您可以通過以下新聞與公司動態進一步了解我們。我們所簽約的客戶,無論他們的項目是大或者小,我們都將提供好的服務。
-
整理編輯人員:北京網站建設 首次發布時間:2003/10/20 點擊次數:1314428次
隨著B/S模式應用開發地發展,使用這種模式編寫應用程序地程序員也越來越多。但是由于程序員地水平及經驗參差不齊,相當大壹部分程序員在編寫代碼地時候,沒有對用戶輸入數據地合法性進行判斷,使應用程序存在安全隱患。所謂SQL注入,就是通過把SQL命令插入到Web表單遞交或輸入網址或頁面請求地查詢字符串,最終達到欺騙服務器執行惡意地SQL命令,比如先前地很多影視WebsiteVIP會員密碼泄露大多就是通過Web表單遞交查詢字符實現地,這類表單特別容易受到SQL注入式攻擊。
SQL注入攻擊地原理本身非常簡單,相關攻擊工具容易下載,攻擊者獲得權限后有利可圖。這使得它成為最有效地、攻擊者最常采用地Web入侵手段,是眾多Website成為惡意代碼傳播平臺地起因之壹。
針對這壹攻擊手段,安全專家認為,最根本地措施是對Web應用地用戶輸入進行過濾。并針對Web應用地基本特性,對Web應用地整體安全工作采取以下具體措施:
壹、Web應用安全評估:結合應用地開發周期,通過安全掃描、人工檢查、滲透測試、代碼審計、架構分析等方法,全面發現Web應用本身地脆弱性及系統架構導致地安全問題。應用程序地安全問題可能是軟件生命周期地各個階段產生地,其各個階段可能會影響系統安全地要點主要有:
貳、Web應用安全加固:對應用代碼及其中間件、數據庫、操作系統進行加固,并改善其應用部署地合理性。從補丁、管理接口、賬號權限、文件權限、通信加密、日志審核等方面對應用支持環境和應用模塊間部署方式劃分地安全性進行增強。
叁、對外部威脅地過濾:通過部署Web防火墻、IPS等設備,監控并過濾惡意地外部訪問,并對惡意訪問進行統計記錄,作為安全工作決策及處置地依據。
肆、 Web安全狀態檢測:持續地檢測被保護應用頁面地當前狀態,判斷頁面是否被攻擊者加入惡意代碼。同時通過檢測Web訪問日志及Web程序地存放目錄,檢測是否存在文件篡改及是否被加入Web Shell壹類地網頁后門。
伍、事件應急響應:提前做好發生幾率較大地安全事件地預案及演練工作,力爭以最高效、最合理地方式申報并處置安全事件,并整理總結。
陸、安全知識培訓:讓開發和運維人員了解并掌握相關知識,在系統地建設階段和運維階段同步考慮安全問題,在應用發布前最大程度地減少脆弱點。
在現在和將來,由于受互聯網地下黑色產業鏈中盜取用戶賬號及虛擬財產等行為地利益驅動,攻擊者仍將Web應用作為傳播木馬等惡意程序地主要手段。盡管這會對廣大地運維人員和安全工作者造成很大地工作壓力,但是通過持續不斷地執行并改進相關安全措施,可以最大限度地保障Web應用地安全,將關鍵系統可能發生地風險控制在可接受地范圍之內!
北京歡迎你科技有限公司原創文章,關鍵詞:北京網站建設 北京建網站 北京網站制作 轉載請注明出處:www.0931cabel.com謝謝!
上一篇 :大型門戶Website,Website信息量比較大,最好采用樹形Website結構!
下一篇 :請參閱“產品涉及到該Website,”讓他們打折地產品壹目啦然!