精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

避免十大常見網絡應用程序安全錯誤

安全 數據安全
如果測試網絡應用程序的安全問題就像寫文章那樣簡單,那么世界會變得多么美好。最近,有人要求我給出一個網絡應用程序常見安全錯誤的清單。這項工作很簡單,下面是我常見到的“陷阱(gotchas)”......

如果測試網絡應用程序的安全問題就像寫文章那樣簡單,那么世界會變得多么美好。最近,有人要求我給出一個網絡應用程序常見安全錯誤的清單。這項工作很簡單,下面是我常見到的“陷阱(gotchas)”:

1. 盲目信任通過cookie傳遞的信息以及通過URL傳遞的參數

2. 不檢查屏幕輸入

3. 預驗證(Pre-validation)帳號

4. 無約束的用戶登錄

5. 網絡文件夾訪問權限設置錯誤

6. 緩沖敏感信息

7. 安裝Web server demo

8. 忘記修改后端數據庫的默認口令

9. 忘記安裝安全補丁

10. 開放網絡管理端口

下面是前五個常見錯誤的簡要介紹:

信任,但也要驗證

“信任,但也要驗證(Trust but verify)”是我最喜歡的座右銘之一。網絡應用程序設計師和程序員應該很好的實踐這句座右銘。盡管cookie和URL參數大大簡化了開發者的工作,但我們不應該忘記驗證它們所傳遞數據的有效性。

許多網絡商務平臺從臭名昭著的“購物車漏洞(shopping cart vulnerability)”學會了這個,網上小偷可以通過這個漏洞來修改購物車中的商品價格。而購物車本身不過是一個基于文本的cookie而已。服務器在檢驗之后,會合計保存在cookie中的條目價格。設想一下:客戶完全控制了價格,這種情況會有多可怕。更糟糕的是,服務器沒有驗證數據的手段。我敢肯定,許多網絡商務經歷了更嚴重的沖擊。

檢查這個問題的最好方法就是清除所有的cookie,運行應用程序,并看看寫到磁盤中的cookie。我總是看看cookie的內容,這樣可以避免敏感的信息(例如任務(role)甚至用戶id和口令)沒有保存到cookie中。

命令可以等同于控制

我曾經看到過這樣一個系統,它通過URL傳遞的參數來進行程序控制。當我查看它的源代碼后,我注意到了一個普通線程,系統級的命令用如下形式嵌入到URL中:“action=’do something’”。

在測試過程中,我編寫了一對自定義URL來看看系統是如何處理它們的。不出所料,通過我在URL中嵌入的命令(“action=’cat xxx>>/etc/passwd’”)我獲得了系統的控制權。

概括的說:如果你通過URL欄來傳遞參數,那么你至少應當解析它的無效內容和惡意內容。你最好對URL參數設置約束,這樣當傳遞來的參數值在意料之外時,你的程序依然可以處理它。測試你的程序是否存在這個問題也很容易——修改URL欄中的地址,然后看看你的應用程序是如何處理這個數據的。

千萬不要忘了驗證數據有效性

在測試網絡應用程序的過程中,我經常會發現不驗證輸入數據有效性的字段,它們簡直就是緩沖區溢出和SQL injection攻擊者的金礦。測試時,我會打開記事本并創建一個長度超過500的字符串,然后把它剪切拷貝到口令輸入框中。如果系統沒有限制輸入字符串的長度,那么它往往會掛起或者崩潰。

然后我將測試驗證規則,我會把一個總是等于“真”(例如“OR ‘x’=’x’”)的條件語句附加到口令輸入框中。由于通過這種方法,SQL語句已經建立,因此許多系統都會被操控,從而允許未授權的訪問——許多系統都會被這種“OR TRUE”語句所欺騙。下面是可以用來控制系統的SQL語句的例子:

Select userid, passwd from USERS where userid = :uid_entered and passwd = pwd_entered

假設用戶在useid字段中鍵入“admin”,在口令欄中鍵入“OR ‘x’=’x’”,那么這個SQL語句就會解釋為“select userid, passwd from USERS where userid=admin and passwd=password OR 'x'='x'”,設計者可能會沒有預料到這種情況的出現。

歡迎毯下的鑰匙

另一個常見的錯誤就是把系統帳號作為應用程序數據庫的預驗證帳號,我常常對這中錯誤出現的頻率之高感到吃驚。許多網絡應用程序把用戶憑證(也就是用戶名和口令)保存到自己的數據庫中。在驗證用戶憑證的有效性之前,你必須登錄到數據庫,因此,系統一般用一種我稱之為“預驗證登錄帳號”的方法來處理驗證;例如,當以“admin/admin”登錄系統時,就會驗證屏幕輸入與數據庫中保存的用戶名和口令是否相匹配。

#p#

值得注意的是,我發現每個預驗證登錄帳號總是管理員類型的帳號,這些帳號具有最大權限。使得情況更具有風險性的是:為了讓網絡應用程序可以訪問帳號和口令,數據庫一般保存到Webroot目錄中或者起始頁(start page)下的目錄中。無論是上述兩種情況下的哪一種,惡意用戶都能很容易獲得口令。這種情況非常像把房門鑰匙藏在歡迎毯下,或者把備用的車鑰匙放在汽車的遮陽板上。這個錯誤很嚴重,它的存在有利于惡意用戶闖入網絡程序。

右拐還是左拐

我還喜歡做這樣一種測試:以管理員的身份合法登錄,打開任何管理頁面(例如,“添加新用戶頁”),然后注銷登錄。當會話終止(通過打開一個瀏覽器來確認)后,點擊這個書簽。令人吃驚的是,應用程序往往自動授以我管理員權限。

另一個技術就是查看以及被注釋掉但還沒有從基線(baseline)中刪除的死代碼。在這種情況下,我會以客戶(或者任何權力有限的用戶)身份登錄,并嘗試瀏覽死代碼。重復一次,許多死代碼依然保存在基線中。

開發者常常會在開發階段建立一個起始頁面(這個頁面不會被配置)——它略去了登錄過程并建立起一個測試環境。在發布系統的時候,網絡程序員一般會把注釋掉這個初始調用,或者把這個測試頁面重命名后依然把它留在Webroot目錄下。

我會檢查這些代碼來判定是否存在多個登錄也就是啟動頁面,并看看其中是否有一個可以讓我以管理員身份訪問系統而無需提供任何憑證。我還會嘗試在controls外圍登錄,特別是在開發者提供導航指南的情況下。如果不清除Internet臨時文件的話,它們就提供了有用信息。如果應用程序清楚的希望我往右走,我就試著往左走,看看它是否有防止用戶背道而馳的機制。

權限設置

總的來說,開發者不需要為訪問權限設置錯誤負責——除非應用程序構建在訪問權限基礎上。例如,如果一個網絡應用程序要求有一個可以進行全局可寫的特定的目錄(更糟糕的情況是這個目錄的權限設置為所有人都是可讀、可寫和可執行),這樣應用程序提供一個極好的可以隱藏(也有可能是觸發)惡意邏輯的場所。

許多應用程序都有存儲臨時報告的目錄。我常常會修改URL來瀏覽該目錄,這樣我就知道了該目錄的權限設置。如果應用程序提供了ad hoc查詢功能(為了存儲查詢結果,這些目錄一般是全局可寫的),我就會嘗試傳送一個可執行文件到該目錄,然后通過瀏覽器來調用它,看看它是否執行。

如果應用程序提供了任何上載功能,我就會檢查執行權限。應該很少人有網絡目錄下文件的執行權限;用戶也不應該獲得服務器上可運行程序的執行權限。如果我能在應用程序外shell(這種情況常常發生),那么任何產生的過程都屬于某個優先帳號(例如“oracle”、“root”或者“system”)并擁有它所屬帳號的權限。如應用程序應當適當控制對上載數據的訪問,否則就會潛在產生問題。另一個常見錯誤就是對上載目錄的權限設置太弱。

避免漏洞

盡管我列舉的清單沒有包含所有情況,但它包含開發者在構建基于網絡的應用程序的過程中的常見錯誤。網絡上有許多非常棒的資源,開發者和測試者可以從中獲得關于常見漏洞的更多信息。我強烈建議所有的開發者都閱讀OWASP2004報告。你也應該讀讀SANS的TOP20列表。盡管它并沒有針對網絡應用,但它會教給開發者防范漏洞的意識。在這些知識的武裝下,你應該能夠避免絕大部分常見的陷阱。

【編輯推薦】

  1. 企業需要在應用程序開發時保證數據安全
  2. 應用程序安全從開發階段開始
  3. Web應用程序安全性問題本質解密
責任編輯:趙寧寧 來源: 中國IT實驗室
相關推薦

2023-11-06 13:56:20

2015-01-14 09:29:35

2020-09-15 09:54:13

云安全數據安全漏洞

2023-06-08 00:16:58

2011-07-28 09:42:14

IT安全虛擬化數據泄漏

2015-01-14 17:06:41

網絡·安全技術周刊

2018-11-13 11:40:20

軟件定義廣域網SD-WAN安全

2010-01-12 21:29:16

2010-01-13 10:31:17

2025-01-09 08:15:11

2010-11-19 17:01:52

2020-05-19 10:14:01

容器容器安全

2013-09-13 14:43:16

2023-10-08 11:02:04

2016-10-18 10:22:21

測試移動

2023-10-16 11:09:24

2019-08-22 10:24:04

物聯網物聯網安全IoT

2010-12-30 10:10:52

2010年十大應用程序Android

2010-12-27 08:27:52

BlackBerry應用

2023-03-13 16:25:28

點贊
收藏

51CTO技術棧公眾號

亚洲电影一级片| 538在线视频| 国产老妇另类xxxxx| 欧美激情一区二区三区在线视频观看| 色哟哟无码精品一区二区三区| h片在线观看视频免费免费| 国产亚洲一本大道中文在线| 成人av色在线观看| 青青操免费在线视频| 日韩精品欧美| 日韩中文字幕欧美| www.五月天色| sese综合| 亚洲一区电影777| 日韩欧美亚洲在线| 懂色av蜜臀av粉嫩av分享吧| 青椒成人免费视频| 午夜精品福利在线观看| 波多野结衣欲乱| 女同一区二区三区| 3d动漫精品啪啪| 国产一区视频免费观看| 黄色的视频在线观看| 国产精品麻豆99久久久久久| 久久久久久亚洲精品不卡4k岛国| 国产人妖一区二区三区| 玖玖国产精品视频| 午夜欧美大片免费观看| 欧洲猛交xxxx乱大交3| 成人精品天堂一区二区三区| 日韩av有码在线| 亚洲免费观看在线| 91精品一区| 欧美日韩综合一区| 国产一线二线三线在线观看| 久久久男人天堂| 亚洲影院久久精品| 久久久久久久久久久久久国产| 91在线观看| 久久精品人人做人人爽97| 国新精品乱码一区二区三区18 | 一区二区三区不卡视频| 黄频视频在线观看| 麻豆91在线| 亚洲图片激情小说| 水蜜桃一区二区三区| 亚洲日本香蕉视频| 99视频精品全部免费在线| αv一区二区三区| 国产sm主人调教女m视频| 久久激情五月婷婷| 国产自产女人91一区在线观看| 中日韩在线观看视频| 日韩电影一区二区三区| 欧美在线亚洲一区| 国产字幕在线观看| 日韩精品福利网| 国产精品美女在线| 伊人免费在线观看高清版| 免费人成精品欧美精品| 国产日韩精品综合网站| 少妇又紧又色又爽又刺激视频 | 国产成人短视频| 天天干,天天干| 日本va欧美va精品发布| 国产免费一区二区三区在线能观看| 中文字幕在线播放不卡| 精品在线免费视频| 99九九电视剧免费观看| 丰满人妻妇伦又伦精品国产| 99热99精品| 日本中文不卡| 午夜在线观看视频| 亚洲黄色免费网站| 日韩五码在线观看| 依依综合在线| 欧美日韩精品免费| 中文写幕一区二区三区免费观成熟| 91精品国产自产在线丝袜啪| 亚洲精品网站在线播放gif| 亚洲国产av一区| 国产高清久久| 午夜免费日韩视频| 一区二区视频网| 粉嫩av一区二区三区| 久草热久草热线频97精品| 国产女主播在线直播| 亚洲色欲色欲www| 亚洲 欧美 日韩 国产综合 在线| 欧美一级大黄| 日韩丝袜美女视频| 成人乱码一区二区三区av| 国产精品久久久久久久免费观看| 欧美二区乱c黑人| 无码人妻黑人中文字幕| 国产精品一区二区久久精品爱涩| 国产午夜精品在线| 日本视频在线| 欧美日韩精品在线| 天天色天天综合网| 婷婷精品在线观看| 超在线视频97| 中文字幕在线观看视频免费| 国产精品综合视频| 日韩欧美在线一区二区| 丰满诱人av在线播放| 欧美性生交片4| 国产精品亚洲一区二区无码| 欧美综合久久| 91福利视频网| 国产视频手机在线| 国产情人综合久久777777| 国产情侣第一页| 黄色日韩网站| 亚洲免费av网址| 免费一级片在线观看| 麻豆国产精品一区二区三区| 久久久国产精品一区二区三区| 国产乱色在线观看| 在线亚洲高清视频| 国产精品福利导航| 欧美激情综合| 成人免费在线视频网站| 岛国最新视频免费在线观看| 精品福利在线视频| 日本成人在线免费观看| 欧美a级片视频| 国产精品久久久久久久天堂| 视频一区二区三区在线看免费看| 亚洲女子a中天字幕| 亚洲一区日韩精品| 成人女性视频| 国产精品高潮呻吟久久av无限| 无码国产精品一区二区免费16| 一区二区三区加勒比av| 色噜噜狠狠一区二区三区狼国成人| 国产麻豆一区二区三区精品视频| 国产91精品高潮白浆喷水| 亚洲美女福利视频| 一区二区三区在线免费| 亚洲色图欧美自拍| 久久久9色精品国产一区二区三区| 国产精品老牛影院在线观看| 懂色一区二区三区| 欧美视频中文一区二区三区在线观看 | 激情四射综合网| 国产精品自产自拍| 欧美a级免费视频| 日韩欧美中文字幕一区二区三区| 不卡av日日日| 亚洲av无码一区二区三区dv | 欧美做暖暖视频| 亚洲精品一区二区三区中文字幕| 欧美二区在线播放| 人妻妺妺窝人体色www聚色窝| 亚洲制服欧美中文字幕中文字幕| 国产精品欧美性爱| 黄色成人在线网址| 国产欧美丝袜| 亚洲精品国产精品国产| 亚洲人成五月天| 中文字幕av在线免费观看| 亚洲欧洲日产国码二区| 91免费视频污| 日韩亚洲国产欧美| 欧美亚洲另类久久综合| 巨胸喷奶水www久久久免费动漫| 伊人伊人伊人久久| 国产原创中文av| 亚洲一区二区三区视频在线| 国产又粗又长又爽| 日韩av电影免费观看高清完整版| 在线免费观看成人网| 视频精品一区| 2018日韩中文字幕| 成年人在线观看网站| 欧美精品久久天天躁| 久操免费在线视频| 久久综合色天天久久综合图片| 亚洲男人天堂色| 一区二区在线| 免费亚洲精品视频| 日韩国产一二三区| 国a精品视频大全| а√天堂中文在线资源bt在线| 日韩一级黄色大片| 亚洲天堂日韩av| 成人免费一区二区三区视频| 在线观看亚洲免费视频| 日韩电影在线观看电影| 日韩精品久久一区二区| 免费视频一区三区| 亚洲a级在线播放观看| 自拍在线观看| 九色精品美女在线| 国产在线视频网站| 欧美成人精品二区三区99精品| 9i精品福利一区二区三区| 亚洲男人天堂一区| 亚洲av网址在线| 国产一区二区三区av电影| 国产亚洲综合视频| 欧美在线三级| 先锋影音亚洲资源| 免费萌白酱国产一区二区三区| 国产欧美韩国高清| 亚洲伊人av| 欧美激情乱人伦一区| 在线观看美女网站大全免费| 精品国产电影一区二区| 一区二区三区黄色片| 日韩欧美国产视频| 国产精品111| 亚洲视频你懂的| 男人天堂资源网| 久久人人超碰精品| 久久久久亚洲无码| 国产一区二区福利视频| 国产aaaaa毛片| 久久国产日本精品| 大j8黑人w巨大888a片| 精品91在线| 日本a级片在线观看| 欧美成人milf| 少妇精品久久久久久久久久| 亚洲黄色录像| 好吊色欧美一区二区三区四区| 综合欧美亚洲| 亚洲综合av影视| 欧美黄色一级| 91美女片黄在线观| 在线免费成人| 国产在线999| 国语自产精品视频在线看抢先版结局| 日韩免费视频在线观看| 午夜影视一区二区三区| 91精品成人久久| 免费v片在线观看| 97在线观看免费| 3344国产永久在线观看视频| 色综合久久中文字幕综合网小说| 成人在线视频亚洲| 欧美精品在线免费| 欧美卡一卡二| 亚州av一区二区| 亚洲精品国产精品国产| 欧美伊久线香蕉线新在线| 特黄毛片在线观看| 日韩免费在线观看视频| 国产亚洲一区二区手机在线观看| 国产一区二区伦理| www日韩av| 超碰97久久国产精品牛牛| 成人久久18免费网站漫画| 亚洲日本va中文字幕| 国产精品18毛片一区二区| 国产精品极品国产中出| 精品卡一卡二| 精品国产aⅴ| 伊人久久大香线蕉精品| 久久影院100000精品| 国产又爽又黄ai换脸| 亚洲乱码电影| 欧美午夜小视频| 久久成人免费| 一区二区三区视频在线观看免费| 美腿丝袜一区二区三区| 99视频在线观看视频| 国产成人无遮挡在线视频| 国产精品一区二区在线免费观看| 成av人片一区二区| 免费a级黄色片| 中文字幕va一区二区三区| 91 在线视频| 五月天中文字幕一区二区| 一级片在线观看免费| 欧美日本韩国一区二区三区视频 | 麻豆成人久久精品二区三区小说| 一级网站在线观看| 91在线视频在线| 少妇愉情理伦三级| 亚洲制服丝袜在线| 中文在线第一页| 日韩欧美亚洲一区二区| 亚洲欧美日本在线观看| 最新国产成人av网站网址麻豆| caopo在线| 国产99视频精品免视看7| 亚洲18在线| 久久综合入口| 99久久婷婷| 午夜肉伦伦影院| 国产高清亚洲一区| 波多野吉衣中文字幕| 亚洲免费在线电影| 国产99免费视频| 精品国产一区二区精华| 在线观看黄色av| 97超级碰碰人国产在线观看| 精品176极品一区| 久久久久久久久久久久久久久久av| 91日韩视频| 日本三区在线观看| 国产99久久久精品| 手机免费观看av| 香蕉久久一区二区不卡无毒影院 | 国产真实乱人偷精品视频| 欧洲亚洲国产日韩| 天天综合网在线| 久久99国产精品自在自在app| 欧美一级二级视频| 国产乱码精品一区二区三区中文| 999久久久免费精品国产| 日本a视频在线观看| 国产一区二区三区在线看麻豆| 国产 欧美 在线| 亚洲网友自拍偷拍| 国产夫妻在线观看| 色狠狠av一区二区三区香蕉蜜桃| 在线人成日本视频| 国产精品午夜av在线| 欧美福利专区| 自拍偷拍一区二区三区四区| 91美女视频网站| 日韩特黄一级片| 亚洲精品一线二线三线| 国产欧美久久久久久久久| 国产精品中文字幕久久久| 精品av一区二区| 无码人妻h动漫| 99re这里只有精品首页| 日韩精品中文字幕在线观看| 日本电影全部在线观看网站视频| 奇米4444一区二区三区 | 欧美精品久久| 国产一区白浆| 三级男人添奶爽爽爽视频| 亚洲va欧美va人人爽| 高潮一区二区三区乱码| 欧美国产在线视频| 成人台湾亚洲精品一区二区| 中文字幕色呦呦| 国产精品69毛片高清亚洲| 国产97免费视频| 欧美一区二区三区在线观看| 色婷婷在线播放| 亚洲综合在线播放| 欧美日韩 国产精品| 俄罗斯黄色录像| 精品国产成人av| 日韩在线免费看| 国产精品96久久久久久| 成人vr资源| 亚洲综合伊人久久| 亚洲综合精品久久| 天堂av2024| 国产www精品| 欧美wwwww| 波多野结衣网页| 亚洲午夜精品网| 亚洲av成人精品一区二区三区在线播放 | aaa国产精品| 国产视频九色蝌蚪| 久久久一区二区| 中文字幕在线观看1| 久色乳综合思思在线视频| 在线综合色站| 久久精品香蕉视频| 国产精品成人在线观看| 国产激情无套内精对白视频| 成人久久久精品乱码一区二区三区| 91免费黄视频| 91视频在线看| 中文字幕有码无码人妻av蜜桃| 久久不射电影网| 欧美色图婷婷| 亚洲色图 在线视频| 亚洲视频一区在线| 香港三日本三级少妇66| 国产成人亚洲综合| 亚洲欧美综合久久久| yy6080午夜| 欧美精品乱码久久久久久| 黄页网站在线观看免费| 欧美一级日本a级v片| 国产一区二区在线观看视频| 久草手机在线观看| 精品国产欧美一区二区三区成人| 国产精品色在线网站| 久久综合伊人77777麻豆最新章节| 亚洲黄色小说网站| 黄色毛片在线看| ts人妖另类在线| 美女网站视频久久| 国产视频91在线| 久久久精品欧美| 国产免费播放一区二区| 无码人妻丰满熟妇区毛片蜜桃精品| 一本色道久久综合亚洲91| 91亚洲天堂|