日B视频 亚洲,啪啪啪网站一区二区,91色情精品久久,日日噜狠狠色综合久,超碰人妻少妇97在线,999青青视频,亚洲一区二卡,让本一区二区视频,日韩网站推荐

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Web應用安全的七大“致命”錯誤

電子設計 ? 來源:電子設計 ? 作者:電子設計 ? 2020-12-25 19:16 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

阿卡邁(Akamai)最近的《互聯網安全狀況》報告中寫道:“絕大部分Web應用攻擊都是沒有特定目標的大范圍漏洞掃描,但少數攻擊確實是為入侵特定目標而進行的針對性嘗試。無論哪種情況,攻擊都非常頻繁而‘嘈雜’,難以準確檢測,以致許多公司企業(yè)都無法保證其Web應用防火墻(WAF)能夠有效運行,也沒有空余時間來擔心其系統可能漏掉了什么?!?/p>

2016年第4季度到2017年第4季度期間,Web應用攻擊增長了10%,整體呈上升趨勢。

公司企業(yè)至少應加強代碼安全,減少自身層面上的風險。那么,在Web應用方面,公司企業(yè)往往又會犯下哪些“致命”的安全錯誤呢?

1.依然存在SQL注入漏洞

或許難以置信,但SQL注入漏洞今年12月份就該過20周歲生日了。而即便到了現在,SQL注入依然活躍在大量網站和Web應用中。安全監(jiān)控公司 Alert Logic 的研究顯示,SQL注入攻擊長期以來一直都是最普遍的Web攻擊方式,占該公司客戶報告事件的55%。

2.不安全的反序列化

反序列化過程就是應用接受序列化對象(序列化是將對象以某種形式編碼以便于存儲或傳輸)并將其還原的過程。如果反序列化過程不安全,可能會出現大問題。

即便開發(fā)人員知道不能信任用戶輸入,但序列化對象總被高看一眼,在處理序列化對象的時候安全意識往往會松懈。這種情況下,不安全的反序列化過程不過是發(fā)送攻擊載荷的另一種方式而已。

Imperva Incapsula 報告稱,不安全反序列化攻擊近期快速抬頭,2017年最后3個月里增長了300%,可能是受非法加密貨幣挖礦活動的驅動。

其中最大的擔憂就是,該不安全性可輕易導致Web應用暴露在遠程代碼執(zhí)行的威脅之下——攻擊者戰(zhàn)術手冊中排名第二的攻擊技術。開放Web應用安全計劃(OWASP)去年將不安全反序列化納入其十大漏洞列表的原因之一正在于此。不安全反序列化可造成什么后果呢?最鮮明的例子就是Equifax大規(guī)模數據泄露事件——據稱就是應用不安全反序列化漏洞發(fā)起的。

3.依賴開源組件

說到Equifax數據泄露事件,攻擊者利用的反序列化漏洞并沒有包含在底層軟件代碼本身當中,而是存在于嵌入該軟件的開源 Apache Struts 組件里。

這就引出了Web應用安全中的另一個致命因素——依賴未打補丁的風險性開源組件。軟件開發(fā)中開源組件的應用越來越廣,開發(fā)小組往往并沒有跟蹤都有哪些組件應用到了哪個位置,更別說跟蹤所用版本和組件依賴關系了。

開發(fā)人員喜歡根據組件的流行程度來假定其安全性,總覺得越多人用的組件就越安全。然而,組件或庫可能會依賴其他庫,產生復雜的依賴鏈。依賴鏈深層可能會有安全防護很弱的庫,甚至可能會出現多種惡意行為,讓用了這些組件的軟件面臨所謂的供應鏈攻擊風險。

4.未使用內容安全策略阻止跨站腳本

XSS是往帶漏洞Web應用中插入惡意代碼的常見手段。與其他類型的Web攻擊不同,XSS的目標不是Web應用,而是使用Web應用的用戶,最終傷害的是公司企業(yè)的聲譽及其客戶。

與SQL注入類似,XSS誕生已久,但仍對公司企業(yè)造成傷害和威脅。阻止XSS攻擊的最有效方式是使用內容安全策略(CSP)——發(fā)展良好但仍未被大多數網站采納的技術。

Mozilla Observatory 掃描Alexa排名前100萬的網站發(fā)現,當前僅0.022%的網站使用了CSP。使用CSP但忽略了內聯樣式表(CSS)的站點則占0.112%,稍微多一點點。

5.信息泄露

White Hat Security 表示,50%的應用都有某種信息泄露漏洞。Veracode標定的信息泄露漏洞存在比率更高——65.8%。這些漏洞會將有關應用本身、應用所處環(huán)境或應用用戶的信息暴露給黑客,供黑客進行進一步的攻擊。

信息泄露可以是用戶名/口令泄露的嚴重程度,也可以是軟件版本號暴露這種“無害”的程度。通常重新配置一下就能堵上漏洞,但緩解過程卻往往視泄露數據的種類而定——敏感數據就及時解決,其他數據則不然。

然而,問題在于,即便是軟件版本號這種“無害”的泄露,都能給黑客帶來攻擊上的優(yōu)勢,為其將來的攻擊鋪平道路。

6.API漏洞

去年Web應用頂級威脅還包括防護不周的API。

API在最近幾年很是火爆,開發(fā)人員在打造應用的時候經常用到API——作為向其他應用提供服務或數據的一種方式。但不幸的是,這些API在Web應用中實現時往往沒怎么考慮過安全問題,而且這些防護不周的API還通常沒納入到傳統應用安全測試過程中。

OWASP去年的十大安全漏洞榜單中也因此而將防護不周的API包含了進來。隨著越來越多的公司企業(yè)將API用作當今開發(fā)運維團隊鐘愛的輕量級快速部署軟件間的潤滑劑,API漏洞威脅也隨之增大了。

Imperva幾個月前的一項研究表明,公司企業(yè)平均管理著363個API,其中2/3都對公眾和合作伙伴開放。

7.忽視傳輸層保護

公司企業(yè)在部署HTTPS上做得越來越好了,但距離理想程度還有很長一段路要走。

上個月 Mozilla Observatory 掃描的結果顯示,Alexa 排名前100萬的網站中54.3%已使用HTTPS,比去年夏天的掃描結果高出19%,很不錯的進步。但這一結果也反映出,還有接近一半的頂級網站依然落后于時代。

不僅如此,當前狀態(tài)距離絕大多數站點禁用HTTP也還很遠。禁用HTTP通過應用 HTTP 嚴格傳輸安全協議(HSTS)實現,Mozilla表示,Alexa 前100萬頂級網站中用了HSTS的僅占6%。

審核編輯:符乾江
聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • 防火墻
    +關注

    關注

    0

    文章

    449

    瀏覽量

    36769
  • 通信網絡
    +關注

    關注

    22

    文章

    2113

    瀏覽量

    54479
  • 互聯網安全
    +關注

    關注

    0

    文章

    12

    瀏覽量

    8975
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    沃虎電子:網絡變壓器選型時最需要關注的七大關鍵參數

    針對硬件工程師在實際選型中最需要關注的七大關鍵參數進行逐一解讀。 沃虎電子科技(VOOHU)作為國內領先的通信電子元器件專業(yè)供應商,產品矩陣覆蓋RJ45連接器、SFP連接器、網絡變壓器、PHY芯片、電感器及SPE單對以太網等系列。依托自身平臺,
    的頭像 發(fā)表于 04-17 15:16 ?130次閱讀

    七大無人機全頻段抗干擾通信系統軟件已融合AI模型

    ? ? 七大AI融合型無人機全頻段抗干擾通信系統精簡介紹 ? ?七大無人機全頻段抗干擾通信系統融合AI模型后,抗干擾能力、通信穩(wěn)定性及智能化水平顯著提升,具體如下: ? ?系統軟件供應可以來這里
    的頭像 發(fā)表于 01-13 16:08 ?360次閱讀

    七大大模型賦能的無人集群分布式協同調度與任務分配系統

    ? ? 七大典型大模型賦能無人集群分布式協同調度與任務分配系統案例 ? ?盡管“七大大模型賦能系統”并非嚴格意義上的官方分類,但以下類代表性技術方向充分體現了大模型在無人集群協同領域的核心賦能作用
    的頭像 發(fā)表于 12-30 11:39 ?604次閱讀

    國內七大基于大模型的發(fā)射任務調度與過程保障分系統軟件介紹

    ? ? 七大基于大模型的發(fā)射任務調度與過程保障系統 ? ?結合公開航天資料、機構技術路線及商業(yè)航天實踐,可梳理出涵蓋國內外典型案例的七大智能發(fā)射調度系統及平臺。這些系統深度融合大語言模型(LLM
    的頭像 發(fā)表于 12-24 11:08 ?455次閱讀

    七大基于大模型的地面測控站網調度分系統軟件的應用與未來發(fā)展

    ? ? 七大基于大模型的地面測控站網智能調度系統 ? ?“七大基于大模型的地面測控站網調度分系統”并非公開資料中的標準化術語,而是結合國際航天測控領域發(fā)展趨勢,以及人工智能大模型的技術落地實踐,梳理
    的頭像 發(fā)表于 12-19 15:42 ?535次閱讀

    鋇錸技術預測:未來工業(yè)AI發(fā)展的七大趨勢

    工業(yè)生產體系實現“自感知、自決策、自優(yōu)化”的核心技術力量。 深圳市鋇錸技術有限公司 結合多年在工業(yè)智能網關、邊緣計算與嵌入式AI領域的技術積累,今天將為您帶來對? 未來工業(yè)AI七大發(fā)展趨勢 ?的專業(yè)預測。 一、AI算力全面下沉,邊緣智
    的頭像 發(fā)表于 10-23 11:56 ?437次閱讀

    變頻電源與變頻器的七大區(qū)別|吉事勵專業(yè)解讀

    項目受阻、測試不準、設備損壞等嚴重后果。 吉事勵作為專業(yè)變頻電源制造商,將為您詳細解析變頻電源與變頻器的七大核心區(qū)別,幫助您做出明智選擇。 1、設計目的:精密測試 vs 電機驅動 變頻電源 的設計初衷是為精密電子設備提供高
    的頭像 發(fā)表于 10-09 14:41 ?951次閱讀
    變頻電源與變頻器的<b class='flag-5'>七大</b>區(qū)別|吉事勵專業(yè)解讀

    2025年七大數據防泄密軟件權威盤點:為你的機密數據提供持續(xù)守護

    企業(yè)信息安全建設的關鍵。 本文將為你盤點2025年最值得關注的七大數據防泄密軟件,幫助你找到最適合的解決方案。 一、信企衛(wèi)軟件:全場景數據防泄密的"六邊形戰(zhàn)士" 信企衛(wèi)軟件以其全面的功能和易用性,成為數據防泄密領域的佼佼者。
    的頭像 發(fā)表于 09-30 10:46 ?643次閱讀

    七大無人機電磁兼容測試平臺系統:如何護航飛行安全

    七大無人機電磁兼容測試平臺系統:如何護航飛行安全
    的頭像 發(fā)表于 09-12 14:49 ?900次閱讀
    <b class='flag-5'>七大</b>無人機電磁兼容測試平臺系統:如何護航飛行<b class='flag-5'>安全</b>

    從零構建安全Web服務器配置

    作為一名運維工程師,你是否曾在凌晨三點被緊急電話叫醒,只因網站遭受了XSS攻擊?是否曾因為一個簡單的配置疏漏,導致用戶數據泄露而焦頭爛額?今天,我要分享的不是那些老生常談的防火墻配置,而是一套能讓你的Web應用安全等級瞬間提升80%的HTTP
    的頭像 發(fā)表于 09-09 15:49 ?1235次閱讀

    工控板SMT貼片加工:七大關鍵工藝要求詳解?

    一站式PCBA加工廠家今天為大家講講工控板SMT貼片加工工藝要求有哪些?工控級SMT加工的七大關鍵工藝要求。作為深耕PCBA行業(yè)20余年的專業(yè)PCBA代工廠深圳領卓電子憑借先進的SMT生產線和軍工級
    的頭像 發(fā)表于 08-06 09:18 ?1314次閱讀
    工控板SMT貼片加工:<b class='flag-5'>七大</b>關鍵工藝要求詳解?

    微軟Microsoft Edge瀏覽器構筑立體式安全防線

    在信息爆炸的今天,釣魚網站、詐騙廣告、隱私追蹤層出不窮。Microsoft Edge 瀏覽器為桌面與移動端用戶構筑了立體式安全防線。用七大安全護盾,保護你的上網安全
    的頭像 發(fā)表于 08-04 15:39 ?1599次閱讀

    光信號傳遞中的耦合效能:七大核心要素的專業(yè)解析

    10% 以上。深入理解并精準調控以下七大核心要素,是實現低損耗、高穩(wěn)定性光信號傳遞的技術關鍵。 一、光纖端面微觀形貌控制 光纖端面作為光能量傳輸的物理界面,其微觀形貌參數(平面度、粗糙度、曲率半徑)對耦合損耗具有決定性影響。
    的頭像 發(fā)表于 08-02 10:10 ?1472次閱讀
    光信號傳遞中的耦合效能:<b class='flag-5'>七大</b>核心要素的專業(yè)解析

    第九屆集創(chuàng)賽“法動杯”燃爆七大賽區(qū)

    盛夏創(chuàng)新熱潮涌動,“法動杯”燃爆集創(chuàng)賽七大賽區(qū)。第九屆全國大學生集成電路創(chuàng)新創(chuàng)業(yè)大賽(簡稱“集創(chuàng)賽”)正如火如荼進行中,集創(chuàng)賽七大分賽區(qū)決賽已全面啟動。
    的頭像 發(fā)表于 07-23 16:45 ?1766次閱讀

    PCBA貼片價格“水很深”?七大核心要素拆解,幫你避開成本陷阱!

    一站式PCBA加工廠家今天為大家講講PCBA貼片價格影響因素有哪些?影響 PCBA貼片加工 價格的七大核心要素。PCBA貼片加工作為電子制造的核心環(huán)節(jié),其費用核算受多重技術規(guī)格與商業(yè)因素制約。我們
    的頭像 發(fā)表于 07-17 09:28 ?1066次閱讀
    北海市| 汉寿县| 富锦市| 纳雍县| 余干县| 曲沃县| 西城区| 建宁县| 宝应县| 金沙县| 万宁市| 乐昌市| 利辛县| 阿克| 灵川县| 武冈市| 内乡县| 会昌县| 衡水市| 定西市| 锡林浩特市| 定州市| 新津县| 连南| 南宁市| 丰台区| 满城县| 白河县| 榆树市| 区。| 祁门县| 晋城| 勃利县| 东辽县| 会理县| 宿州市| 桂阳县| 长乐市| 清新县| 临沭县| 上杭县|