亚洲中文字幕夜夜爱,日本欧美成综合视频,制服丝袜久久国产,99re视频在线观看

      <sub id="fyvuw"></sub>
        <legend id="fyvuw"></legend>

      1. <sub id="fyvuw"><ol id="fyvuw"></ol></sub>

        <ol id="fyvuw"></ol>
        濟寧天氣預報
        濟寧市人力資源和社會保障局
        濟寧人事考試單位代碼
        濟寧市安全教育平臺
        濟寧違章查詢
        濟寧住房公積金查詢
        濟寧科技網 濟寧培訓班 濟寧銀行網上銀行 濟寧教育網 歷史故事 家庭教育 濟寧市地圖 濟寧房產 濟寧教育網 濟寧人事考試信息網 濟寧新聞網
        幣圈最新消息 濟寧信息港
        瀏覽器之家 濟寧汽車 睡前小故事
        下載吧 股票書籍 花花草草
        百應百科 照片恢復 學習通
        紅警之家 睡前小故事 馬伊琍
        手機照片恢復 手機數據恢復

        xss攻擊 Web安全新挑戰(zhàn)

        時間:2010-08-31 17:15來源:未知 hndydb.com

        隨著SQL注入攻擊日益消沉,由于Web業(yè)務的代碼編寫人員不嚴謹的字符限制而導致的XSS漏洞出現,XSS攻擊成為了一種新的安全挑戰(zhàn)。

        1.什么是XSS(跨站腳本)攻擊?

        XSS攻擊:跨站腳本攻擊(Cross Site Scripting),為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS。XSS是一種經常出現在Web應用中的計算機安全漏洞,它允許惡意Web用戶將代碼植入到提供給其它用戶使用的頁面中,比如HTML代碼和客戶端腳本。攻擊者利用XSS漏洞旁路掉訪問控制——例如同源策略(same origin policy)。這種類型的漏洞由于被駭客用來編寫危害性更大的phishing攻擊而變得廣為人知。對于跨站腳本攻擊,黑客界共識是:跨站腳本攻擊是新型的“緩沖區(qū)溢出攻擊”,而JavaScript是新型的“ShellCode”。

        XSS攻擊和前段時間甚囂塵上的SQL注入攻擊一樣,都是由于Web業(yè)務的代碼編寫人員不嚴謹的字符限制而導致的:當某個站點允許用戶提交java script腳本(這在Web2.0年代非常普遍),而又沒有對這些腳本進行嚴格分析,就有可能存在XSS漏洞。這就決定了XSS漏洞的獨特性:任何允許提交腳本的頁面都可能存在XSS漏洞,而且這些漏洞可能各不相同。

        2.如何防御XSS攻擊?

        業(yè)內對XSS漏洞的防御一般有兩種方式。

        第一種方式就是代碼修改,對用戶所有提交內容進行驗證,包括URL、查詢關鍵字、HTTP頭、POST數據等,僅接受指定長度范圍內、采用適當格式、采用所預期的字符的內容提交,對其它的一律過濾。接下來就是實現Session標記(session tokens)、CAPTCHA系統或者HTTP引用頭檢查,以防功能被第三方網站所執(zhí)行。最后一步就是確認接收的的內容被妥善的規(guī)范化,僅包含最小的、安全的Tag(沒有javascript),去掉任何對遠程內容的引用(尤其是樣式表和javascript),使用HTTP only的cookie。

        但這種方法將降低Web業(yè)務的交互能力,用戶僅能提交少量指定的字符,不適應那些交互性要求較高的業(yè)務系統。而且Web業(yè)務的編碼人員很少有受過正規(guī)的安全培訓,即便是專業(yè)的安全公司,由于側重點的不同,也很難完全避免XSS攻擊:2008年1月,xssed.com的一份報告指出McAfee、Symantec、VeriSign這三家安全公司的官方站點存在約30個XSS漏洞。

        第二種方式就是部署專業(yè)的防御設備,目前較為流行的有入侵防御產品,利用的就是入侵防御產品對應用層攻擊的檢測防御能力。用戶在選擇相應的產品之前,最好先了解一下相關產品的XSS、SQL注入等Web威脅的檢測方式,有一些入侵防御產品采用的還是傳統的特征匹配方法,如對經典的XSS攻擊來說,就是定義“javascript”這個關鍵字進行檢索,一旦發(fā)現提交信息中包含“javascript”,就認定為XSS攻擊。這種模式匹配的方法缺點顯而易見:通過編碼或插入TAB鍵方式可以輕易躲避,而且還存在極大的誤報可能,如“http://www.xxx.com/javascript/kkk.asp?id=2345”這樣一個URL,由于包含了關鍵字“javascript”,也將會觸發(fā)報警。

        比較好的方式是選擇那些基于攻擊手法或者說基于攻擊原理檢測的入侵防御產品。啟明星辰公司于近期發(fā)布天清入侵防御系統的新版本,沒有采用傳統的特征匹配方式,而是采用了行為特征分析方式,通過分析XSS所有可能的攻擊手法,建立一個XSS攻擊行為庫來分析判斷XSS攻擊。采用了這種方法的入侵防御產品可以避免傳統安全產品在XSS攻擊檢測上的漏報和誤報,實現精確阻斷,為面臨XSS威脅的廣大網絡管理員提供一個很好的選擇。

        相關閱讀
      2. 為你量身定做給力Win7預裝本系統安裝
      3. 阿里云手機安全性遭質疑 100G云存儲也是噱頭
      4. 穩(wěn)定可靠 Windows7系統安全方面的改進
      5. 應用兼容配置 Windows7系統驅動安裝
      6. Windows7安全性再次提升:改善的UAC
      7. Windows7安裝失敗原因分析與解決辦法
      8. 甲骨文收購Passlogix以加強軟件安全性
      9. 王志海:明朝萬達做用戶信賴的可信網絡安全專家(1)

        • 上一篇:提升全球網絡穩(wěn)定性 從容應對毀滅性攻擊和高壓力負荷
          下一篇:地獄黑客的十大網絡安全建議

          濟寧運河畔網版權與免責聲明:

          ①凡本網來源于注明來“源于:運河畔或hndydb.com”版權均屬運河畔網所有,其他媒體可以轉載,且需注明“來源運河畔網”
          ② 凡本網注明“來源:XXX(非濟寧運河畔,濟寧信息港)”的作品,均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責。
          ③ 如因作品內容、版權和其它問題需要同本網聯系的,請在30日內進行。

          • 全網熱點
          • 健康
          • 教育
          • 新聞
          • 美食