构建安全Web站点

来源 :电脑知识与技术 | 被引量 : 0次 | 上传用户:huanle986
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:互联网的高速发展使得web站点的安全性日益突出,如何构建安全web站点成为日益重要的问题,该文针对当前web站点常见问题提出一些解决思路。
  关键词:web服务器;安全漏洞;安全策略
  中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)34-1597-01
  The Construction of Secure Web Site
  LI Jin-peng, CHEN Wei
  (Henan Agricultural University, Zhengzhou 45000, China; 2.Henan Polytechnic University, Jiaozuo 45100, China)
  Abstract: The rapid development of the Internet makes the security of web sites have become increasingly prominent. How to build a safer web site become an increasingly important issue.In this article,the web site frequently asked questions put forward some ideas to solve.
  Key words: web site; safe leak; safety tactics
  随着互联网技术的不断发展,中国已经发展成全球第一大的互联网用户,也带来了互联网网站的高速发展。当前的互联网网站已经成为信息传播、流通、交换及存储的重要平台。政府部门的电子政务。很多企业推出了B2B、B2C业务,各大商业银行纷纷开通网银业务,在这些业务的蓬勃发展极大的方便了我们的日常生活的同时也使得web站点的安全性问题变得日益为突出。由于互联网网站处于高度的开放状态,而承载网站的应用程序和服务器本身通常又有各种问题,这就为黑客的入侵提供了可乘之机。因此,如何构建更加安全的web站点逐渐成为一个重要问题。
  1 当前Web服务器的安全问题
  Gartner(全球知名调查公司)调查显示,攻击行为通常发生在web站点的应用层面。这是因为很多部门和公司出于节约成本考虑或web服务器管理员对服务器安全风险未有足够的重视,往往在一台web服务器上又开放大量其他服务,当过多的服务存在于一台服务器时其所带来的大量端口的开放问题会使得web服务器整体安全性大大下降。与此同时未曾修改web应用程序的banner信息,使得攻击者容易获得服务器程序的版本信息,并根据这些版本信息发起有针对性的攻击。
  Web服务器存在的主要漏洞包括物理路径泄露,CGI源代码泄露,目录遍历,执行任意命令,缓冲区溢出,SQL注入,CGI漏洞等。web服务器的安全性必须针对与其配合的操作系统,从而最大程度的避免安全漏洞的出现。
  物理路径泄露
  物理路径泄露通常由Web服务器处理用户请求出错导致的。如通过提交一个超过限制长度的请求,或者是某个特殊请求,或是请求一个Web服务器无法提供在的文件。这些请求通常属于CGI脚本,而不是静态HTML页面。物理路径泄露还可能产生于Web服务器的某些显示环境变量的程序错误的输出了Web服务器的物理路径。物理路径的泄露使得攻击者可以利用此漏洞得到信息,来对系统进一步地攻击,从而使得攻击者得以扩大攻击范围。
  目录遍历
  目录遍历通常不会出现在Web服务器,但某些特殊情形下通过对任意目录附加“../”,或者是在有特殊意义的目录附加“../”,又或者是附加“../”的一些变形,如“..\”或“..//”甚至其编码,都可能导致目录遍历。虽然前一种情况并不多见,但是后面的几种情况就常见得多。过去非常流行的IIS二次解码漏洞和Unicode解码漏洞都可以看作是变形后的编码。当目录遍历出现之后,web服务器上的用户隔离措施将形同虚设,使得攻击者能够飞快提升自身权限,从而逐步达到对服务器的完全控制。
  执行任意命令
  执行任意命令即执行任意操作系统命令,主要包括两种情况。一是Web服务器把用户提交的请求作为SSI指令解析,从而导致非授权用户可以执行任意命令甚至遍历目录。另一种就是利用前面提到的二次解码和UNICODE解码漏洞,来执行系统命令。
  缓冲区溢出
  Web服务器没有对用户提交的超长请求进行合适的处理,这种请求可能包括超长URL,超长HTTP Header域,或者是其它超长的数据。这种漏洞可能导致执行任意命令或者是拒绝服务——这一般取决于构造的数据。通常行情况下缓冲区溢出会导致web服务器服务停止,或web站点开放所有内容包括隐藏内容或权限,相比较而言后一种对web站点危害性更为突出。
  SQL注入
  SQL注入的漏洞是在编程过程造成的。后台数据库允许动态SQL语句的执行,而前台应用程序没有对用户输入的数据或者页面提交的信息(如POST,GET)进行必要的安全检查,从而导致安全漏洞。SQL注入漏洞通常是由数据库自身的特性造成的,与web程序的编程语言的无关。几乎所有的关系数据库系统和相应的SQL语言都面临SQL注入的潜在威胁。由于数据库中内容通常是web站点灵魂所在,对数据库的攻击往往具有更大的破坏性,其所带来的危险性也是不言而喻的。(下转第1599页)
  (上接第1597页)
  CGI漏洞
  通过CGI脚本存在的安全漏洞,比如暴露敏感信息,缺省提供的某些正常服务未关闭,利用某些服务漏洞执行命令,应用程序存在远程溢出,非通用CGI程序的编程漏洞,常该漏洞是由于网管人员疏忽所致。
  2 web服务器安全策略
  面对严峻的网络安全形式,如何保证web站点安全成为摆在每个网络管理人员面前的难题。而制定安全策略是所有安全决策的基础,一个完整的安全策略能够帮助web站点管理员矫正一些日常常见纰漏并使之在保护网络安全时作出一致的决定。在制定安全策略的过程中,要注意策略的连续性。
  一个优秀的管理员应当充分了解自己所管理的web服务器的应用范围,服务器特点,操作系统缺点,从而作出最佳的安全策略,单纯的只去做web服务器软件方面防范是不科学也是不可取的,在完善软件环境的同时应当配合路由策略,只有这样才能实现web站点安全的最大化。
  外部安全策略
  路由策略,如限定web服务器允许远程上传ip地址或只允许特定ip来源地主访问web服务器,防火墙策略,如过滤特定ip黑名单,做好访问行为控制。
  内部安全策略
  定期检查当前操作系统是否有新发出的补丁,及时安装最新的系统补丁,由于web服务器上通常会存在多个子站点,因此做好各子站点的隔离和检查工作显得尤为重要。同时做好定期备份网站及重要数据库文件,做好日志审查工作,定期检查修改系统用户密码,在修改密码时要尽量避免个人信息与单位信息相关词汇融入其中,做好服务器操作使用记录,避免无关人员触及服务器从而最大程度上保证服务器的物理与逻辑上的安全。
  3 结束语
  从网络安全技术本质上讲,就是“攻”与”防的技术。对于web站点,“亡羊补牢”和“防患于未然”同样重要。目前国内大多数web站点都存在着上述的安全问题,有的web站点甚至存在大量的安全隐患,因此,作为web站点管理员,一方面要加强安全防范措施,部署用于网站业务保护的入侵防御设备,防患于未然;另一方面也要经常对自己的网站进行安全测试,查看网站运行日志文件,亡羊补牢,为时未晚,把安全风险降到最低从而使得web站点能够提供安全高效的信息服务。
  参考文献:
  [1] 蒋先华.校园网的组建与应用[M].科学出版社,2003.
  [2] 胡昌平.现代信息管理机制研究[M].武汉大学出版社,2004.
  [3] 耐特工作室.脚本漏洞大曝光[M/CD].四川电子音像出版中心,2002.
其他文献
可爱的小刺猬不是轻易就能饲养,那不如我们自己做个小刺猬,看着也是不错的呢!  准备材料:白色卡纸、牛皮纸、自动鉛笔、黑色记号笔、咖啡色蜡笔、双面胶和剪刀。  1.首先在白色卡纸上画出刺猬身体的图案。  2.然后用剪刀剪下来,头部和手部沿虚线折叠,用蜡笔轻轻上色。  3.将牛皮纸剪出图中的形状,画好图案。  4.将图案剪好并用手将剪出的边卷起来,这样刺猬背上的刺就做好了。  5.将身体和刺用双面胶粘
春天的郊外实在太美了!天空一碧如洗,如同一面蓝色的镜子,朵朵白云飘在空中,有的像奔跑的骏马,有的像活泼可爱的小鱼,还有的像机灵的小狗儿……一阵风吹来,它们在风中互相追赶,向远方跑去。  大地万物复苏,远处连绵起伏的山峦一山高、一山低、一山浓、一山浅,像天然的玉石屏风。几只可爱的小松鼠在松林里跳来跳去,好像在说:“快起床,快起床!”  小河清澈见底,可以看见水里的小鱼和美丽的石子。你看,水里的鱼儿有
吴德钢  四川成都人。1987年,从谢季筠先生学习书法。自从师习书法30多年以来,虽然因为工作的原因,没有专业从事书法创作,但是热爱书法的心始终没有变。工作之余,不忘拿起毛笔,坚持基本的技法训练,基本掌握了书法的技巧,经常翻阅书法理论书籍,以期对书法的源流演变,基本方法,书法精神等等有了更加深入的理解。2007年后,多次参加了成都市国企系统的书法绘画展,并获奖。  书法,是中国及深受中国文化影响过
2021年是中国共产党成立100周年,也是国民经济和社会发展第十四个五年规划的开局之年。立足新发展阶段,贯彻新发展理念,构建新发展格局,推动高质量发展,成为举国上下当前和今后一个时期的重点工作。站在新的历史起点,开启全面建设社会主义现代化四川新征程,四川省文联积极实施文艺作品质量提升工程,深入推动文艺事业高质量发展,满足广大人民群众高质量文化需求,增强人民精神力量,为中华民族伟大复兴提供不竭精神动
晴岚下界正无风,白塔立来字水东。  高处吟懷须放眼,此间醉卧亦舒胸。  山前僧侣扬钟鼓,寺外芦花入古松。  三两沙船江折去,夕阳铺在阆城中。
教学活动一:多向联结,唤起阅读愿望  师:同学们,看老师在黑板上写下一个人的名字。(板书:李叔同)每次写下这个名字时,老师必然会生出一种崇敬之情,因为他是号称“二十文章惊海内”的一代大师。李叔同集诗、词、书、画、篆刻、文学、戏剧等多种才艺于一身,在许多领域都取得了很了不起的艺术成就。正所谓名师出高徒,他有一位同样了不起的弟子,大家知道是谁吗?  生:丰子恺。  师:(板书:丰子恺)丰子恺是我国著名
摘 要:作者对四川省11所省属高校和2所重点高校306名从事管理工作的教师进行了系统调查。调查结果表明:Excel是目前大学管理工作中相当重要的一种统计与分析工具;78%的教师对Excel的应用基本上处于中低级的水平,VBA的应用水平更低;重点大学管理教师更了解Excel,运用更熟练。文章从能级进阶的视角进行分析,构建了Excel能级框架:数据输入与批量修改能力、基础数据处理能力、数据分析和呈現(
摘要:本文首先概述了系统功能语言学语境观和关联理论语境观的涵义以及在翻译研究中的功能性,并且对二者在《飘》中译本中的体现做了简要的介绍和对比,综述这两种语境观在翻译研究中的区别和互补性。  关键词:语境,系统功能语言学,关联理论,《飘》  一、引言  系统功能语言学语境观和关联理论语境观的产生和发展之后,其在翻译领域的地位日益提升。  国内外语言学家通过探索和争论将语境大致分成了两种:情景语境与文
“我有一个好爸爸,爸爸,爸爸,好爸爸……”每回听到这首歌,我的内心都会有所触动,因为我就有一个好爸爸。我的爸爸是一名公职人员,中等身材,戴着一副眼镜,看起来斯斯文文的。  爸爸是一个勤劳能干的人。只要爸爸有空,他就会去菜地里种菜,因为爸爸想让我们吃到新鲜的蔬菜。每次吃到爸爸种的菜,我就觉得特别幸福。  爸爸是一个对工作认真负责的人。他经常加班,有时候要加班到深夜。看到爸爸冒出的白头发,我时常在想:
摘要:汉语言文学专业师范生教学技能大赛中,参赛选手熟悉文本分析路径,一般教学技能运用较为熟练,在内容的裁剪中表现出一定的实践智慧。存在问题一是脱离文本的架空分析,二是个性特色不明显,三是理念陈旧。  关键词:未来语文教师 教学技能  引言  教学技能包括一般教学技能与专业技能,一般教学技能从语文教学的过程看,包括备说讲评;从一节课的课堂结构看,包括导入、提问、讲解、板书、结课等;从语文教学目标的构