欢迎来到三一办公! | 帮助中心 三一办公31ppt.com(应用文档模板下载平台)
三一办公
全部分类
  • 办公文档>
  • PPT模板>
  • 建筑/施工/环境>
  • 毕业设计>
  • 工程图纸>
  • 教育教学>
  • 素材源码>
  • 生活休闲>
  • 临时分类>
  • ImageVerifierCode 换一换
    首页 三一办公 > 资源分类 > DOCX文档下载  

    Web开发中常见的安全缺陷及解决办法.docx

    • 资源ID:3168828       资源大小:41.85KB        全文页数:9页
    • 资源格式: DOCX        下载积分:6.99金币
    快捷下载 游客一键下载
    会员登录下载
    三方登录下载: 微信开放平台登录 QQ登录  
    下载资源需要6.99金币
    邮箱/手机:
    温馨提示:
    用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP免费专享
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    Web开发中常见的安全缺陷及解决办法.docx

    Web开发中常见的安全缺陷及解决办法提纲: 一、不能盲目相信用户输入 二、五种常见的ASP.NET安全缺陷 2.1 篡改参数 2.2 篡改参数之二 2.3 信息泄漏 2.4 SQL注入式攻击 2.5 跨站脚本执行 三、使用自动安全测试工具 正文: 保证应用程序的安全应当从编写第一行代码的时候开始做起,原因很简单,随着应用规模的发展,修补安全漏洞所需的代价也随之快速增长。根据IBM的系统科学协会的研究,如果等到软件部署之后再来修补缺陷,其代价相当于开发期间检测和消除缺陷的15倍。 为了用最小的代价保障应用程序的安全,在代码本身的安全性、抗御攻击的能力等方面,开发者应当担负更多的责任。然而,要从开发的最初阶段保障程序的安全性,必须具有相应的技能和工具,而真正掌握这些技能和工具的开发者并不是很多。虽然学写安全的代码是一个复杂的过程,最好在大学、内部培训会、行业会议上完成,但只要掌握了下面五种常见的ASP.NET应用安全缺陷以及推荐的修正方案,就能够领先一步,将不可或缺的安全因素融入到应用的出生之时。 一、不能盲目相信用户输入 在Web 应用开发中,开发者最大的失误往往是无条件地信任用户输入,假定用户总是受到浏览器的限制,总是通过浏览器和服务器交互,从而打开了攻击Web应用的大门。实际上,黑客们攻击和操作Web网站的工具很多,根本不必局限于浏览器,从最低级的字符模式的原始界面,到 CGI脚本扫描器、Web代理、Web应用扫描器,恶意用户可能采用的攻击模式和手段很多。 因此,只有严密地验证用户输入的合法性,才能有效地抵抗黑客的攻击。应用程序可以用多种方法执行验证,例如,在认可用户输入之前执行验证,确保用户输入只包含合法的字符,而且所有输入域的内容长度都没有超过范围,在此基础上再执行其他验证,确保用户输入的数据不仅合法,而且合理。必要时不仅可以采取强制性的长度限制策略,而且还可以对输入内容按照明确定义的特征集执行验证。下面几点建议将帮助你正确验证用户输入数据: 始终对所有的用户输入执行验证,且验证必须在一个可靠的平台上进行,应当在应用的多个层上进行。 除了输入、输出功能必需的数据之外,不要允许其他任何内容。 设立“信任代码基地”,允许数据进入信任环境之前执行彻底的验证。 登录数据之前先检查数据类型。 详尽地定义每一种数据格式,例如缓冲区长度、整数类型等。 严格定义合法的用户请求,拒绝所有其他请求。 测试数据是否满足合法的条件,而不是测试不合法的条件。这是因为数据不合法的情况很多,难以详尽列举。 二、五种常见的ASP.NET安全缺陷 下面给出了五个例子,阐述如何按照上述建议增强应用程序的安全性。这些例子示范了代码中可能出现的缺陷,以及它们带来的安全风险、如何改写最少的代码来有效地降低攻击风险。 2.1 篡改参数 使用ASP.NET域验证器 盲目信任用户输入是保障Web应用安全的第一敌人。用户输入的主要来源是HTML表单中提交的参数,如果不能严格地验证这些参数的合法性,就有可能危及服务器的安全。 下面的C#代码查询后端SQL Server数据库,假设user和password变量的值直接取自用户输入: Trackback: SqlDataAdapter my_query = new SqlDataAdapter( "SELECT * FROM accounts WHERE acc_user='" + user + "' AND acc_password='" + password, the_connection); 从表面上看,这几行代码毫无问题,实际上却可能引来SQL注入式攻击。攻击者只要在user输入域中输入“OR 1=1”,就可以顺利登录系统,或者只要在查询之后加上适当的调用,就可以执行任意Shell命令: ' EXEC master.xp_cmdshell(Oshell command here')- 风险分析 在编写这几行代码时,开发者无意之中作出了这样的假定:用户的输入内容只包含“正常的”数据合乎人们通常习惯的用户名字、密码,但不会包含引号之类的特殊字符,这正是SQL注入式攻击能够得逞的根本原因。黑客们可以借助一些具有特殊含义的字符改变查询的本意,进而调用任意函数或过程。 解决方案 域验证器是一种让ASP.NET开发者对域的值实施限制的机制,例如,限制用户输入的域值必须匹配特定的表达式。 要防止上述攻击行为得逞,第一种办法是禁止引号之类的特殊字符输入,第二种办法更严格,即限定输入域的内容必须属于某个合法字符的集合,例如“a-zA-Z0-9*”。 2.2 篡改参数之二 避免验证操作的漏洞 然而,仅仅为每个输入域引入验证器还不能防范所有通过修改参数实施的攻击。在执行数值范围检查之时,还要指定正确的数据类型。 也就是说,在使用ASP.NET的范围检查控件时,应当根据输入域要求的数据类型指定适当的Type属性,因为Type的默认值是String。 <!- 要求输入值必须是1-9之间的数字 -> <asp:RangeValidator . MinimumValue="1" MaximumValue="9" ./> 风险分析 由于没有指定Type属性值,上面的代码将假定输入值的类型是String,因此RangeValidator验证器只能确保字符串由0-9之间的字符开始,“0abcd”也会被认可。 解决方案 要确保输入值确实是整数,正确的办法是将Type属性指定为Integer: <!- 要求输入值必须是1-9之间的数字 -> <asp:RangeValidator . MinimumValue="1" MaximumValue="9" Type="Integer" 2.3 信息泄漏 让隐藏域更加安全 在ASP.NET应用中,几乎所有HTML页面的 _VIEWSTATE隐藏域中都可以找到有关应用的信息。由于_VIEWSTATE是BASE 64编码的,所以常常被忽略,但黑客可以方便地解码BASE 64数据,用不着花什么力气就可以得到_VIEWSTATE提供的详细资料。 风险分析 默认情况下,_VIEWSTATE数据将包含: 来自页面控件的动态数据。 开发者在ViewState中显式保存的数据。 上述数据的密码签字。 解决方案 设置EnableViewStatMAC="true",启用_VIEWSTATE数据加密功能。然后,将machineKey验证类型设置成3DES,要求ASP.NET用Triple DES对称加密算法加密ViewState数据。 2.4 SQL注入式攻击 使用SQL参数API 正如前文“篡改参数”部分描述的,攻击者可以在输入域中插入特殊字符,改变SQL查询的本意,欺骗数据库服务器执行恶意的查询。 风险分析 恶意查询有可能获取后端数据库保存的任何信息,例如客户信用卡号码的清单。 解决方案 除了前面介绍的办法用程序代码确保输入内容只包含有效字符,另一种更加健壮的办法是使用SQL参数API,让编程环境的底层API来构造查询。 使用这些API时,开发者或者提供一个查询模板,或者提供一个存储过程,然后指定一系列的参数值,由底层API将参数值嵌入到查询模板,然后将构造出来的查询提交给服务器查询。这种办法的好处是确保参数能够正确地嵌入,例如,系统将对引号进行转义处理,从根本上杜绝SQL注入式攻击的发生。同时,在表单中引号仍是一个允许输入的有效字符,这也是使用底层API的一个优点。 按照这种思路修改前文“篡改参数”部分的例子,结果如下: SqlDataAdapter my_query = new SqlDataAdapter("SELECT * FROM accounts WHERE acc_user= user AND acc_password=pass", the_connection); SqlParameter userParam = my_query.Select_Command.Parameters.Add( "user",SqlDb.VarChar,20); userParam.Value=user; SqlParameter passwordParam = my_query.Select_Command.Parameters.Add( "",SqlDb.VarChar,20); passwordParam.Value=password; 2.5 跨站脚本执行 对外发的数据进行编码 跨站脚本执行是指将恶意的用户输入嵌入到应答页面。例如,下面的ASP.NET页面虽然简单,却包含着一个重大的安全缺陷: <% Page Language="vb" %> <asp:Label id="Label1" runat="server"> 标签文字 </asp:Label> <form method="post" runat="server" ID="Form1"> 请在此处输入反馈信息<br> <asp:Textbox ID="feedback" runat="server"/><br> <asp:Button id="cmdSubmit" runat="server" Text="提交!" OnClick="do_feedback"> </asp:Button> </form> <script runat="server"> Sub do_feedback(sender As Object, e As System.EventArgs) Label1.Text=feedback.Text End Sub </script> 风险分析 攻击者可以用javascript代码构造一个恶意的查询,点击链接时javascript就会运行。举例来说,脚本可以通过下面的用户输入来嵌入: <script>alert(documents.cookie) </script> 解决方案 在一个双层的安全体系中,对HTML页面中出现的外发用户数据执行输入验证和HTML编码,确保浏览器只把用户输入数据当成纯粹的文本,而不是其他具有特殊含义的内容,例如HTML代码、javascript脚本。 对于本例,只要加入一个HtmlEncode调用即可: Label1.Text=Server.HtmlEncode(feedback.Text) 这样,应答HTML流将包含用户输入内容的HTML编码版本,也就是说,浏览器不会执行用户输入的javascript代码,因为根本不存在HTML的 “<SCRIPT>” 标记,用户输入的“<”和“>”字符已经被替换成HTML编码版本,即“<”和“>”。 三、使用自动安全测试工具 由于客户需求不断变化,一些单位平均每三个月就要部署新的应用,同时由于人员流动,所以对开发者快速开发健壮的、高质量的代码寄予很高的期望。虽然对所有开发者进行代码安全技术的培训是十分必要的,但不可否认,自动检测代码安全漏洞的工具也有助于快速开发安全的应用程序。 到目前为止,开发者常用的工具只能涵盖功能测试的特定方面,例如性能测试,BUG/故障点侦查。人工检查代码有着许多与生俱来的局限,而且要求开发者具有丰富的代码安全经验,所以对于编写高质量的应用来说,面向应用程序安全及其在恶意环境下行为的工具也是十分关键的。 要迅速提高应用的质量和安全性,最有效的办法是给开发者提供一个自动测试应用的工具。如果在单元测试期间,工具能够检测出应用的安全缺陷,并将修补建议嵌入到代码之中,开发者就能立即找出代码中存在的错误,不仅方便了现有错误的修改,而且也有助于避免将来再犯同样的错误,不断地提高代码抗御攻击的能力。 结束语:Web服务应用正在爆炸式增长,越来越多的应用被推出到防火墙之外,安全性脆弱的Web应用面临的风险也只会有增无减。同时,为了在紧迫的时限之前快速完成应用开发,开发者面临的压力也越来越大。注重编写代码时的安全问题,同时投入必要的资源,这样才能为未来的Web服务应用做好准备,同时确保当前应用的高质量。只有从应用的出生之日开始就采取正确的措施来确保其安全性,才能构造出高质量、安全的应用。

    注意事项

    本文(Web开发中常见的安全缺陷及解决办法.docx)为本站会员(牧羊曲112)主动上传,三一办公仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知三一办公(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    备案号:宁ICP备20000045号-2

    经营许可证:宁B2-20210002

    宁公网安备 64010402000987号

    三一办公
    收起
    展开