免费发布

安全防护方案帮你防护你的网站运营

更新时间:2020-05-13 10:43:07 信息编号:662226
安全防护方案帮你防护你的网站运营
供应商:
广州数据猫网络科技有限公司 商铺
企业认证
所在地
广州市天河区灵英东路3号
联系电话
17701938714
产品经理
杨大彬
手机号
15625004753
访问统计
156次
让卖家联系我

详细

    网站被攻击?进不去?找梁经理199-2742-9680微电同号,帮你解决,云安全防御,帮你防御DDOS,CC等流量攻击,恢复你业务的运营,防御DDOS,CC攻击。

云安全防御,帮你防御DDOS,CC等流量攻击,恢复你业务的运营,防御DDOS,CC攻击。

一、导语

    网站一直是黑客最喜欢入侵的目标,能产生不错的收益,入侵方法也不复杂。大量入侵工具的出现,让小学生也能轻松入侵网站。

    而几乎所有企业网站都存在安全漏洞。因为都是外包给建站公司开发,建站公司只注重功能和时间,不会在安全方面多加考虑。

    下面我们讲述一下网站安全中的常见漏洞和应对方法,当然最好的解决办法还是修复程序。

    二、SQL注入

    SQL注入是利用程序不严谨,传递一些特殊SQL命令,读取或篡改数据库。通过此种手段,黑客可以取得网站后台权限,再实施新的入侵。

    下面我们演示如何不用账户密码登录后台。判断账户密码是否正确的SQL语句一般如下写:

    user=request("user")

    password=request("password")

    sql="select*from[admin]whereuser='"&user&"'andpassword='"&password&"'"

    如果在用户名和密码输入框都填写:x'or'a'='a

    此时SQL语句就变成了:select*from[admin]whereuser='x'or'a'='a'andpassword='x'or'a'='a'

    这样就可以成功登录网站后台,无需正确的用户名和密码,是不是很简单?

    防御方法其实也很简单。

    1、增加SQL过滤模块

    从程序自身改进,对传递过来的每一个参数都做过滤,过滤掉一些危险字符,如:'"()*[]=><%空格

    再使用以上方法注入时,SQL语句就变成了::select*from[admin]whereuser='xoraa'andpassword='xoraa'

    程序就能正确判断用户名和密码是否正确,成功防止SQL注入。

    2、使用第三方安全系统

    从程序自身改进是最好的办法,但相当的麻烦,也容易疏忽遗漏,给黑客留下机会。最好能再部署第三方安全系统,进行多重防护。

    三、上传漏洞

    利用网站在线上传漏洞,上传网页木马,对网站进行挂马、挂黑链、篡改、生成非法内容等破坏,或者进一步入侵服务器。

    这种一般是在线上传程序没有判断权限,以及没有对上传的文件存储时的后缀名和路径做严格限制。有以下几种解决办法:

    1、修复程序

    如果您的网站不是必须使用在线上传,建议直接删除相关程序,彻底杜绝在线上传漏洞。

    如果需要使用在线上传,务必增加权限判断功能,只有授权的用户才能上传。存储图片时,强制指定存储路径,并限制文件后缀名只能为特定的(如图片后缀gif、png、jpg)。

    2、查杀网页木马

    在线上传之所以可怕是因为黑客可能上传网页木马,如果能及时查杀网页木马,也就没什么大问题了。

    3、安全策略

    从网站结构入手,不同目录赋予不同的访问权限和脚本权限。

    如整个网站只给读权限,需要存储上传文件的目录才给写权限,再到IIS设置这个目录没有脚本权限,让黑客即使上传了木马,也无法运行起来。

    四、跨站入侵

    黑客先入侵服务器上的其中一个网站,以此为跳板,再入侵该服务器上的其他网站。一般是站点安全结构不合理导致。

    要解决此问题,只需要让每个站点独立帐户运行,再设置网站目录只有自身匿名账户的访问权限,让网站相互完全隔离。

    五、Cookies欺骗

    很多程序员喜欢用Cookies保持用户状态,黑客可以利用相关工具篡改Cookies内容,提升自己为管理员权限。

    要解决此问题,只有从程序上入手,可以使用Session存储用户身份,防止黑客篡改。

    六、暴力破解

    又称穷举法,指黑客通过软件,依靠密码字典,不断向网站登录程序处发送字典中的数据;如果管理员的密码比较简单,黑客就可能通过此种方式获取管理员密码,达到入侵的目的。

    解决办法只有修改程序,在登录模块做限制,如果连续登录错误超过几次,则屏蔽该IP一段时间,达到防护的目的。

 本文部分摘自网络,如有不便,请及时联系删除



关于广州数据猫网络科技有限公司商铺首页 | 更多产品 | 更多新闻 | 联系方式 | 黄页介绍
主要经营:云服务器 、高防服务器、DDOS高防IP、高防CDN

广州数据猫网络计算有限公司是一家专注于网络安全和云计算技术研发与创新,以云服务器质量为生命线,以创建网络安全为己任,不断提升产品硬件性能、创新底层虚拟化技术,始终本着“以用户体验为根,产品质量为本”的服务理念,扎根国内云计算市场,全力为用户打造优质安全的网络环境.

...
内容声明:顺企网为第三方交易平台及互联网信息服务提供者,顺企网所展示的信息内容系由广州数据猫网络科技有限公司经营者发布,其真实性、准确性和合法性均由店铺经营者负责。顺企网提醒您购买前注意谨慎核实,如您对信息有任何疑问的,请在购买前通过电话与商家沟通确认顺企网存在海量企业商铺和供求信息,如您发现店铺内有任何违法/侵权信息,请立即向顺企网举报并提供有效线索。
您可能喜欢
顺企网 | 公司 | 黄页 | 产品 | 采购 | 资讯 | 免费注册 轻松建站
免责声明:本站信息由企业注册和来自工商局网站, 本站完全免费,交易请核实资质,谨防诈骗,如有侵权请联系我们   法律声明  联系顺企网
ICP备案: 粤B2-20160116 / 粤ICP备12079258号 / 互联网药品信息服务资格证:(粤)-经营性-2016-0009 / 粤公网安备 44030702000007号
© 11467.com 顺企网版权所有 发布批发采购信息、查询企业黄页,上顺企网