网站攻击方式有哪些,防止网站被攻击的方法

跨站脚本攻击(XSS) 跨站脚本攻击(XSS,Cross-sitescripting)是最常见和基本的攻击WEB网站的方法。攻击者在网页上发布包含攻击性代码的数据。当浏览者看到此网页时,特定的脚本就会以浏览者用户的身份和权限来执行。通过XSS可以比较容易地修改用户数据、窃取用户信息,以及造成其它类型的攻击,例如CSRF攻击 常见解决办法:确保输出到HTML页面的数据以HTML的方式被转义 出错的页…

跨站脚本制作攻击(XSS)

跨站脚本制作攻击(XSS,Cross-site scripting)是最普遍和基础的攻击WEB网址的方式。攻击者在页面上公布包括攻击性编码的数据信息。当浏览者见到此网页页面时,特殊的脚本制作便会以浏览者用户的身分和管理权限来实行。根据XSS能够很容易地改动用户数据信息、盗取用户信息,及其导致其他类别的攻击,比如CSRF攻击

普遍解决方案:保证导出到HTML网页页面的信息以HTML的方法被转译

出差错的网页页面的系统漏洞也可能导致XSS攻击.例如网页页面/gift/giftList.htm?page=2找不着,出差错网页页面直接把该url原状导出,假如攻击者在url后边再加上攻击编码发送给受害人,就会有很有可能发生XSS攻击

跨站请求伪造攻击(CSRF)

跨站请求伪造(CSRF,Cross-site request forgery)是另一种常用的攻击。攻击者根据各种各样方式伪造一个请求,效仿用户表单提交的个人行为,进而做到改动用户的数据信息,或是实行特殊每日任务的目地。为了能仿冒用户的真实身份,CSRF攻击经常和XSS攻击配合起来做,但也能通过其他方式,比如诱使用户点一下一个包括攻击的连接

处理的构思有:

1.选用POST请求,提升攻击的难度系数.用户点一下一个连接就能够进行GET种类的请求。而POST请求相对来说难,攻击者通常必须依靠javascript才可以完成

2.对请求开展验证,保证该请求确实是用户自己填好表格并上传的,而不是第三者伪造的.实际能够在会话中提升token,保证见到信息和递交信息的是同一个人

Http Heads攻击

但凡用浏览器查询一切WEB网址,无论你的WEB网址选用哪种技术性和架构,都采用了HTTP协议书.HTTP协议书在Response header和content中间,有一个空白行,即2组CRLF(0x0D 0A)标识符。这一空白行意味着headers的完毕和content的逐渐。“聪慧”的攻击者能够运用这一点。只需攻击者有办法将随意标识符“引入”到headers中,这类攻击就能够产生

以登录为例子:有那样一个url:

http://localhost/login?page=http://localhost/index

当登录成功之后,必须跳转回page主要参数所选定的网页页面。下边是跳转产生时的response headers.

HTTP/1.1 302 Moved Temporarily

Date: Tue, 17 Aug 2010 20:00:29 GMT

Server: Apache mod_fcgid/2.3.5 mod_auth_passthrough/2.1 mod_bwlimited/1.4 FrontPage/5.0.2.2635

Location: http://localhost/index

倘若把URL修改一下,变为这个样子:

http://localhost/login?page=http://localhost/checkout

alert(\’hello\’)

那样跳转产生时的reponse会变为下边的模样:

HTTP/1.1 302 Moved Temporarily

Date: Tue, 17 Aug 2010 20:00:29 GMT

Server: Apache mod_fcgid/2.3.5 mod_auth_passthrough/2.1 mod_bwlimited/1.4 FrontPage/5.0.2.2635

Location: http://localhost/checkout

alert(‘hello’)

这一网页页面可能出现意外地实行掩藏在URL中的javascript。相似的状况不但出现在跳转(Location header)上,也有可能产生在其他headers中,如Set-Cookie header。这类攻击假如成功的话,可以做很多事,比如:执行脚本、设定附加的cookie(Set-Cookie: evil=value)等。

防止这类攻击的方式,便是过虑全部的response headers,除去header中发生的非法字符,特别是CRLF。

网络服务器一般会限定request headers的尺寸。比如Apache server默认设置限定request header为8K。假如超出8K,Aapche Server可能回到400 Bad Request回应:

对大部分状况,8K是足够大的。假定应用软件把用户键入的某具体内容储存在cookie中,就会有很有可能超出8K.攻击者把超出8k的header链接发送给受害人,就会被网络服务器拒绝访问.解决方案便是查验cookie的尺寸,限定新cookie的总英文大写,降低因header过大而造成的拒绝访问攻击

Cookie攻击

根据Java Script很容易浏览到现阶段网址的cookie。你可以打开一切网址,随后在浏览器搜索框中键入:javascript:alert(doucment.cookie),马上就能够看见现阶段网站的cookie(要是有得话)。攻击者能够使用这一特点来获得你的重要信息。比如,和XSS攻击相配合,攻击者在你的浏览器上实行特殊的Java Script脚本制作,获得你的cookie。假定这个网站仅依靠cookie来认证用户真实身份,那样攻击者就能够仿冒你的真实身份来做一些事情。

如今大部分电脑浏览器都适用在cookie上加上HttpOnly的标识,凡有这个标志的cookie就没法根据JavaScript来获得,假如能在重要cookie上加上这一标识,便会大大的提高cookie的安全系数

跳转攻击

一种常见的攻击方式是“垂钓”。垂钓攻击者,一般会发给受害人一个合理合法连接,当连接被点一下时,用户被导向性一个说不清道不明的非法网站,进而实现骗领用户信赖、盗取用户材料的效果。为避免这种做法,我们要对所有的跳转实际操作开展审批,以防止跳转到一个危险的地方.普遍解决方法是授权管理,将合法化的要跳转的url加进授权管理中,非授权管理上的域名重定向时拒之,第二种解决方法是跳转token,在合理合法的url上加上token,跳转时完成认证

文件上传攻击

1.文件夹名称攻击,提交的文档选用提交以前的文件夹名称,很有可能导致:用户端和服务器端标识符码兼容问题,造成文件名乱码难题;文件夹名称包括脚本制作,进而导致攻击.

2.文件后缀名攻击.提交的文件的后缀很有可能是exe可执行文件,js脚本制作等文档,这种程序流程很有可能强制执行于受害人的手机客户端,乃至很有可能实行于服务器上.因而我们要过虑文件名后缀,清除这些不被批准的文件名后缀.

3.文件内容攻击.IE6有一个很严重的问题 , 它不信任网络服务器所推送的content type,反而是全自动依据文件内容来鉴别文档的种类,并依据所鉴别的类别来表明或执行文件.假如提交一个gif文件,在文档结尾放一段js攻击脚本制作,就会有很有可能强制执行.这类攻击,它文件夹名称和content type看上去全是合理合法的gif图片,但是其具体内容却包括脚本制作,这种攻击没法用文件夹名称过虑来清除,反而是务必扫描仪其文件内容,才可以鉴别。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

(0)
上一篇 2022年7月1日 下午3:49
下一篇 2022年7月1日 下午3:56

相关推荐

  • seo外链推广工具有哪些,seo自动刷外链工具分享

    做谷歌优化中最难做的就是外链,不光需要的外链方式多种多样,很多国人英语都看不懂,而且还要耗费大量人力,除非说自己有钱,但一般企业很少会花大钱做外链,基本就是意思一下。本期无锡互旦科技给大家分享时下谷歌网站优化外链工具,希望对大家有用。 谷歌网站优化外链工具有哪些? 一:Linkio Linkio是用于反向链接规划的功能强大的外部链接自动化工具,可以在配置链接构建活动时执行重复而繁琐的工作。 除了简…

    2022年7月14日
    630
  • 跑步耳机哪个牌子好(4款最适合长跑带的防汗耳机)

    跑步太乏味,音乐来调配,戴上耳机,步伐随节拍而动,快乐伴音符齐飞,然而接下来发生的事情,分分钟让你累觉不爱。 听说某耳机非常不错,犹豫了很久,终于下了血本入手,最后发现听诊器效应严重,根本不适合跑步; 换了款无线的产品,跑得正嗨,耳机突然华丽丽跌落,你积攒起来的心情一下全没了,还得在路人诧异的眼神中,弯下身把耳机捡回来; 好歹可以痛痛快快跑完一程了,第二天却发现,耳机在汗水的侵蚀下,已经壮烈牺牲;…

    2022年9月16日
    420
  • 石斛怎么读,新鲜石斛的吃法和禁忌

    石斛,你会读吗?斛(hu)第二声,它是我国古文中记载的兰科植物之一,所以人们也常叫它石斛兰,讲真的,我呢是喜欢多肉的,不知道从什么时候起,我喜欢上了石斛。 咱们先来看看,我家的小石斛,这种植物,像凤梨一样,空气生根,真的很神奇,没有土壤,就能生长开花,真的觉得太厉害了。 其实现在石斛最常用于药用,家庭种养也挺多的,这家伙皮实,好养,开花也特别漂亮,病虫害极少,对于我这种,喜欢多肉的人来说,石斛,也…

    2022年10月6日
    770
  • 健康游戏时间是多久(2022最新健康游戏时间)

    现在很多人喜欢在空闲的时候玩玩游戏、放松压力。但在组队PK的时候,常常会遇到“比较坑”的小学生队友。现在未成年人玩游戏越来越上瘾,再继续下去就会影响身心健康了。 近年来,沉迷网游日益成为影响未成年人健康成长的突出社会问题。未成年人沉迷网游,原因是多方面的。但无论如何,为未成年人提供网络游戏服务的企业,扮演的角色和造成的影响是极为关键的。 近日,国家新闻出版署下发《关于进一步严格管理切实防止未成年人…

    2022年5月8日
    920
  • 松下智能马桶一体机怎么样(深度测评其质量及功能特点)

    松下是一个很不错的家电品牌,也是最早在中国受到追捧的众多国外品牌之一。以往,松下最大的领域是在电视,冰箱等大家电。随着竞争越来越激烈,松下也开始向小家电的方向发展。松下智能马桶就是一个很好的例子。 松下智能马桶质量好吗 智能马桶的质量好不好,要从多个方面来看。 一看你选的品牌是否专注于智能马桶盖的研究开发(现在国内的智能马桶盖大多是贴牌生产,国内的一些小厂家多分布在江浙,一个厂给多个品牌贴牌,质量…

    2022年9月17日
    620
  • 大学生创业计划书怎么写, 2019有前景的创业项目

    大学生创业计划书是什么?就是大学生对自己以后创业道路的一个预测,总结。在撰写时需要的注意的事情很多。 对于大学生来说,刚刚步入社会,对于社会上的事情了解不是很深入,所以一份创业计划书显得尤为重要。一个项目开始时,往往很模糊,通过制订创业计划书,把项目的可行性和风险都写下来。反复思考、推敲、考察会对项目有更深的认识,避免盲目性。 计划书不能纸上谈兵,大学生出入社会,思想活跃,有很多好的想法。但是这些…

    2022年5月19日
    610
  • 2020年有哪些创业加盟好项目,选择加盟项目的小常识

    餐饮创业开店经营,该如何选择一个好的项目呢?很多餐饮人都知道,一家店的成败与否,和项目的选择有很大的关系,一个好的项目,迎合市场,受消费者欢迎喜欢,减少市场阻碍,成功机率增大,那该如何才能选择一个这样好的项目呢? 作为一个拥有广阔市场空间的朝阳产业,投资餐饮是很多人的创业选择。餐饮有什么好的项目可以做呢?其实中华美食众多,可选择可投资的餐饮项目有很多,如何选到一个好的餐饮创业项目才更重要。 如何选…

    2022年6月29日
    590
  • 微博营销常见方法及优势,微博常见营销手段推荐

    时下对于很多品牌来说,进行微博营销已成为企业营销的标配。微博营销是一种口碑营销,可以主动营销;微博营销内容简短能够直接走向核心点;而且微博的互动优势特别明显,能够达到快速传播的效果。很多知名的企业将微博作为重要的营销阵地,打造出了许多业内称赞甚至人人皆知的经典传播案例。 企业进行微博营销,首先要进行企业微博定位,包括功能定位和角色定位。功能定位指确定微博运营的目标,角色定位指确定微博在企业营销种充…

    2022年5月18日
    780
  • 拼多多推广方式有哪些,拼多多免费推广方法分享

    在各大电商平台之间的竞争愈发激烈之时,拼多多仍然吸引了不少商家入驻开店。开店后商家若不懂得去推广,这样肯定是没有流量的;而拼多多又有多种营销推广工具,对于推广小白来说完全是挑花眼都不知道怎么选。 拼多多有场景推广、搜索推广、明星店铺、聚焦展位、CPT推广5大营销推广方式,商家怎么知道哪种方式更适合自己呢? 1、搜索+场景推广 搜索推广和场景推广相信是最多商家使用的,也就成为了日常推广的“好基友”了…

    2022年7月8日
    460
  • 第十代cpu笔记本怎么样,其性能及价格介绍

    之前稍微聊起过几次Intel的第十代桌面处理器,因为临近其发布了,所以很多配主机的朋友都问到了关于它的问题。之前说的都比较简单,介绍了基本情况,今天就给大家再深入的剖析一下吧。当然,在正式发布之前,一切都还有变数,只能说猜个八九不离十,但是也不能保证万无一失。 首先第十代的原定发布时间是一季度,也就是3月底,但是目前看起来,可能因为疫情的原因而稍微延后到4月份,但不管是哪种,都等不了几周了。按照以…

    2022年7月2日
    720

发表回复

登录后才能评论

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信