免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
12
最近访问板块 发新帖
楼主: arron刘
打印 上一主题 下一主题

[其他] WEB应用安全与威胁话题讨论 你了解的注入有哪些它们有什么危害(获奖名单已公布2-26) [复制链接]

论坛徽章:
31
CU大牛徽章
日期:2013-03-13 15:15:08CU大牛徽章
日期:2013-05-20 10:46:18CU大牛徽章
日期:2013-05-20 10:46:25CU大牛徽章
日期:2013-05-20 10:46:31CU大牛徽章
日期:2013-05-20 10:46:38CU大牛徽章
日期:2013-05-20 10:46:44CU大牛徽章
日期:2013-09-18 15:16:55CU大牛徽章
日期:2013-09-18 15:18:22CU大牛徽章
日期:2013-09-18 15:18:43CU十二周年纪念徽章
日期:2013-10-24 15:41:34丑牛
日期:2013-12-01 10:11:07水瓶座
日期:2014-01-15 08:47:25
11 [报告]
发表于 2013-01-17 22:00 |只看该作者
很少做web开发,就对url的sql注入有点了解(很久以前做过网站,研究了下)。
1.你了解的注入有哪些? 它们有什么危害?
sql注入,就知道这个。
危害嘛:主要是信息暴露。
如果服务器的关键信息暴露了,那整个服务器就像一个睡着了的漂亮女人,麻烦大了,后果也不堪设想。
希望大家特别注意服务器安全,这是我最近做网管的直观感受。。。


切记,别开不必要的东西,对已有的要进行权限管理等。

论坛徽章:
0
12 [报告]
发表于 2013-01-18 09:18 |只看该作者
回复 10# action08
你可以在网上看看  有相关介绍的   我这里就不重述了

   

论坛徽章:
6
金牛座
日期:2013-10-08 10:19:10技术图书徽章
日期:2013-10-14 16:24:09CU十二周年纪念徽章
日期:2013-10-24 15:41:34狮子座
日期:2013-11-24 19:26:19未羊
日期:2014-01-23 15:50:002015年亚洲杯之阿联酋
日期:2015-05-09 14:36:15
13 [报告]
发表于 2013-01-21 12:53 |只看该作者
回复 1# arron刘
主要的注入比如:sql注入、xml注入、代码注入、CRLF注入

稍微有点良心的script kids会偷窥数据;万一遇到SB的script kids,有可能会恶意删除你的数据。

   

论坛徽章:
4
CU十二周年纪念徽章
日期:2013-10-24 15:41:34摩羯座
日期:2013-12-24 13:05:332015亚冠之西悉尼流浪者
日期:2015-10-09 16:03:47fulanqi
日期:2016-06-17 17:54:25
14 [报告]
发表于 2013-01-21 16:44 |只看该作者
Web应用安全威胁与防治,好话题,尝试参与下:

1.你了解的注入有哪些? 它们有什么危害?
答:个人了解的主要是SQL注入和XSS跨站脚本攻击的SESSION注入,危害吗,当然是WEB系统遭到非法入侵,危害程度视入侵者目的和系统数据的重要性而论,这个不好一概而述。

2.如何有效地预防XSS?
答:要有效预防XSS跨站脚本攻击,就要对用户输入的数据进行“脚本过滤”,对所有用户提交内容进行可靠的输入验证,包括对URL、查询关键字、HTTP头、POST数据等,仅接受指定长度范围内、采用适当格式、采用所预期的字符的内容提交,对其他的一律过滤。

3. URL中直接引用对象,如何处理授权问题?
答:对于URL中直接引用对象,可以采取实现Session标记(session tokens)和增加权限来进行授权。

论坛徽章:
3
CU大牛徽章
日期:2013-03-13 15:29:07CU大牛徽章
日期:2013-03-13 15:29:49CU大牛徽章
日期:2013-03-13 15:30:19
15 [报告]
发表于 2013-01-25 11:41 |只看该作者
第二点,2.如何有效地预防XSS?

除了做好数据过滤以外,在前端代码的地方应该少用,甚至不用JS里的eval,这是一个危险的执行语句。在后台同样应该禁用一些系统类函数。涉及到跨域的共享应用,比如多站点共用同一个帐号信息等,推荐用成熟的方案去做,目前开源系统一般是借用COOKIE的P3P性质,对用户信息进行二次加密, 具体算法开源系统里面有,它是一个随机变换的字符串,每次传输的值都不一样!解密需要根据KEY和SALT同时进行。即达到多站点共享信息的便利性,又能保证一定的安全性。

在安全防护方面补充:

   如果服务器是linux系统,设置好对应的安全权限,不要用777这种满权限。对于只读文件只赋予读的权限,非写不可才加写权限,文件用户组不要使用root这种超级用户,设置为apache即可 。总之在可以正常访问和使用的情况下,以最小权限范围的原则进行就对了。

论坛徽章:
0
16 [报告]
发表于 2013-02-01 10:09 |只看该作者
看过,的确不错。谢谢楼主

论坛徽章:
4
水瓶座
日期:2013-09-06 12:27:30摩羯座
日期:2013-09-28 14:07:46处女座
日期:2013-10-24 14:25:01酉鸡
日期:2014-04-07 11:54:15
17 [报告]
发表于 2013-02-01 13:16 |只看该作者
跨站是主要的, 会伤害用户, 网站被坏人当做钓鱼的跳板, 很不和谐.

论坛徽章:
59
2015年亚洲杯之约旦
日期:2015-01-27 21:27:392015年亚洲杯之日本
日期:2015-02-06 22:09:41拜羊年徽章
日期:2015-03-03 16:15:432015年辞旧岁徽章
日期:2015-03-03 16:54:152015年迎新春徽章
日期:2015-03-04 09:50:282015元宵节徽章
日期:2015-03-06 15:50:392015年亚洲杯之阿联酋
日期:2015-03-19 17:39:302015年亚洲杯之中国
日期:2015-03-23 18:52:23巳蛇
日期:2014-12-14 22:44:03双子座
日期:2014-12-10 21:39:16处女座
日期:2014-12-02 08:03:17天蝎座
日期:2014-07-21 19:08:47
18 [报告]
发表于 2013-02-02 20:30 |只看该作者
注入: 对于HTTP协议来说,只有两种:
1. form注入,包括有名的SQL注入
2. Cookie注入;

Over

论坛徽章:
5
丑牛
日期:2014-01-21 08:26:26卯兔
日期:2014-03-11 06:37:43天秤座
日期:2014-03-25 08:52:52寅虎
日期:2014-04-19 11:39:48午马
日期:2014-08-06 03:56:58
19 [报告]
发表于 2013-02-10 08:50 |只看该作者
忽然明白,原来可以这么简单。

可接受的好方法

论坛徽章:
0
20 [报告]
发表于 2013-02-22 10:23 |只看该作者
咦  奇怪了  怎么还没把书送过来啊
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP