日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

為什么黑客會針對優(yōu)化電商轉換率的分析服務Picreel發(fā)起攻擊?

lhl545545 ? 來源:C114通信網(wǎng) ? 作者:C114通信網(wǎng) ? 2020-09-04 14:38 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

新冠肺炎疫情帶來的大量不確定性正讓人們越發(fā)依賴數(shù)字化工具,并使遠程辦公、學習、購物、娛樂等生活方式變?yōu)槌B(tài),隨著人們對互聯(lián)網(wǎng)的依賴達到了前所未有的程度,網(wǎng)絡威脅發(fā)起者也在關注線上活動的迅猛增長,伺機而動,竊取終端用戶個人信息并以此獲利。作為易操縱且適用范圍廣的攻擊方式,第三方腳本攻擊正在快速流行,對包括電子商務、媒體出版業(yè)網(wǎng)站在內(nèi)的眾多網(wǎng)站形成威脅。

和其他以服務器為目標的攻擊方式不同,第三方腳本攻擊主要針對瀏覽器端發(fā)起攻擊。這種攻擊方式較為隱蔽,企業(yè)較難使用傳統(tǒng)手段進行防御和打擊。而一旦攻擊者得手,造成的影響往往又是難以估量的。其中的代表Magecart攻擊就“攻陷”過許多備受矚目的網(wǎng)站,包括奧運會售票網(wǎng)站、英國航空、Ticketmaster等。RiskIQ的一項研究顯示,疫情爆發(fā)的前幾個月,Magecart攻擊數(shù)量增長了20% 。鑒于第三方腳本攻擊形勢愈加嚴峻,加上在線服務使用的繼續(xù)增加為攻擊者提供更多可乘之機,企業(yè)須做好充分的防范準備,應對這一迫在眉睫的新型網(wǎng)絡攻擊威脅。

第三方腳本成為網(wǎng)絡攻擊“重災區(qū)”

第三方腳本攻擊的興起源于第三方腳本的流行。為使用戶獲得更豐富、便捷的Web體驗,越來越多的網(wǎng)站通過第三方腳本為用戶提供支付、預訂等服務。一方面,這些腳本都是通過第三方進行功能維護和更新,對于第一方而言通常未知,因此為第一方網(wǎng)站的自身安全性埋下了隱患。另一方面,隨著用戶對網(wǎng)站功能多樣化的需求增加,第三方腳本的大小與請求數(shù)正在飛速增長,這使得攻擊面進一步擴大。數(shù)據(jù)顯示,2011年至2018年間,網(wǎng)頁頁面中的第三方腳本大小增長了706%,請求數(shù)增加了140% 。以Akamai官網(wǎng)為例,如果使用可視化工具“Request Map” 來展現(xiàn)頁面上所有請求的來源,會發(fā)現(xiàn)網(wǎng)站中超過50%的腳本都是來自第三方的腳本。

具體而言,第三方腳本攻擊往往從第三方、第四方網(wǎng)站開始。攻擊者通過將惡意代碼添加到第三方腳本更新中,從而“穿透”平臺的必要安全檢查(例如WAF),進入供應鏈交付,最終在第一方網(wǎng)站頁面上竊取個人識別信息(PII),再通過執(zhí)行惡意代碼,把這些數(shù)據(jù)發(fā)回給攻擊者。

當前,第三方腳本攻擊中最“臭名昭著”的莫過于Magecart攻擊。該攻擊以Magecart這一黑客組織命名,專門使用惡意代碼通過污染第三方和第四方的腳本,從終端用戶提交的支付表單中竊取支付信息,以獲取經(jīng)濟利益。其具備以下幾個特點:

第一,影響范圍廣。該攻擊不僅針對大型支付網(wǎng)站,任何有支付業(yè)務、需要在頁面中提交表單的網(wǎng)站,無論大小,均有可能遭受此類攻擊。第二,攻擊后果嚴重。該攻擊“威力”巨大,單一攻擊事件就可以造成數(shù)以千計的網(wǎng)站感染、百萬個信息被盜取。在針對英國航空的Magecart攻擊中,攻擊者僅用22行腳本代碼,就盜取了38萬張信用卡的信息,相當于給犯罪分子送去1700多萬美元的凈收益 。第三,攻擊手段不斷升級。最近一次已知的Magecart攻擊發(fā)生在今年4月,Magecart黑客團體采用名為“MakeFrame”的新型數(shù)據(jù)竊取器,將HTML iframes注入網(wǎng)頁中以獲取用戶付款數(shù)據(jù),成功地破壞了至少19個不同的電子商務網(wǎng)站 。

事實上,像Magecart攻擊這樣的“表單劫持類”第三方腳本攻擊還有很多種,例如黑客針對優(yōu)化電商轉換率的分析服務Picreel和開源項目Alpaca Forms發(fā)起的攻擊都屬于這一范疇。2019年5月,攻擊者通過修改Picreel和Alpaca Forms的JavaScript文件,在超過4600個網(wǎng)站上嵌入惡意代碼,“劫持”用戶提交的表單 。這種情況愈演愈烈,根據(jù)2019年《互聯(lián)網(wǎng)安全威脅報告》,全球平均每個月有超過4800個不同的網(wǎng)站遭到類似的表單劫持代碼入侵 。

后患無窮:第三方腳本帶來的安全風險

第三方腳本攻擊利用的是第一方網(wǎng)站對第三方腳本的控制力不足和難以實現(xiàn)的全面監(jiān)測,造成較為嚴重的攻擊后果。除此之外,第三方腳本還會帶來一些其他的潛在隱患。綜合來看,第三方腳本帶來的安全風險通常有以下幾種:

數(shù)據(jù)竊取。數(shù)據(jù)竊取是在用戶端通過腳本竊取用戶的個人數(shù)據(jù)和賬單數(shù)據(jù)的一種釣魚攻擊。2019年第四季度,某北美大型零售商的支付頁面被攻擊者盜取了姓名、電話、郵件和信用卡號碼、安全碼和過期日期等。

意外泄漏。意外泄漏指應用意外收集用戶敏感數(shù)據(jù)導致的合規(guī)風險。2019年第四季度,某國際零售商網(wǎng)站上出現(xiàn)了不安全腳本,使得任何人都可以通過Web瀏覽器訪問該網(wǎng)站近1.3 TB的數(shù)據(jù),包括用戶的IP、住址、郵箱地址和在網(wǎng)站的活動軌跡。此外,這還可能會引發(fā)針對性的網(wǎng)絡釣魚攻擊。

已知漏洞(CVE)。這是指在真實使用場景中,腳本已經(jīng)暴露出漏洞,但未能得到及時修復。2019年第四季度,某旅游服務商在一次第三方腳本攻擊的15天內(nèi)暴露了30多萬用戶的個人信息,導致百萬美金的罰款。而造成此次攻擊的漏洞就來自于已知的腳本漏洞,并且該漏洞已在此前導致過數(shù)據(jù)泄漏。

防患于未然:多管齊下防范第三方腳本安全隱患

由此可見,第三方腳本帶來的種種安全風險為各種類型的網(wǎng)絡攻擊提供了“溫床”,但其自身又往往處于“隱秘的角落”,較難控制和監(jiān)測。但對于這樣的風險,企業(yè)并非完全束手無策,目前有四種常用的應對方法,以將第三方腳本帶來的安全風險“扼殺在搖籃中”。

第一種方法是內(nèi)容安全策略(CSP)白名單。內(nèi)容安全策略是通過白名單的方式,檢測和監(jiān)控來自第三方的安全隱患,適用于能夠嚴格遵守該策略的企業(yè),且以防御為主。但該方法也存在一定弊端,一是如果可信的第三方被利用并成為攻擊媒介,這種策略就無法起到應有效果;二是該策略在實際操作中較難實施和維護,需要持續(xù)的手段分析和測試,如果策略設置得過于嚴格也將產(chǎn)生誤報;三是如果對于通用云存儲和開源項目中的資源設置白名單,會進一步增加網(wǎng)站的“脆弱性”。

第二種方法是仿真測試掃描。仿真測試掃描是一種離線的策略方法,適用于簡單的網(wǎng)站及策略更新時。但實行該方法仍然需要持續(xù)的手動分析和測試。

第三種方法是訪問控制/沙盒。訪問控制/沙盒的方式適用于頁面簡單或頁面數(shù)量較少、不包含個人驗證信息的網(wǎng)站。該方法可以與內(nèi)容安全策略結合使用,同時也需要持續(xù)的手動分析和測試。

第四種方法是應用程序內(nèi)檢測。其檢測腳本的行為、可疑的活動,著力于快速緩解攻擊、減少對業(yè)務的影響。這也是Akamai認為有效的腳本保護方式之一。持續(xù)的手動分析和測試在現(xiàn)實場景下較難實現(xiàn),應用程序內(nèi)檢測則是一個獨立于平臺且自動的、不斷演進的安全威脅檢測方式,并且不依靠于訪問控制方法,真正能夠做到保障網(wǎng)站安全。舉例而言,對于Magecart攻擊來說,這種方式能夠檢測可疑的行為,并且易于管理和設置,讓企業(yè)的網(wǎng)站始終處于監(jiān)測狀態(tài)、隨時在線。另外,它還能夠排除干擾信息,根據(jù)已知的安全威脅提供情報,避免“重蹈覆轍”。最后,針對訪問的控制策略,該方法也會根據(jù)反饋不斷進行更新。

隨著第三方腳本成為現(xiàn)代網(wǎng)站的“必需品”,針對第三方腳本的攻擊發(fā)生得也越來越頻繁,且往往給企業(yè)帶來巨大損失。企業(yè)應當保持警惕,使用諸如Request Map這樣的工具檢測網(wǎng)站頁面第三方腳本的數(shù)量,并對網(wǎng)站頁面的第三方腳本予以監(jiān)視,哪怕該腳本來自受信任的第三方也是如此。同時,企業(yè)應考慮適用自身網(wǎng)站的腳本管理方式,進行第三方腳本行為檢測,實施管理和風險控制,并將應用程序內(nèi)的腳本保護與訪問控制解決方案結合起來,協(xié)同運行。

Akamai最近推出的Page Integrity Manager為Akamai客戶提供了管理腳本(包括第一方、第三方乃至第n方腳本)風險所需的檢測能力,以及根據(jù)客戶自身獨特需要制定業(yè)務決策所必不可少的實用信息 。
責任編輯:pj

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 數(shù)據(jù)

    關注

    8

    文章

    7357

    瀏覽量

    95108
  • 服務器
    +關注

    關注

    14

    文章

    10413

    瀏覽量

    91810
  • 瀏覽器
    +關注

    關注

    1

    文章

    1043

    瀏覽量

    37199
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    API數(shù)據(jù)分析:淘寶流量來源分析,渠道優(yōu)化!

    ? 在領域,流量來源分析優(yōu)化營銷策略的核心。淘寶作為中國領先的平臺,其流量數(shù)據(jù)可通過A
    的頭像 發(fā)表于 01-23 13:42 ?463次閱讀
    API數(shù)據(jù)<b class='flag-5'>分析</b>:淘寶流量來源<b class='flag-5'>分析</b>,渠道<b class='flag-5'>優(yōu)化</b>!

    分揀中心通訊優(yōu)化工業(yè)自動化下Modbus RTU與Modbus TCP轉換案例

    、掃碼識別設備的運行。此方案可復制至快遞中轉場、生鮮分揀中心等場景,后續(xù)可擴展接入 AI 分揀優(yōu)化系統(tǒng),通過工業(yè)物聯(lián)網(wǎng)平臺分析歷史分揀數(shù)據(jù),自動
    的頭像 發(fā)表于 11-17 17:15 ?1016次閱讀
    <b class='flag-5'>電</b><b class='flag-5'>商</b>分揀中心通訊<b class='flag-5'>優(yōu)化</b>工業(yè)自動化下Modbus RTU與Modbus TCP<b class='flag-5'>轉換</b>案例

    攻擊逃逸測試:深度驗證網(wǎng)絡安全設備的真實防護能力

    時的實際表現(xiàn)。 對安全設備制造而言,這是優(yōu)化產(chǎn)品檢測能力、提升核心競爭力的關鍵環(huán)節(jié); 對金融、能源、政務等關鍵行業(yè)用戶來說,這是檢驗安全投入實效、避免\"虛假安全\"的重要保障
    發(fā)表于 11-17 16:17

    借助 API,多平臺客戶評價一鍵抓取

    ? ?在當今競爭激烈的環(huán)境中,客戶評價是影響消費者決策的關鍵因素。商家需要從多個平臺(如 Amazon、eBay、淘寶等)實時抓取和分析這些評價,以優(yōu)化產(chǎn)品和
    的頭像 發(fā)表于 08-11 14:49 ?897次閱讀

    抖音API直播數(shù)據(jù)大屏,實時優(yōu)化帶貨策略!

    在直播迅猛發(fā)展的今天,抖音平臺已成為眾多商家?guī)ж浀暮诵年嚨?。然而,直播?shù)據(jù)的實時性不足往往導致策略滯后,錯失銷售良機。本文將一步步指導您如何利用抖音API構建直播數(shù)據(jù)大屏,實現(xiàn)
    的頭像 發(fā)表于 08-04 14:43 ?1756次閱讀

    API日志分析的實用工具

    、優(yōu)化用戶體驗、檢測異?;顒?,并提升整體業(yè)務效率。然而,海量日志數(shù)據(jù)的管理和分析需要高效的工具支持。本文將介紹幾種實用的API日志分析
    的頭像 發(fā)表于 07-23 15:50 ?838次閱讀
    <b class='flag-5'>電</b><b class='flag-5'>商</b>API日志<b class='flag-5'>分析</b>的實用工具

    API的微服務架構優(yōu)化策略

    API在高并發(fā)、低延遲和數(shù)據(jù)一致性方面面臨嚴峻挑戰(zhàn)。本文將從基礎概念出發(fā),逐步分析優(yōu)化策略,幫助開發(fā)者構建高性能、可靠的
    的頭像 發(fā)表于 07-23 14:30 ?759次閱讀
    <b class='flag-5'>電</b><b class='flag-5'>商</b>API的微<b class='flag-5'>服務</b>架構<b class='flag-5'>優(yōu)化</b>策略

    根據(jù)標題利用API優(yōu)化搜索功能:提升轉化

    、用戶流失高。本文探討如何利用API(應用程序編程接口)基于商品標題優(yōu)化搜索功能,實現(xiàn)更智能的匹配,從而提升轉化。文章將從問題分析、解決方案、實現(xiàn)步驟和預期效果四個方面展開,確保內(nèi)
    的頭像 發(fā)表于 07-21 16:23 ?707次閱讀
    根據(jù)標題利用API<b class='flag-5'>優(yōu)化</b><b class='flag-5'>電</b><b class='flag-5'>商</b>搜索功能:提升轉化<b class='flag-5'>率</b>

    AI與API的融合創(chuàng)新

    ? 在當今數(shù)字化時代,人工智能(AI)和API的融合正推動電子商務領域的重大變革。這種創(chuàng)新不僅提升了用戶體驗,還優(yōu)化了商家運營效率。本文將逐步探討AI與
    的頭像 發(fā)表于 07-15 14:46 ?698次閱讀
    AI與<b class='flag-5'>電</b><b class='flag-5'>商</b>API的融合創(chuàng)新

    API驅動的大型平臺庫存優(yōu)化

    ? 在當今電子商務的快速發(fā)展中,大型平臺(如淘寶、京東或Amazon)面臨著巨大的庫存管理挑戰(zhàn):庫存過剩增加存儲成本,庫存不足則導致銷售損失。API(應用程序編程接口)作為一種核心技術,通過
    的頭像 發(fā)表于 07-15 14:42 ?681次閱讀
    API驅動的大型<b class='flag-5'>電</b><b class='flag-5'>商</b>平臺庫存<b class='flag-5'>優(yōu)化</b>

    API安全最佳實踐:保護用戶數(shù)據(jù)免受攻擊

    ? 在領域,API(應用程序編程接口)是連接用戶、商家和支付系統(tǒng)的核心樞紐。它們處理敏感數(shù)據(jù),如用戶個人信息、支付詳情和交易記錄。然而,API也常成為黑客攻擊的目標,導致數(shù)據(jù)泄露、
    的頭像 發(fā)表于 07-14 14:41 ?806次閱讀
    <b class='flag-5'>電</b><b class='flag-5'>商</b>API安全最佳實踐:保護用戶數(shù)據(jù)免受<b class='flag-5'>攻擊</b>

    深入解析支付API的性能瓶頸與解決方案

    分析支付API的常見問題,并提供切實可行的解決方案,幫助開發(fā)者優(yōu)化系統(tǒng)效率。 一、支付A
    的頭像 發(fā)表于 07-10 14:52 ?862次閱讀
    深入解析<b class='flag-5'>電</b><b class='flag-5'>商</b>支付API的性能瓶頸與解決方案

    如何通過API優(yōu)化庫存管理,減少缺貨風險

    ? 庫存管理是業(yè)務成功的關鍵,缺貨不僅導致銷售損失,還損害客戶忠誠度。傳統(tǒng)方法依賴人工跟蹤,易出錯且響應慢。通過API(應用程序編程接口)實現(xiàn)系統(tǒng)自動化,能顯著優(yōu)化庫存管理,降低缺貨風險。本文將
    的頭像 發(fā)表于 07-10 14:28 ?837次閱讀
    如何通過API<b class='flag-5'>優(yōu)化</b><b class='flag-5'>電</b><b class='flag-5'>商</b>庫存管理,減少缺貨風險

    抖音 API 接口和傳統(tǒng)接口,直播數(shù)據(jù)處理誰更快?

    ? 在直播蓬勃發(fā)展的今天,數(shù)據(jù)處理速度成為平臺競爭力的關鍵。抖音作為新興力量,其API接口針對直播場景進行了
    的頭像 發(fā)表于 07-09 15:39 ?905次閱讀
    抖音<b class='flag-5'>電</b><b class='flag-5'>商</b> API 接口和傳統(tǒng)<b class='flag-5'>電</b><b class='flag-5'>商</b>接口,直播數(shù)據(jù)處理誰更快?

    API的五大應用場景:解鎖增長新機遇

    }}{\\\\text{總推薦數(shù)}} \\\\times 100%$。集成后,平臺能提升點擊30%-50%,并增加平均訂單價值(AOV):$AOV = \\\\frac{\\\\text{總銷售額
    發(fā)表于 06-24 14:29
    辉县市| 石狮市| 会理县| 府谷县| 九龙县| 福海县| 泉州市| 福贡县| 萍乡市| 滨州市| 荆门市| 建德市| 庆阳市| 兴文县| 鄢陵县| 稻城县| 手游| 龙川县| 宜城市| 青海省| 台北县| 集安市| 佛坪县| 礼泉县| 双辽市| 巨鹿县| 永兴县| 昭苏县| 曲沃县| 英山县| 福泉市| 北海市| 庆安县| 梁山县| 綦江县| 抚松县| 西乌| 鹤峰县| 余江县| 乐业县| 友谊县|