息可能将用户的隐私信息、软件的配置或者其他内部资料泄露出去。
  OWASP说:“各种网络应用软件经常通过详细或者调试出错信息将内部状态信息泄露出去。通常,这些信息可能会导致用户系统受到更有力的攻击。”
  真实案例:信息泄露是通过错误处理不当发生的,ChoicePoint在2005年的崩溃就是这种类型的典型案例。攻击者假扮是ChoicePoint的合法用户在公司人员信息数据库中寻找某个人的资料,随后窃取了16.3万个消费者的记录资料。ChoicePoint后来对包含敏感数据的信息产品的销售进行了限制。
  如何保护用户:利用测试工具,比如OWASP的WebScarab Project等来查看应用软件出现的错误信息。OWASP说:“未通过这种方法进行测试的应用软件几乎肯定会出现意外错误信息。”
  另一个方法是:禁止或者限制在错误处理中使用详细信息,不向用户显示调试信息。
  7、不安全的认证和会话管理
  问题:如果应用软件不能自始至终地保护认证证书和会话标识,用户的管理员账户就会被攻破。应注意隐私侵犯和认证系统的基础原理并进行有效监控。
  OWASP说:“主要验证机制中经常出现各种漏洞,但是攻击往往是通过注销、密码管理、限时登录、自动记忆、秘密问题和账户更新等辅助验证功能展开的。”
  真实案例:微软公司曾经消除过Hotmail中的一个漏洞,恶意Java脚本程序员曾经在2002年利用这个漏洞窃取了许多用户密码。这个漏洞是一家联网产品转售商发现的,包含木马程序的电子邮件可以利用这个漏洞更换Hotmail用户的操作界面,迫使用户不断重新输入他们的密码,并在用户不知情的情况下将它们发送给黑客。
  如何保护用户:通信与认证证书存储应确保安全性。传输私人文件的SSL协议应该是应用软件认证系统中的唯一选择,认证证书应以加密的形式进行保存。
  另一个方法是:除去认证或者会话管理中使用的自定义cookie。
  8、不安全的加密存储设备
  问题:虽然加密本身也是大部分网络应用软件中的一个重要组成部分,但是许多网络开发员没有对存储中的敏感数据进行加密。即便是现有的加密技术,其设计也是粗制滥造的。
  OWASP说:“这些漏洞可能会导致用户敏感数据外泄以及破坏系统的一致性。”.
  真实案例:TJX数据失窃案中,被窃取的信用卡和提款卡账号达到了4570万个。加拿大政府调查后认为,TJX未能升级其数据加密系统。
  如何保护用户:不要开发你自己的加密算法。最好只使用已经经过审批的公开算法,比如AES、RSA公钥加密以及SHA-256或者更好的SHA-256。
  另外,千万不要在不安全渠道上传送私人资料。
  OWASP说,现在将信用卡账号保存起来是比较常见的做法,但是明年就是《信用卡行业数据安全标准》发布的最后期限,以后将不再将信用卡账号保存起来。
  9、不安全的通信
  问题:与第8种漏洞类似,这种漏洞出现的原因是因为在需要对包含敏感信息的通信进行保护时没有将网络流通的数据进行加密。攻击者们可以获得包括证书和敏感信息的传送在内的各种不受保护的会话内容。因此,PCI标准要求对网络上传输的信用卡信息进行加密。
  真实案例:这次又是一个关于TJX的例子。华尔街日报的报道称,调查员们认为,黑客利用了一种类似于望远镜的天线和笔记本电脑来窃取通过无线方式传输的用户数据。
  有报道称:“众多零售商的无线网络安全性还比不上许多人自己的局域网。TJX使用的是WEP加密系统而不是安全性更好的WPA加密系统。
  如何保护用户:在所有经过认证的连接上利用SSL,或者在敏感信息传输过程中使用SSL。SSL或者类似的加密协议应该加载在客户端、与在线系统有关的合作伙伴、员工和管理员账户上。利用传输层安全或者协议级加密系统来保护基础结构各部分之间的通信,比如网络服务器与数据库系统之间的通信。
  10、未对网站地址的访问进行限制
  问题:有些网页的访问应该是受限于一小部分特权用户,比如管理员。然而这些网页通常并不具备真正的保护系统,黑客们可以通过猜测的方式找出这些地址。 Williams说,如果某个网站地址对应的ID号是123456,那么黑客会猜想123457对应的地址是什么呢?
  针对这种漏洞的攻击被称作强迫浏览,通过猜测的方式去猜周围的链接并找出未经保护的网页。
  真实案例:Macworld Conference大会网站上有一个漏洞,用户可以免费获得价值1700美元的高级访问权限和史蒂夫·乔布斯的演讲内容。这个漏洞是在客户端而非服务器上评定用户的访问权限的,这样人们就可以通过浏览器中的Java脚本获得免费权限。
  如何保护用户:不要以为用户们不知道隐藏的地址。所有的网站地址和业务功能都应受到一个有效访问控制机制的保护,这个机制可以检验用户的身份和权限。
  总之对网站管理者来说, 在网站开发和运行时多注意以上几点网站被攻击的原因, 能减少被攻击。

洗衣机哪个牌子好洗衣机品牌及型号推荐洗衣机什么品牌好洗衣机什么牌子最好洗衣机排行榜最新情况是什么,这是需要购买洗衣机的业主朋友们常问到的问题。洗衣机什么牌子最好呢,海尔三洋和西门子都是最好的参考之一,洗衣机什么牌子好小鸭洗衣机怎样维修小鸭洗衣机维修方法详解洗衣机是我们常见的家用电器之一,尤其是冬天的衣服,手洗相对来说比较困难,所以洗衣机的用处就显得非常重要了。小鸭洗衣机目前在市场上还是卖得比较好的一款洗衣机。那么如果你家的小鸭洗衣机小鸭子洗衣机怎么样小鸭子洗衣机优势详解洗衣机是现在每个家庭都有的电器,能够帮助我们洗衣服,提高洗衣服的效率。现在有很多洗衣机的品牌,大家可能用的都不是同一种的品牌,小鸭子洗衣机就是现在市场上很不错的一个品牌。下面我们就小神童洗衣机怎么使用小神童洗衣机使用技巧详解在我们的日常生活中,有很多家用电器都是必不可少的,洗衣机就是其中的一种,现在,洗衣机的牌子也是非常多的,小神童洗衣机就受到了很多人的喜爱,对于小神童洗衣机的使用技巧不少人都不了解,洗衣机什么牌子好洗衣机品牌推荐详细介绍有了洗衣机的帮忙,省去了主人很多麻烦,所以洗衣机是每个家庭里必备的电器之一。国内的洗衣机品牌很多,质量也是很参差,所以选购的时候需要十分注意。那么洗衣机什么牌子好?常见的小天鹅海尔全自动小洗衣机什么品牌好全自动小洗衣机热门品牌介绍现在每个家庭都会使用洗衣机,全自动的洗衣机是现在比较流行的,但是现在洗衣机的品牌众多,大家在选择的时候就会遇到困难,到底哪些品牌比较好呢,下面小编就来给大家具体的介绍一下,大家一起洗衣机什么牌子好用洗衣机热门品牌推荐详解相信您只要用过洗衣机的话就不会再想自己用原始的方式来洗衣服了吧,毕竟洗衣机那么高端的产品也是为了方便人而存在的吧,那么想购买洗衣机的朋友肯定想知道洗衣机什么牌子好呢?接下来小编就为洗衣机什么牌子好洗衣机品牌推荐图文详解当我们在选购电器的时候,你首先想到的会是什么品牌呢?现如今,市面上涌现出不少的电器品牌,而且每一品牌都有着非常不错的视力,这些品牌的商品,可以为我们带来非常好的使用效果和质量保障。全自动洗衣机哪个牌子好全自动洗衣机有哪些品牌?全自动洗衣机哪个牌子好?今天为大家详细介绍全自动洗衣机哪个牌子好下面就为您介绍一下几个生产全自动洗衣机产品不错的品牌1海尔,海尔集团创立于1984年,是大型威力双桶洗衣机如何保养威力双桶洗衣机保养方法详解威力双桶洗衣机是一款很不错的洗衣机品牌,得到了很多消费者的喜爱,而在购买了洗衣机之后,正确的维护保养是很重要的,能够保证威力双桶洗衣机的使用功效,所以小编今天就来为大家介绍下威力双海尔双缸洗衣机如何清洗海尔双缸洗衣机清洗方法详解现在很多人会选择海尔的洗衣机,消费者对海尔的信赖从品牌建立之初直至现在都没有动摇过。而海尔回报给消费者的是海尔洗衣机卓越的质量以及贴心的设计。这一点从现在很多家庭还在使用海尔双缸洗
樱花浴霸如何安装樱花浴霸安装方法详解在我们所有人的心里樱花浴霸安装是非常重要的,浴霸在冬季是很好用的,毕竟浴霸在冬季可以给我们提供温暖。但是樱花浴霸品牌如何安装呢?大多数人在安装浴霸的时候总是会犯一些错误,其中明显的浴霸保养有哪些方法浴霸保养方法介绍详解冬天的时候大家在家中洗澡都少不了浴霸的身影,但是在天气炎热的时候,不会使用到浴霸,在不使用浴霸的时候,对浴霸的清洁保养就显得很重要。所谓的保养就是对浴霸风管等地方进行清洗保养,很多浴霸怎么挑选浴霸挑选方法详解浴霸是人们熟知的一款家用电器,它主要放置于卫浴顶部,在寒冷的冬天带给人们温暖。浴霸是秋冬之际必不可少的家电。现在各大家电市场上,浴霸质量参差不齐,接下来小编来为大家介绍选购浴霸的小空调除湿的误区有什么空调除湿误区介绍详解要下雨的时候,室内会很湿润,人体也觉得不舒服,呼吸不顺畅。所以很多人知道空调可以除湿,就会选择使用空调进行除湿功能,其实这是不当的行为,空调除湿并不是像除湿机那样,而且经常这么干还如何保养地暖地板保养地暖地板方法介绍详解众所周知,地暖和地板是安装在一起配合使用的,在冬天可以为我们提供温暖的生活环境。所以为了地暖地板可以使用更长久,我们就要在日常生活中好好的进行保养。那么地暖地板如何保养呢?保养地暖地暖可以选择软木地板地暖选择软木地板有哪些好处详解随着生活水平的不断提高,地暖早已不再是什么新鲜物了。当人们在安装地暖的时候,很多人都会纠结于地暖地板的选择,不知道哪种木地板最适合地暖。小编在这里推荐选择软木地板,为什么呢?地暖可地暖选择强化地板有什么优势地暖选择强化地板优势介绍详解在生活水平大大提高的今天,地暖已成为一种很常见的冬日取暖方式,地暖地板能够为我们营造更加温暖舒适的生活环境。然而地暖地板有很多类型,有实木地板复合地板和强化地板等,其中强化地暖地板地暖地板有哪些优点地暖地板优点介绍详解一到冬天,大家都要想方设法的取暖,有选择空调的有选择暖气的,也有选择地暖的。其中地暖地板就是其中的一种非常好的取暖方式。但是很多人对于地暖地板的了解还知之甚少,那么地暖地板好吗?地什么样地板更适合设计地暖适合设计地暖的地板介绍详解冬天最让我们受不了的就是它的寒冷了,不管我们走到哪里,所有的地方都是冰凉冰凉的,假如你还想光着脚在你家地板上走两圈,那简直非常的寒冷,但假如我们地板下装有地暖的话,无论我们怎么光着半球热水壶什么品牌好半球电热水壶品牌推荐详解今天小编为您推荐一个老品牌的电热水壶mdash半球电热水壶。在电热水壶的选择上,消费者关注的应该就是品牌了,因为电热水壶的好坏,关键在材质的选择上。只有正规品牌的厂家生产的电热水壶半球电热水壶怎么样半球电热水壶特点介绍详解谈起电热水壶,大家一定不会陌生。喜欢喝茶或经常泡面的朋友们家中都会有一个电热水壶。然而,电热水壶市场是极为庞大的,拥有众多的品牌,想要在如此多的品牌中找出自己真正心仪的产品是不容易