萬盛學電腦網

 萬盛學電腦網 >> 電腦入門 >> A 網站漏洞解析及黑客入侵防范方法 電腦技術吧

A 網站漏洞解析及黑客入侵防范方法 電腦技術吧

如何更好的達到防范黑客攻擊,本人提一下個人意見!第一,免費程序不要真的就免費用,既然你可以共享原碼,那麼攻擊者一樣可以分析代碼。如果在細節上注意防范,那樣你站點的安全性就大大的提高了。即使出現了SQL Injection這樣的漏洞,攻擊者也不可能馬上拿下你的站點。
由於A 的方便易用,越來越多的網站後台程序都使用A 腳本語言。但是, 由於A 本身存在一些安全漏洞,稍不小心就會給黑客提供可乘之機。事實上,安全不僅是網管的事,編程人員也必須在某些安全細節上注意,養成良好的安全習慣,否則會給自己的網站帶來巨大的安全隱患。目前,大多數網站上的A 程序有這樣那樣的安全漏洞,但如果編寫程序的時候注意一點的話,還是可以避免的。
  、用戶名與口令被破解
  攻擊原理:用戶名與口令,往往是黑客們最感興趣的東西,如果被通過某種方式看到源代碼,後果是嚴重的。
  防范技巧:涉及用戶名與口令的程序最好封裝在服務器端,盡量少在A 文件裡出現,涉及與數據庫連接的用戶名與口令應給予最小的權限。出現次數多的用戶名與口令可以寫在一個位置比較隱蔽的包含文件中。如果涉及與數據庫連接,在理想狀態下只給它以執行存儲過程的權限,千萬不要直接給予該用戶修改、插入、刪除記錄的權限。
  、驗證被繞過
  攻擊原理:現在需要經過驗證的A 程序大多是在頁面頭部加一個判斷語句,但這還不夠,有可能被黑客繞過驗證直接進入。
  防范技巧:需要經過驗證的A 頁面,可跟蹤上一個頁面的文件名,只有從上一頁面轉進來的會話才能讀取這個頁面。
  、inc文件洩露問題
  攻擊原理:當存在A 的主頁正在制作且沒有進行最後調試完成以前,可以被某些搜索引擎機動追加為搜索對象。如果這時候有人利用搜索引擎對這些網頁進行查找,會得到有關文件的定位,並能在浏覽器中查看到數據庫地點和結構的細節,並以此揭示完整的源代碼。
  防范技巧:程序員應該在網頁發布前對它進行徹底的調試;安全專家則需要加固A 文件以便外部的用戶不能看到它們。首先對.inc文件內容進行加密,其次也可以使用.a 文件代替.inc文件使用戶無法從浏覽器直接觀看文件的源代碼。inc文件的文件名不要使用系統默認的或者有特殊含義容易被用戶猜測到的名稱,盡量使用無規則的英文字母。
 
  、自動備份被下載
  攻擊原理:在有些編輯A 程序的工具中,當創建或者修改一個A 文件時,編輯器自動創建一個備份文件,比如:UltraEdit就會備份一個.bak文件,如你創建或者修改了some.a ,編輯器會自動生成一個叫some.a .bak文件,如果你沒有刪除這個bak文件,攻擊者可以直接下載some.a .bak文件,這樣some.a 的源程序就會被下載。
  防范技巧:上傳程序之前要仔細檢查,刪除不必要的文檔。對以BAK為後綴的文件要特別小心。
  5、特殊字符
  攻擊原理:輸入框是黑客利用的一個目標,他們可以通過輸入腳本語言等對用戶客戶端造成損壞;如果該輸入框涉及數據查詢,他們會利用特殊查詢語句,得到更多的數據庫數據,甚至表的全部。因此必須對輸入框進行過濾。但如果為了提高效率僅在客戶端進行輸入合法性檢查,仍有可能被繞過。
  防范技巧:在處理類似留言板、 等輸入框的A 程序中,最好屏蔽掉HTML、JavaScript、V cript語句,如無特殊要求,可以限定只允許輸入字母與數字,屏蔽掉特殊字符。同時對輸入字符的長度進行限制。而且不但要在客戶端進行輸入合法性檢查,同時要在服務器端程序中進行類似檢查。
  6、數據庫下載漏洞
  攻擊原理:在用Acce 做後台數據庫時,如果有人通過各種方法知道或者猜到了服務器的Acce 數據庫的路徑和數據庫名稱,那麼他也能夠下載這個Acce 數據庫文件,這是非常危險的。
  防范技巧:
 ()為你的數據庫文件名稱起個復雜的非常規的名字,並把它放在幾層目錄下。所謂 “非常規”, 打個比方說,比如有個數據庫要保存的是有關書籍的信息, 可不要給它起個“book.mdb”的名字,而要起個怪怪的名稱,比如dksfslf.mdb, 並把它放在如./kdslf/i/studi/的幾層目錄下,這樣黑客要想通過猜的方式得到你的Acce 數據庫文件就難上加難了。
 ()不要把數據庫名寫在程序中。有些人喜歡把D 寫在程序中,比如:
  D ath = Server.Ma ath(“cmddb.mdb”)
  co .Open “driver={Microsoft Acce  Driver (*.mdb)};dbq=”

    copyright © 萬盛學電腦網 all rights reserved