安全漏洞XSS、CSRF、SQL注入以及DDOS攻擊

閱讀:563 2023-12-04 16:56:07

隨著互聯網的普及,網絡安全變得越來越重要,程序員需要掌握最基本的web安全防范,下面列舉一些常見的安全漏洞和對應的防御措施。

0x01: XSS漏洞

1、XSS簡介

跨站腳本(cross site script)簡稱為XSS,是一種經常出現在web應用中的計算機安全漏洞,也是web中最主流的攻擊方式。

XSS是指惡意攻擊者利用網站沒有對用戶提交數據進行轉義處理或者過濾不足的缺點,進而添加一些代碼,嵌入到web頁面中去,使別的用戶訪問都會執行相應的嵌入代碼。

2、XSS攻擊的危害

  • 盜取用戶資料,比如:登錄帳號、網銀帳號等

  • 利用用戶身份,讀取、篡改、添加、刪除數據等

  • 盜竊重要的具有商業價值的資料

  • 非法轉賬

  • 強制發送電子郵件

  • 網站掛馬

  • 控制受害者機器向其它網站發起攻擊

3、防止XSS解決方案

  • XSS的根源主要是沒完全過濾客戶端提交的數據 ,所以重點是要過濾用戶提交的信息。

  • 將重要的cookie標記為http only, 這樣的話js 中的document.cookie語句就不能獲取到cookie了。

  • 只允許用戶輸入我們期望的數據。例如:age用戶年齡只允許用戶輸入數字,而數字之外的字符都過濾掉。

  • 對數據進行Html Encode 處理:用戶將數據提交上來的時候進行HTML編碼,將相應的符號轉換為實體名稱再進行下一步的處理。

  • 過濾或移除特殊的Html標簽。

  • 過濾js事件的標簽。例如 "onclick=", "onfocus" 等。

0x02:CSRF攻擊(跨站點請求偽造)

1、CSRF簡介

CSRF(Cross-site request forgery)跨站請求偽造,也被稱為“One Click Attack”或者Session Riding,通常縮寫為CSRF或者XSRF,是一種對網站的惡意利用。

XSS主要是利用站點內的信任用戶,而CSRF則通過偽裝來自受信任用戶的請求,來利用受信任的網站。與XSS攻擊相比,CSRF更具危險性。

2、CSRF攻擊的危害

主要的危害來自于,攻擊者盜用用戶身份,發送惡意請求。比如:模擬用戶發送郵件,發消息,以及支付、轉賬等。

3、防止CSRF的解決方案

  • 重要數據交互采用POST進行接收,當然是用POST也不是萬能的,偽造一個form表單即可破解。

  • 使用驗證碼,只要是涉及到數據交互就先進行驗證碼驗證,這個方法可以完全解決CSRF。

  • 但是出于用戶體驗考慮,網站不能給所有的操作都加上驗證碼。因此驗證碼只能作為一種輔助手段,不能作為主要解決方案。

  • 驗證HTTP Referer字段,該字段記錄了此次HTTP請求的來源地址,最常見的應用是圖片防盜鏈。

  • 為每個表單添加令牌token并驗證。

0x03:SQL注入漏洞

1、簡介

SQL注入是比較常見的網絡攻擊方式之一,主要是通過把SQL命令插入到Web表單遞交或輸入域名或頁面請求的查詢字符串,實現無帳號登錄,甚至篡改數據庫。

2、SQL注入的危害

  • 數據庫信息泄漏:數據庫中存放的用戶的隱私信息的泄露;

  • 網頁篡改:通過操作數據庫對特定網頁進行篡改;

  • 數據庫被惡意操作:數據庫服務器被攻擊,數據庫的系統管理員帳戶被竄改;

  • 服務器被遠程控制,被安裝后門;

  • 刪除和修改數據庫表信息.

3、SQL注入的方式

通常情況下,SQL注入的位置包括:

  • 表單提交,主要是POST請求,也包括GET請求;

  • URL參數提交,主要為GET請求參數;

  • Cookie參數提交;

  • HTTP請求頭部的一些可修改的值,比如Referer、User_Agent等;

4、防止SQL注入的解決方案

  • 對用戶的輸入進行校驗,使用正則表達式過濾傳入的參數;

  • 使用參數化語句,不要拼接sql,也可以使用安全的存儲過程;

  • 不要使用管理員權限的數據庫連接,為每個應用使用權限有限的數據庫連接;

  • 檢查數據存儲類型;

  • 重要的信息一定要加密;

0x04:DDOS攻擊

1、DOS攻擊和DDOS簡稱

  • DOS攻擊(Denial of Service 拒絕服務攻擊):凡是利用網絡安全防護措施不足導致用戶不能繼續使用正常服務的攻擊手段,都可以被稱為是拒絕服務攻擊,其目的是通過消耗網絡寬帶或系統資源,使網絡或計算機不能提供正常的服務。

  • DDOS(Distributed Denial of Service ,分布式拒絕服務),凡是攻擊者通過控制在網絡上的傀儡主機,同時發動他們向目標主機進行拒絕服務攻擊的方式稱為分布式拒絕服務攻擊。

2、DDOS的危害

  • 造成客戶業務不可用、利益受損

  • 客戶網內一個業務受到攻擊,客戶聯網全面受阻,所有業務癱瘓,連鎖反應嚴重

  • 攻擊引發的政治影響、社會輿論的壓力給企業帶來名譽損失

3、如何防御DDOS攻擊

  • 及時更新系統補丁

  • 安裝查殺軟硬件,及時更新病毒庫

  • 設置復雜口令,減低系統被控制的可能性

  • 關閉不必要的端口與服務

  • 經常檢測網絡的脆弱性,發現問題及時修復。

  • 對于重要的web服務器可以建立多個鏡像實現負載均衡,在一定程度上減輕DDOS的危害

總之就是既要做好過濾與編碼并使用參數化語句,也要把重要的信息進行加密處理,這樣SQL注入漏洞才能更好的解決。

相關文章
{{ v.title }}
{{ v.description||(cleanHtml(v.content)).substr(0,100)+'···' }}
你可能感興趣
推薦閱讀 更多>
推薦商標

{{ v.name }}

{{ v.cls }}類

立即購買 聯系客服
主站蜘蛛池模板: 免费A级毛片无码久久版| 无码精品黑人一区二区三区 | 亚洲日韩激情无码一区| 亚洲精品无码不卡在线播放HE| 亚洲Av永久无码精品三区在线| 日韩精品少妇无码受不了| 无码一区18禁3D| 亚洲成a人片在线观看无码专区 | 亚洲av无码一区二区三区人妖| 免费无遮挡无码视频网站| 国产精品无码a∨精品| 国产精品无码专区AV在线播放 | 国产精品成人无码久久久久久 | 亚洲AV无码一区二区一二区| 国产亚洲精久久久久久无码77777| 日韩精品无码中文字幕一区二区| 无码精品人妻一区| 亚洲AV成人无码久久WWW| 国产精品成人无码久久久久久 | 亚洲AV永久纯肉无码精品动漫| 亚洲熟妇无码久久精品| 国产日韩AV免费无码一区二区| 好了av第四综合无码久久| AV无码久久久久不卡网站下载| 亚洲国产精品无码久久久久久曰 | 亚洲成av人片天堂网无码】| 亚洲人成影院在线无码按摩店| 国产成人无码网站| 少妇人妻偷人精品无码AV | 2021无码最新国产在线观看| 国产V亚洲V天堂A无码| 久久精品无码av| 久久精品无码一区二区三区日韩 | 亚洲中文无码永久免| 成人午夜精品无码区久久| 无码av天天av天天爽| 国模无码视频一区| 国产成年无码v片在线| 无码人妻AⅤ一区二区三区水密桃 无码欧精品亚洲日韩一区夜夜嗨 无码免费又爽又高潮喷水的视频 无码毛片一区二区三区中文字幕 无码毛片一区二区三区视频免费播放 | 69久久精品无码一区二区| 亚洲Aⅴ无码专区在线观看q|