- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
Web与数据库安全管理
中国信息安全测评中心
目录
一.Web应用安全基础 二.数据库安全
1. Web应用介绍2. HTTP协议
3. Web应用主要安全威胁
1.数据库相关介绍2.数据库安全标准
3. 数据库面临哪些安全威胁
4. 如何保护数据库安全
目录
1.web应用介绍2.HTTP协议
3.Web应用主要安全威胁
什么是web应用程序
AwebapplicationorwebserviceisasoftwareapplicationthatisaccessibleusingawebbrowserorHTTP(s)useragent.
Web应用程序或web服务是一个通过浏览器或HTTPagent来访问的软件程序
Web应用程序
典型web应用
?电子商务?网上银行?网上商户?网上支付
?电子政务
?信息门户,办公OA,政府采购,电子公文,网上审批,决策支持,协同办公,十二金
典型Web应用系统架构
防火墙
HTTP请求(明文或
SSL) Web应用
WebWebWeb应用客户端服务器Web应用
Web应用
SQL数据库
数据库
数据库
HTTP响应(HTML、JavaScript,VBScript等)
?Apache 插件: 数据库连接:?IIS ?Perl ?ADO,?Netscape ?C/C++ ?ODBC等
等 ?JSP等
Web应用组成
?客户端?浏览器
?HTTPagent?HTTP协议?Web服务器?中间件服务器?数据库服务器?HTML?Javascript
?浏览器扩展(activex)
目录
1.web应用介绍2.HTTP协议
3.Web应用主要安全威胁
HTTP协议
目录
1.web应用介绍2.HTTP协议
3.Web应用主要安全威胁
web应用安全威胁
神话:“我们的网站是安全的”
?“我们使用了网络扫描工具”
?网络扫描工具不懂应用,不能彻底提高web应用安全性
?“我们已经使用了防火墙”
?为了保证正常访问,80和443商品始终要开放
?“我们使用了SSL加密数据”
?仅仅保护了交互数据,并没有保护web应用本身?“我们每个季度都进行渗透测试”
?应用在不断的变更之中
web应用安全在哪?(WASC)
OWASPtop10十大安全威胁
1. 跨站脚本攻击(XSS)2. 注入缺陷
a)SQL注入,XPATH注入…3. 恶意文件执行(远程文件包含)
4. 不安全的直接对象引用(Parametertampering)5. 跨站请求伪造(CSRF)
6. 信息泄露和错误处理不当7. 身份验证和会话管理缺陷8. 不安全的加密存储
9.通信安全10.验证绕过
跨站脚本攻击
?“XSSflawsoccurwheneveranapplicationtakesusersupplieddataandsendsittoawebbrowserwithoutfirstvalidatingorencodingthatcontent.XSSallowsattackerstoexecutescriptinthevictimsbrowserwhichcanhijackusersessions,defacewebsites,possiblyintroduceworms,etc.”
?Web应用把用户输入的未经过滤或编码的数据直接发送给浏览器。XSS会导致攻击者在受害者的浏览器中执行脚本程序,这些脚本程序可以劫持用户的会话、修改网页甚至传播蠕虫。
?JavaScript,VBScript,ActiveX,HTML,orFlash都可以注入到存在漏洞的web应用
?网页挂马?钓鱼攻击
XSS攻击
XSS攻击
XSS的危害
?从你下在浏览的域中偷到你的信息?完全修改你看到的页面内容?从现在开始,跟踪你在浏览器中的每一个动作?把你重定向到一个恶意站点?利用浏览器的漏洞控制你的机器
阻止XSS攻击
?显示用户输入的数据时进行转义?转义成无害的html字符
?scri
原创力文档


文档评论(0)