企业需慎用第三方Web应用程序

中小型企业使用了很多第三方web应用程序:因为第三方应用程序能够为他们节省开支,并且能够允许他们嵌入他们不可能有的专业技术。但是同时,这也为他们的业务和消费者带来安全隐患。

最近的Network Solutions事件表明这种做法有可能带来非常严重的危害:十天前,互联网域名供应商获知一种存在于至少12万个网页中的网络服务微件通过恶意软件感染了大量访问者。据称,该公司下载了该微件(即Small Business Success Index)到第三方在线目录WidgetBox。

随着越来越多的企业开始在网站中使用第三方代码,并且从其他网站导入内容,访问者的安全性越来越依赖于其他网站。

“在过去五年中,web2.0已经风靡全球,”网络扫描公司Dasient公司首席技术官Neil Daswani表示,“作为一名网络管理员,你的安全实际上基本取决于一大堆第三方,所以你必须确保监控所有代码和微件。”

Network Solutions公司并不是在其网站无意地承载恶意代码的唯一的互联网公司,一年前,攻击者冒充合法广告商在纽约时报网站提交含有病毒的广告,随后通过这个流氓程序,该网站感染了大量访问者(数目不详)。其他网站(例如福克斯新闻、商业周刊等)也不得不面对类似问题。

在网站承载流氓程序对于企业的影响是非常巨大且长久的。如果谷歌标记某网站为恶意网站(因为包含流氓代码),那么该网站的流量将下降95%之多,Daswani表示,“从我们从消费者收到的反馈来看,即使当这个问题解决后,网站从黑名单移除后,仍然会对流量产生巨大影响。”

解决这个问题并不容易,并没有标准或者可接受的方法来证明代码是否安全和可靠,代码扫描公司Converity首席研究人员Andy Chou表示,“在其他行业,对于产品的某种质量测量都有相应的认证,”Chou表示,“在其他行业有很多方法来向消费者显示他们购买产品的情况,而在软件产业,并没有类似的认证,用户必须自己对代码进行测试。”

安全专家建议,企业应该定期对程序进行扫描,检查程序是否为恶意软件或者木马程序,开发人员可以使用静态扫描仪来扫描源代码,以查找安全漏洞。运行时扫描仪和防病毒扫描仪可以被用来检测微件和程序在张贴到网站前的恶意活动。

然而,这些网站也应该经常进行检查,网站扫描公司Armorize公司首席技术官Wayne Huang表示,“组合扫描是个很好的方法,”Huang表示,“源代码扫描有其局限性,同时客户类型网络扫描也存在局限性,所以结合使用将最大限度确保安全。”

安全专家认为在大量网站发生类似事故之前,不会有太多网站定期对网站进行扫描。

“对于这个领域,人们才刚刚意识到,”Coverity公司的Chou表示,“从我们与软件开发组织的合作经验来看,所有这些开发阻止都有大量资源是由第三方来构建的,任何使用软件的地方,都来自于不同的来源。”

【编辑推荐】

  1. 研究人员致力于智能化Web应用程序安全扫描工具
  2. Web应用程序构建后的一些必备安全措施

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/136821.html<

(0)
运维的头像运维
上一篇2025-03-02 06:35
下一篇 2025-03-02 06:37

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注