- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
第9章 Web安全 9.1 Web技术简介 9.2 Web风险安全 9.3 Web浏览器安全 9.4 Web服务器的安全策略 9.1 Web技术简介9.1.1 Web基础知识9.1.2 Web服务器9.1.3 Web浏览器 9.1.1 Web基础知识 WWW由遍布因特网中的被称为WWW服务器的计算机组成。Web是一个容纳各种类型信息的集合,简称为页面。 下面我们来看一下WWW中常用的一些术语。 1.超文本标记语言(HTML) 2.超文本传输协议(HTTP) 3.统一资源定位器URL URL是在因特网上惟一确定资源位置的方法,其基本格式为: 协议://主机域名/资源文件名 9.1.2 Web服务器 Internet上众多的Web服务器汇集了大量的信息,Web服务器的作用就是管理这些文档,处理用户发来的各种请求,将满足用户要求的信息返回给用户。 其实,本质上来说,Web 服务器是驻留在服务器上的一个程序,通过Web浏览器与用户交互操作,为用户提供相关信息。 9.1.3 Web 浏览器 Web浏览器是阅读Web上的信息的客户端的软件。如果用户在本地机器上安装了Web浏览器软件,就可以读取Web上的信息了。 Web浏览器在网络上与 Web 服务器打交道,从服务器上下载和获取文件。Web浏览器有多种,它们都可以浏览Web上的内容,不过所支持的协议标准以及功能特性各有异同。绝大部分的浏览器都运用了图形用户界面。目前常用的有:Microsoft Internet explorer、Netscape Navigator、Netscape Communicator、Opera、Mosaic、Lynx等等。 9.2 Web的安全风险 9.2.1 Web 的安全体系结构 9.2.2 Web 服务器的安全风险 9.2.3 Web浏览器的安全风险 9.2.1 Web 的安全体系结构 Web的安全体系结构非常复杂,具体来说,包括以下几个方面: 1.Web 浏览器软件的安全 2.Web服务器上Web服务器软件的安全 3.主机系统的安全 4.客户端的局域网 5.服务器端的局域网 6.Internet 所有以上因素必须考虑在内,才能说是较好地分析了Web系统的安全性。 9.2.2 Web 服务器的安全风险 Web服务器的安全风险,主要来自以下几个方面: (1)能否保证公布信息的真实完整 (2)Web服务能否安全可用 (3)能否很好地保证Web访问者的隐私 (4)Web服务器可能会被入侵者作为“跳板”使用 9.2.3 Web浏览器的安全风险 使用Web浏览器获取信息时,也是有安全风险的,主要有以下几个方面: 1)运行浏览器的系统可能会被病毒或者其他恶意程序侵害而遭受破坏。 2)个人信息可能会外泄。 3)不能确保所交互的站点的真实性,用户可能会受骗,受到损失。 9.3 Web 浏览器的安全 9.3.1 浏览器本身的漏洞 9.3.2 WEB页面中的恶意代码 9.3.3 Web欺骗 9.3.1 浏览器本身的漏洞 浏览器的功能越来越强大,但是由于程序结构的复杂,在堵住了旧的漏洞的同时,可能又出现了新的漏洞。浏览器的安全漏洞可能让攻击者获取磁盘信息,安全口令,甚至破坏磁盘文件系统等。 9.3.2 WEB页面中的恶意代码 由于某些动态页面以来源不可信的用户输入的数据为参数生成页面,所以Web页面中可能会不经意地包含一些恶意的脚本程序等。如果Web服务器不对此进行处理,那么很可能对Web服务器和浏览器用户两方面都带来安全威胁。即使采用SSL来保护传输,也不能阻止这些恶意代码的传输。 9.3.3 Web欺骗 由于Internet上Web网页容易拷贝的特点,使得Web欺骗变得简单。 1.欺骗攻击 所谓欺骗攻击就是指攻击者通过伪造一些容易引起错觉的文件、音像或者其他场景来诱导受骗者做出错误的与安全有关的决策。 2.Web欺骗攻击的原理 Web欺骗攻击成功的关键在于攻击者的伪服务器必须位于受骗用户到目标Web服务的必经的路径上。 3.对策 1)尽量避免非有不可的浏览器的JavaScript,ActiveX和Java选项。 2)充分利用浏览器的提示信息。 3)进入SSL安全联接时,仔细查看站点的证书是否与其所声称的一致,不要被相似的字符欺骗。 9.4 Web 服务器的安全策略 9.4.1 制定安全策略 9.4.2 Web服务器安全应用 1.定制安全政策 无论多么优秀的系统,必须有人的安全管理和合法地使用,否则,就没有安全可言。所以,要有安全政策,它包括以下几个方面: (
文档评论(0)