Web应用常见的安全威胁分析

在Web技术飞速演变、电子商务蓬勃发展的今天,企业开发的很多新应用程序都是Web应用程序,而且Web服务也被越来越频繁地用于集成Web应用程序或与其进行交互,这些趋势带来的问题就是:Web应用程序和服务的增长已超越了程序开发人员所接受的安全培训和安全意识的范围。Web应用系统的安全风险达到了前所未有的高度。本文详细剖析了Web应用中的常见漏洞及攻击方式,全面分析Web应用系统的安全风险。

Web应用系统是由操作系统和Web应用程序组成的。许多程序员不知道如何开发安全的应用程序,他们没有经过安全编码的培训。他们的经验也许是开发独立应用程序或企业 Web应用程序,这些应用程序没有考虑到在安全缺陷被利用时可能会出现灾难性后果。

Web应用的大多数安全问题都属于下面三种类型之一:

◆服务器向公众提供了不应该提供的服务,导致存在安全隐患。

◆服务器把本应私有的数据放到了公开访问的区域,导致敏感信息泄露。

◆服务器信赖了来自不可信赖数据源的数据,导致受到攻击。  

许多Web服务器管理员从来没有从另一个角度来看看他们的服务器,没有对服务器的安全风险进行检查,例如使用端口扫描程序进行系统风险分析等。如果他们曾经这样做了,就不会在自己的系统上运行那么多的服务,而这些服务原本无需在正式提供Web服务的机器上运行,或者这些服务原本无需面向公众开放。另外他们没有修改对外提供服务的应用程序的banner信息,使攻击者容易获取到Web服务器对外提供应用程序的相关版本信息,并根据信息找到相对应的攻击方法和攻击程序。

许多Web应用程序容易受到通过服务器、应用程序和内部已开发的代码进行的攻击。这些攻击行动直接绕过了周边防火墙安全措施,因为端口80或 443(SSL,安全套接字协议层)必须开放,以便让应用程序正常运行。Web应用安全存在非法输入、失效的访问控制、失效的账户和线程管理、跨站脚本攻击、缓冲区溢出、注射攻击、异常错误处理、不安全的存储、拒绝服务攻击、不安全的配置管理等问题。Web应用程序攻击包括对应用程序本身的DoS(拒绝服务)攻击、改变网页内容、SQL注入、上传Webshell以及获取对Web服务的控制权限等。

总之,Web应用攻击之所以与其他攻击不同,是因为它们很难被发现,而且可能来自任何在线用户,甚至是经过验证的用户。Web应用攻击能绕过防火墙和入侵检测产品的防护,企业用户无法发现存在的Web安全问题。

【编辑推荐】

  1. 面对web应用安全威胁我们应如何应对?
  2. 学校Web应用系统安全解决方案

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/136001.html<

(0)
运维的头像运维
上一篇2025-03-01 21:23
下一篇 2025-03-01 21:25

相关推荐

  • 2020年的5个网络安全发展趋势

    网络安全是一项不容忽视的工作,数据隐私监管机构将对那些泄露客户数据的公司进行严厉的惩罚和监管,而失败的网络安全协议是数据泄露、勒索软件和供应链攻击的根源。 随着安全厂商和企业共同努…

  • 云计算数据管理的五大支柱

    作为企业业务的生命线,云中的数据必须容易获得,以提高企业的灵活性和创新能力,而易于访问也必须与安全保护相平衡,以确保最大的业务价值。 随着越来越多的企业采用云计算服务,采用最新的软…

  • “谍客”病毒伪装成照片感染10万电脑

    【.com 综合消息】如果一个网友向你发来名叫“我的照片”的文件,你是否会迫不及待地打开看看?千万要注意,近期一个名为“谍客”的恶性病毒下载器正在利用这类方式传播。360安全中心发…

  • 常见客户端拨入时vpn错误解决方案汇总

    常见客户端拨入时vpn错误解决方案汇总,大家在搜索vpn错误关键字的时候,都是为了了解vpn错误在路由器的安全问题。所以这篇文章应该能够满足大多数网友的需求。 1.vpn错误客户端…

  • 2011年网络安全分析

    在不久的将来,我们将开始怀念那些以出名为驱动的群发邮件及网络蠕虫爆发的日子了。曾几何时,LoveLetter、SQLSlammer以及Melissa在刚被“释放”的数小时内便摧毁了…

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注