安全人员需注意第三方应用程序威胁

第三方内容造成的安全问题对于网站站长而言并不陌生。从第三方工具、应用程序广告在网络上的普及程度以及对网络安全的影响来看,这无疑给web 2.0企业带来很大的挑战。

根据安全公司Dasient表示,新网站被感染的时间为平均每1.3秒。而在2009年,每个月受恶意软件感染的网页大约有2百万。对于网站所有者而言,这些感染都是源自Dasient公司首席技术官Neil Daswani在7月26日发表的报告中所提及的“结构性漏洞”,而这就是因为第三方应用程序、工具和恶意广告引起的安全问题,这种漏洞一旦被利用将能够威胁整个网站。

“传统的部署漏洞(如SQL注入或者跨站脚本)都能够通过修复软件来‘予以修复’,”Daswani表示,“对于结构性漏洞而言,唯一与众不同的特点就是,没有任何问题是可以真正被修复的,网站依赖于第三方的内容,如果决定不使用广告通常不是好办法。”

从很多方面来说,这是一个老问题的新转折,Gartner研究所分析师John Pescatore指出。

“这与早期web 1.0的CGI(共同网关界面)的问题非常类似,很多小工具如留言板、计数器等中的小问题都会被利用,”Pescatore表示,“首先,很多小工具中存在漏洞以致让黑客利用,而后来则是,更聪明的攻击者使用木马版本,然后只需要利用他们自己的后门代码。”

而现在,同样的问题也发生在第三方工具中。

“利用第三方提供的任意JavaScript式网络工具的网站其实都授予了第三方完整的DOM访问权限,与他们本地代码一样的访问权限,”白帽子安全首席技术官Jeremiah Grossman表示,“因此,网络工具的整个基本硬件/软件基础结构也就成为了网站所有者隐式或者显式信任模式的一部分。”

“企业在部署第三方网络工具前,必须对第三方攻击的安全性和可靠性进行严格的审查,”Grossman表示。

“这将要求第三方网络工具供应商在法律上同意进行安全评估,”他指出,“其次,虽然并不总是出于业务原因,网络工具不应该用在要求高级别安全保障的网站中。”

此外,“对于IE6用户及以上版本用户,iframes支持security=restricted属性,能够指定网络工具必须在浏览器的限制网站安全区域运行,”Grossman补充说,“限制网站安全区域能够防止运行JavaScript或者VBScript以重定向到其他网站以及其他恶意行为,如果网络工具供应商是不可信任的或者不需要这种功能,那么强烈建议大家,只有在需要的时候才使用这个功能。”

在Dasient发表的报告中,该公司对大约5000个网站进行了分析,并发现四分之三的网站使用了第三方JavaScript工具,主要包括旅游、娱乐和休闲网站,这些类型的网站中有99%被发现在使用第三方JavaScript工具。

“攻击者能够轻松破坏一个工具,然后就能够有效攻击每个网站,那些已经在使用此工具的网站,以致所有这些网站成为恶意软件传播的平台,”Daswani表示。

此外,该公司还发现出版网站中有三分之一在使用第三方的广告,91%的企业使用过时的软件来维护网站。

“虽然企业通常能够很好的控制他们直接运行网站部分,但他们通常对于软件开发生命周期过程或者他们所使用的第三方应用程序安全问题没有直接的控制,”Daswani表示。

因第三方应用程序而造成安全问题的网站中就包括Facebook,该网站有一个大型第三方开发人员社区,并采取了很多措施来确保应用程序的安全。最后,Daswani表示,解决第三方应用程序带来的安全问题的方法归结来说,就是监测这些问题以及对第三方内容供应商进行审核。

“这是一个很大的挑战,但并不是什么新挑战,真正需要注意的是AJAX代码、JavaScript、小工具和过时的CGI脚本,这些都意味着将给网站带来更多漏洞和更多能够插入恶意软件的空间,最好的方法就是更多的使用白名单方式,”该安全分析人员表示。

【编辑推荐】

  1. 应用程序开发:使用第三方代码是否安全?
  2. 理解Web应用程序的安全挑战
  3. 保护你的数据就是保护你的商业信誉!

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/139113.html<

(0)
运维的头像运维
上一篇2025-03-03 08:08
下一篇 2025-03-03 08:10

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注