如何防止网站被ddos,有效的避免ddos攻击手段

“有人用心做站,有人‘用心’攻击”,这是互联网中最常态的问题。 那网站为什么容易遭受攻击呢? 本文归纳了OWASP组织提出的前十大网络漏洞,包括对每个问题的描述、真实案例以及如何修复网站漏洞。 一、注入漏洞(Injection) 问题:当用户提供的数据被作为指令的一部分发送到转换器(将文本指令转换成可执行的机器指令)的时候,黑客会欺骗转换器。攻击者可以利用注入漏洞创建、读取、更新或者删除应用软件上…

“有些人用心做站,有些人‘认真’攻击”,这也是互联网技术中最常态化问题。

那网站为何非常容易遭到攻击呢?

干货|网站易被攻击原因及保护措施

文中归纳了OWASP机构所提出的前十大网络漏洞,包含对每个难题的描述、真实案例及其如何修复网址漏洞。

一、引入漏洞(Injection)

难题:当用户给予的信息被认为是命令的一部分发送至转化器(将文字命令转化成可执行的计算机指令)时,网络黑客会出轨转化器。攻击者可以利用引入漏洞创 建、载入、升级或是删掉系统软件里的随意数据信息。在最坏的前提下,攻击者可以利用这种漏洞良好控制系统软件和底部系统软件,乃至绕开系统软件底层的网络防火墙。

真实案例:俄国网络黑客在2006年1月份攻破了国外罗得岛政府门户网站,盗取了大量银行信用卡材料。网络黑客们宣称SQL引入攻击盗取了5.3万只银行信用卡账户, 而服务器服务提供商则宣称只被盗取了4113个银行信用卡账户。

怎样保护用户:尽量不要使用转化器。OWASP机构说:“假如你必须采用转化器,那样,防止遭到引入攻击的最好方法是使用安全API,例如主要参数 化命令和对象关系投射库。”

干货|网站易被攻击原因及保护措施

二、不安全的验证和会话管理(Broken Authentication and Session Management)

难题:假如系统软件不可以从始至终地维护产品认证证书和会话标志,用户的用户账户就会被攻破。需要注意个人隐私侵害和认证管理系统的前提基本原理并进行合理监管。

OWASP说:“关键认证体制中经常会出现各种各样漏洞,可是攻击通常是根据销户、账号管理、特惠登陆、全自动记忆力、密秘问题与帐户升级等辅助验证作用展开的。”

真实案例:微软中国以前清除过Hotmail中的一个漏洞,故意Java脚本制作程序猿曾在2002年利用这一漏洞盗取了许多用户登陆密码。这一漏洞是一家连接网络商品转卖商发现的,包括恶意代码的电子邮箱能够利用这一漏洞拆换Hotmail用户的操作面板,驱使用户持续重新输入他的登陆密码,并且在用户不知情的情况下将它们发给网络黑客。

怎样保护用户:通讯与产品认证证书储存应保证安全系数。传送个人文件的SSL协议书该是系统软件验证系统中的唯一挑选,产品认证证书要以数据加密的形式进行储存。

另一个方法是什么:去除验证或是会话管理中使用的自定cookie。

干货|网站易被攻击原因及保护措施

三、跨站脚本制作(Cross-Site Scripting)(XSS)

难题:XSS漏洞是最普遍和最致命性的互联网系统软件安全性漏洞,当一款系统软件将用户数据信息发送至没有验证或是错误内容进行编号的网页浏览器时容易发生。网络黑客能够利用电脑浏览器里的恶意脚本得到用户的信息,毁坏网址,插进有危害具体内容,及其进行钓鱼式攻击和故意攻击。

真实案例:故意攻击者上年对于Paypal发起了攻击,他们将Paypal用户再次正确引导到另一个垃圾网站并警示用户,他的帐户早已遭窃。用户们被正确引导到另一个钓鱼式平台上,随后键入自已的Paypal登陆信息、社保号和信用卡材料。Paypal公司称,他在2006年6月修复了那一个漏洞。

怎样保护用户:利用一个授权管理来验证接到的全部数据信息,来源于授权管理以外的信息一律阻拦。此外,还能够对所有接收到的数据进行编号。OWASP说:“认证体制能够检验攻击,编号则能够防止别的故意攻击者在浏览器上运转的内容中插进别的脚本制作。”

四、访问权限缺少(Broken Access Control)

难题:有一些网页页面的浏览该是受制于一小部分权利用户,例如管理人员。但是这种网页页面一般并不具备真正意义上的防护系统,网络黑客们能通过猜想的形式找到这种详细地址。 Williams说,假如某一网址相对应的ID号是123456,那样网络黑客会猜测123457相对应的地址是什么呢?

针对这种漏洞的攻击称之为逼迫访问,根据猜想的方式去猜周边的链接并找到没经保护的网页页面。

真实案例:Macworld Conference大会平台上有一个漏洞,用户能免费得到使用价值1700美金的高级访问限制和史提夫·乔布斯的演讲内容。这一漏洞要在手机客户端并非服务器上鉴定用户的访问限制的,那样大家就可以通过电脑浏览器里的Java脚本制作得到完全免费管理权限。

怎样保护用户:别以为用户们不清楚掩藏的地址。每一个网址和业务功能都应该遭受一个合理密钥管理体制的保护,这些制度能够检测用户的身份和管理权限。

五、不恰当安全策略(Security Misconfiguration)

难题:尽管数据加密本身也是绝大多数互联网系统软件中的一个重要构成部分,可是很多软件开发员没有对储存里的隐秘数据开展数据加密。即使是已有的加密算法,其设计方案都是胡编乱造的。

OWASP说:“这种漏洞可能会致使用户隐秘数据泄露及其毁坏系统软件的一致性。”.

真实案例:TJX数据信息失窃案中,被盗取的信用卡和提款卡账户达到4570万只。加拿大政府调研后认为,TJX无法更新其数据库加密系统软件。

怎样保护用户:不必开发设计你的加密技术。最好是只应用早已通过审批的公布优化算法,例如AES、RSA公钥加密及其SHA-256或是更加好的SHA-256。

此外,千万不要在不安全的渠道上传输个人材料。

OWASP说,如今将银行信用卡账户保存是比较常见的作法,可是来年便是《信用卡行业数据安全标准》公布的最后期限,之后将不再将银行信用卡账户保存。

六、比较敏感信息泄漏(Sensitive Data Exposure)

难题:这类漏洞发生是因为在必须对包括比较敏感信息的通讯进行保护时没有将互联网流通的数据进行数据加密。攻击者们会获得包含证书和比较敏感信息的传输在内的各种各样不会受到保护的对话具体内容。因而,PCI规范标准对在网络上传送的银行信用卡信息开展数据加密。

真实案例:此次又是一个有关TJX的例子。美国华尔街日报的报道称,监察员们觉得,网络黑客利用了一种类似望远镜的无线天线和笔记本来盗取根据无线网络方法传送的用户数据信息。

有报道称:“诸多零售商的无线网络安全性还比不上很多人自已的局域网络。TJX应用了WEP系统加密而非安全系数更加好的WPA系统加密。

怎样保护用户:在所有通过认证的连上利用SSL,或在比较敏感信息传送环节中应用SSL。SSL或是相似的加密方式应当载入在手机客户端、与在线系统相关合作伙伴、员工和用户账户上。利用网络层安全性或是协议书级系统加密来保护基础结构各部分间的通讯,例如网站服务器与数据库管理间的通讯。

七、不充足的攻击检测与防止(Insufficient Attack Protection)

难题:大部分应用和API欠缺基本上能力,来检测、防范和回应人力和自动化技术攻击。攻击安全防护远不仅限于最基本的键入认证,它还包含自动识别、纪录、回应乃至阻拦利用个人行为。应用软件使用者还需要能快速部署补丁包以防止攻击。

真实案例:2013年,国外一家豪华车软件开发公司系统软件被黑客攻击,超出85万用户的个人及资产信息受影响,主要包括全球500强的高管、政冶名仕及其篮球明星电影明星等,只因为数字服务系统在安全系数层面有瑕疵。

怎样保护用户:配置高质量的网络信息安全硬件软件配备、制订完备的网络安全防护制度和加强网络安全应急工作中。

八、跨站命令仿冒(Cross-Site Request Forgery)(SCRF)

难题:这类攻击简易但毁灭性强,它能够操纵受害人的电脑浏览器随后推送故意命令到互联网系统软件上。这类网站是非常容易被攻击的,一部分原因是因为他们是依据对话cookie或是“全自动记忆力”作用来受权命令的。各大银行便是潜在的被攻击总体目标。

Williams说:“在网络上99%的系统软件全是易被跨站命令仿冒漏洞感染的。现实生活中是不是发生了别人因此被攻击而损害金钱的事呢?或许连各大银行还不知道。相对于金融机构而言,全部攻击看起来就像是用户登陆到系统中进行了一次合理合法的交易。”

真实案例:一位名字叫做Samy的网络黑客在2005年末利用一个蜘蛛在MySpace网站上赢得了100万只“朋友”材料,在许多个MySpace网页上全自动出现“Samy是我的英雄”的文字。攻击自身或许是无害的,可是听说这个案例验证了将跨站脚本制作与仿冒跨站命令结合在一起所具备的威力。另一个实例发生在一年前,Google网站上出现了一个漏洞,外界网址能够利用那一个漏洞更改用户的语言偏好设置。

怎样保护用户:不要依赖电脑浏览器自动提交的证明或是标志。OWASP说:“摆脱困境的唯一方法是什么应用一种电脑浏览器不容易记住的自定标志。”

九、应用已经知道不安全组件(Using Components with Known Vulnerabilities)

难题:各种各样系统软件造成并展示给用户看的英语不正确信息针对网络黑客们来说也是有用的,这些信息可能将用户的个人隐私信息、手机软件的配置或者其它教学资料泄漏出来。

OWASP说:“各种各样互联网系统软件常常根据详尽或是调节出差错信息将内部结构情况信息泄漏出来。一般,这种信息可能会致使用户系统软件遭受更有力的攻击。”

真实案例:信息泄漏是由不正确疏忽大意所发生的,ChoicePoint在2005年的奔溃便是这种类型的经典案例。攻击者扮成是ChoicePoint的合理合法用户在公司人员信息数据库系统中寻找某个人的材料,接着盗取了16.3万只顾客的纪录材料。ChoicePoint之后对包括敏感数据的信息产品的销售作出了限定。

怎样保护用户:运用检测工具查询系统软件发生的错误信息。OWASP说:“未通过此方法进行测试的系统软件基本上一定会发生意外不正确信息。”

另一个方法是什么:严禁或是限制在处理错误中应用详尽信息,不往用户表明调节信息。

干货|网站易被攻击原因及保护措施

十、未受保护的API(Underprotected APIs)

难题:现代的运用经常涉及到富客户端应用程序和API,比如说电脑浏览器和移动App里的JavaScript,连接到别的某类API(SOAP/XML、REST/JSON、RPC、GWT等)。这种APT一般未受保护且存有多种多样系统漏洞。

真实案例:2015年1月,Moonpig因网络安全问题泄漏了约300万多名客户银行信用卡信息,接着该网站关掉了移动客户端。研究表明该系统漏洞出现在了MoonPig移动客户端可与其说网络服务器通信的那一部分,即API。API发送的信息并不是受单独用户名及密码设置的信息,反而是遭受同一凭据保护的信息,无论登陆的用户到底是谁。因而,攻击者可浏览网站一切一名用户的详细信息、查询以前的订单并对任何用户下订单。

怎样保护用户:公司以及开发者务必采取一些对策来提升和保证API在企业环境的安全性。总是对敏感数据开展数据加密,防止纯文本的传送。开发者应当应用SSL证书,确保web api节点项目和web服务插口间敏感数据的传递安全性,避免网络黑客闻到这些数据。

总结:

若想尽量减少网站受到攻击,务必安不忘危,加上一些必须的安全防护网站进攻手段和对策,最大程度减少损失。

彻底避免网站受到攻击现阶段根本不可能,根据适度的对策能够抵挡90%的黑客入侵,选用专业的团队技术性对网站开展安全防护。,提高抵挡网站攻击的水平,也就加大了攻击者的攻击成本费,绝大部分攻击者将无法坚持下去而放弃,也就等同于成功的抵挡了黑客入侵。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

(0)
上一篇 2022年8月3日 下午3:37
下一篇 2022年8月3日 下午3:41

相关推荐

  • testin云测试平台有哪些,testin云测报告分析

    岁末年初,又到了春运高峰期。远在他乡的游子纷纷开启了抢票模式,但近日有人在网上爆出12306平台旅客信息遭到泄漏,410万旅客信息售价只要140块,此外还免费公开部分账号供买家验证。 相似的案例不止一个。手机应用的安全已经是关乎每一个人生活的大事。众多网络安全科技企业在争食这块越来越大的市场蛋糕。然而,这个行业闯进一匹“黑马”,不禁令人眼前一亮:以测试闻名于移动互联网的Testin云测最近获得20…

    2022年5月29日
    890
  • 在家里电脑怎么赚钱,利用电脑赚钱的5种方法

    当你开着浏览器时就可以免费赚取比特币,特别适合成天开着电脑浏览网页的人,而且完全免费,完全免费。 这么厉害的工具自然是Google大厂研发出来的。这款产品名为Cryptotab,对于非专业的挖矿业余人员特别友好,特别是当你不知道如何下手,也不知道哪些矿池可以信任的时候,google为你解决了这些问题。 只要你的工作一直使用电脑 只要打开浏览器就可以工作 随时随地赚取零花钱 而这些只需要一个步骤,使…

    2022年7月23日
    610
  • 职业求职攻略(未来热门行业发展前景及发展趋势)

    又到一年「金三银四」求职季,转眼间三月已结束,你找到好工作登上人生巅峰了吗? 如何抓住仅剩一个月的黄金时间,快速获得最心仪的工作?求职有套路,在摸爬滚打经历了三次求职后,一些心得与君共享。 懒人目录 花最多的时间做职业规划投资有风险,跳槽须谨慎最大限度地寻找求职机会最后的鸡血 花最多的时间做职业规划 对于一直在创业公司高级打杂的我,什么都得干,什么都能干。所以身处职业分叉口,选择自然也多。我是要去…

    2022年10月19日
    530
  • 车载吸尘器哪个牌子好用(四款口碑最好的吸尘器推荐)

    很多车主都会使用车载吸尘器为自己的爱车清理灰尘垃圾,但如果想完全发挥车载吸尘器的最大作用,那么要了解清楚使用车载吸尘器小知识。为了选择一款性价比最高的车载吸尘器,了解一下车载吸尘器品牌大全也是很有必要哦。 使用车载吸尘器小知识 使用车载吸尘器小知识1:在使用吸尘器之前应先检查电源的保险丝是否能够承载吸尘器的启动和工作的电流。(一般产品说明书上有这方面的说明。) 使用车载吸尘器小知识2:关闭吸尘器电…

    2022年9月8日
    450
  • 创业板退市标准及规定,创业板如何直接退市

    今晚夜报讲两个事,一是科普一下创业板票的退市条件和流程,以免有小伙伴老被人恐吓;二是中登公司公布数据,我a持仓投资者数罕见跌破5000万。 昨晚不少小伙伴留言说天龙光电很可能连续2年亏损,开始我没太在意,还纳闷亏损2年又咋地。直到今早起来才发现不少人是由于担心创业板不玩st,怕它会直接退市。看到缘由后真想ma人:到底是哪位英雄好汉告诉你们创办板的票连续2年亏损就要退市的! 关于创业板股票退市的条件…

    2022年5月18日
    710
  • 什么手机性价比高又好用(性能好性价比高的手机)

    随着时间进入202年,多款搭载骁龙8Gen1旗舰处理器的高端新机陆续发售,但从实际体验来看,受困于该处理器功耗控制不足的问题,整体散热依旧不足,普遍存在发热、发烫的问题。 相比之下,2021年的诸多老款旗舰或者次旗舰整体在性能与功耗方面平衡性更出色,而且目前价格已经跌至一个相当友好的价位,今天侃哥就给大家带来当下性价比极高的4款手机,花小钱也有旗舰体验,轻松使用三五年。 小米10S 作为小米在20…

    2022年5月9日
    830
  • 图片怎么去除水印,教你一招快速消除图片水印

    不管是在手机上还是电脑上,很多小伙伴都会在网上找各种好看的图片,不过有的时候,一些好看的图片上会带有一些水印,这会让不少的小伙伴感到别扭。别担心,今天小编将分享几个非常简单的方法,帮大家轻松去除图片上的各种水印~ 一、电脑操作 1.3D画图 当我们想要去掉电脑图片上的水印时,我们可以通过电脑自带的【3D画图】中的【神奇选择】功能来帮我们。 我们可以利用【神奇选择】功能,将图片中的水印选择出来,点击…

    2022年7月29日
    520
  • 如何提高工作效率,10个方法让你的工作事半功倍

    当今工作和生活中,来自外部的压力要求我们提高效率,节约时间。当时间等于金钱,工作产出等于绩效时,我们不仅需要工作,而且需要有效率地工作。 在今天这篇文章中,我打算向大家介绍提高工作效率的十个原则。 提高效率可以改善我们工作和生活的平衡、工作满意度、个人成就感和对工作的自豪感。问题是,高效工作说起来容易做起来难。但幸运的是,你可以记住一部分提高效率的办法并将其付诸实践,然后让自己“脱胎换骨”。 1….

    2022年10月5日
    2490
  • 一个企业的发展靠什么,企业发展四个基本要素

    德鲁克说过“企业存在的唯一目的是创造顾客”。这句话背后隐含的意思是,企业要能够为用户创造价值。 那么,怎么样才能持续为用户创造价值呢? 常识君|有话说 01 第一个要素是用户 任正非曾无数次强调用户的重要性。他说: “从根本来看,企业要有利润,但利润只能从客户那里来。华为的生存本身是靠满足客户需求,提供客户所需的产品或服务并获得合理的回报来支撑;员工是要给工资的,股东是要给回报的,天底下唯一给华为…

    2022年6月6日
    750
  • p2p模式有哪些,p2p模式的原理和流程

    p2p是什么?p2p都有哪些模式? P2P金融又叫P2P借贷。其中,P2P是 peer-to-peer或person-to-person 的简写,意思是:个人对个人。P2P理财模式是将线上线下巧妙结合起来,是指个人通过网络平台相互借贷,贷款方在P2P网站上发布贷款需求,投资人则通过网站将资金借给贷款方。P2P网贷最大的优势是为投融资双方牵线搭桥,打造一个高效率、低成本的投融资信息平台,是使传统银行…

    2022年8月2日
    560

发表回复

登录后才能评论

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信