- 1、本文档共16页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
web應用系統之安全.ppt-台灣首府大學
Web應用程式之安全 台灣首府大學 休閒資訊管理學系 專題製作課程輔導系列 何日新 認識網站結構 Web 系統包括以下部分: 瀏覽器 (browsers):例如 Internet Explorer 或 FireFox 等 通訊協定 (transport protocols):Hypertext Transfer Protocol (HTTP) 或有加密功能之 Secure Socket Layer (SSL) 網站伺服器 (web servers):最常見的為以微軟為主的 Internet Information Server (IIS) 和開放原始碼的 Apache 網站應用 (applications):有 Hypertext Preprocessor (PHP) 與 Active Server Page (ASP) 較常見。 資料庫 通訊協定 網站應用 瀏覽器 網站伺服器 網站分析與架構設計階段 定義目標 需求分析 功能 安全 定義所要達成的安全目標 確保資料不被竊取;確保網站資料不被篡改 設計與實施 使用哪種語言(實作語言的安全考量) 採用哪種Web系統(Web軟體安全考量) 網站程式實作階段 撰寫安全的程式碼(網站應用程式) 應用層 網頁應用程式安全準則 系統層 網站伺服軟體安全設定 網站伺服軟體修補與更新 網站系統測試階段- 安全考量 Web應用程式 SQL Injection Web應用程式安全測試 網頁伺服器 網頁伺服器配置之安全測試 網頁伺服器應用程式之弱點測試 網站分發部署、運作與維護階段 網頁及Web應用程式 測試可能的安全弱點 修正可能的安全弱點,如SQL Injection、新型態的攻擊...等 備援機制 網頁伺服器 保持應用程式的更新 檢視與分析日誌紀錄 備援機制 資料隱碼攻擊(SQL Injection) 部分網站程式將使用者輸入的資料直接交給資料庫處理,而未事先過濾可能有害的字元。讓駭客有機會在輸入的資料中夾帶 SQL 語言,進行資料隱碼攻擊 (SQL injection)。 此攻擊法並非透過病毒等手段,而是經由標準程序操作;因此為防火牆或防毒軟體所無法防範。唯有加強安全控管並建立良好的程式開發習慣。 實作練習 SQL= select * from password where userid= 李小明’- - and passwd= 為何造成資料隱碼攻擊 攻擊成立的前題 資料庫的權限過高 輸入欄位沒有針對特殊符號進行過濾 查詢欄位沒有限制長度及內容 資料隱碼攻擊防護 輸入驗證(Input Validation) 過濾所有可能的字串(如只能輸入數字) 限制使用者輸入(如不允許輸入”select”, “insert”,”shutdown”,”delete”,”drop”,”- -”,” ” 將檢查放在Server端,而非Client端 限制應用程式存取資料庫的權限 網站不以系統管理的帳號(sa)連結資料庫 每個資料庫設定一組個別的帳密限制對該資料庫有讀寫權限 跨網站攻擊(Cross-Site Script, XSS) XSS 是駭客針對網站應用程式漏洞之攻擊手法,將 HTML 或Script插入網頁中,造成其他人看網頁時受到影響。 例如某位惡意的使用者,在一個網站填寫個人資料頁面時包含了以下這段文字:scriptalert(/This is a pop!/) /script。當別的使用者瀏覽此人的個人資料,就有一個討厭的視窗彈出。 被插入的也可能是有害的 Script,例如會盜取cookies或將受害者引導到另一個網站等。 XSS攻擊的存在形態 XSS攻擊1 ‐外嵌script 不會留下任何資料於網頁伺服器 XSS攻擊2 ‐內嵌script 攻擊的script語法以任何形式存在於網頁伺服器 實作練習 跨網站攻擊防護 伺服器端的解決方案 過濾(Filter) 參數輸入前過濾惡意字串(限制字串內容) 參數輸出前過濾惡意字串(取代輸出惡意字串) 例如scriptxxx/script就將其取代為空白 編碼(Encoding) 將惡意字串轉成無法在瀏覽器中執行的HTML編碼 客戶器端的解決方案 與網站的信任關係 IE根據所選擇信任區域,設定不同的執行Scripting條件(設定瀏覽之網站安全性)
您可能关注的文档
- 4.含量测定.ppt.ppt
- 4.2.3多剂量给药药代动力学参数计算.ppt.ppt
- 4.3过滤规则-金笛邮件系统.doc
- 4-4有趣的應用問題.ppt(115kb).ppt
- 4.土壤有機質.ppt
- 4-8.ppt
- 4-2有效地提供公共財.ppt
- 4安全规则.ppt.ppt
- 5)吸附.doc
- 5.2生态工程的实例和发展前景.ppt.ppt
- CNAS-CL63-2017 司法鉴定-法庭科学机构能力认可准则在声像资料鉴定领域的应用说明.docx
- 12J7-3 河北《内装修-吊顶》.docx
- 12N2 河北省12系列建筑标准设计图集 燃气(油)供热锅炉房工程.docx
- 内蒙古 12S8 排水工程 DBJ03-22-2014.docx
- 山西省 12S10 12系列建筑标准设计 管道支架、吊架.docx
- 16J601-木门窗标准图集.docx
- 12J8 河北省12系列《 楼梯》.docx
- CNAS-GL37 2015 校准和测量能力(CMC)表示指南.docx
- CNAS-RL02-2016 能力验证规则.docx
- 津02SJ601 PVC塑料门窗标准.docx
文档评论(0)