跨站脚本攻击XSS挑战Web安全

以下的文章主要向大家介绍的是跨站脚本攻击XSS“疯狂”挑战Web安全,当前,跨站脚本攻击XSS已经成为Web安全界的公害,对于企业用户而言,对于XSS的防御需对其右更新的思路,并且要进一步提高认识。

当前,跨站脚本攻击XSS已经成为Web安全界的公害,对于企业用户而言,对于XSS的防御需要新的思路,并且要进一步提高认识。

 

疯狂的攻击

2008注定是不平凡的一年,在网络安全界也是一样。2008年初,SQL群注事件使得SQL注入重新成为网络安全界的一个关注焦点,机械化的注入工具出现,数以十万计的网站在数天内被攻击。SQL群注风暴硝烟未散,跨站脚本攻击XSS又提马杀到:6月25日,来自Darkreading.com的消息,Yahoo Mail中存在XSS漏洞,同一天来自Theregister.com的消息,安全网站xssed.com声称,英国汇丰银行的多个网站上都存在跨站脚本漏洞,攻击者可以藉由这些跨站脚本漏洞,将访问这些合法银行网站的用户欺骗到其精心构建的网络钓鱼网站上,从而获取用户敏感的银行账户和密码信息。由于汇丰银行在修补网站漏洞方面动作缓慢,因此这些网站上存在的漏洞将在较长的时间内对网站用户的安全造成较大威胁。

XSS是一种经常出现在Web应用中的计算机安全漏洞,它允许恶意Web用户将代码植入到提供给其它用户使用的页面中,比如HTML代码和客户端脚本。攻击者利用XSS漏洞旁路掉访问控制——例如同源策略(Same Origin Policy)。这种类型的漏洞由于被骇客用来编写危害性更大的钓鱼攻击而变得广为人知。

对于XSS攻击,记者曾经走访了启明星辰总工程师万卿,他的看法是:XSS是新型的“缓冲区溢出攻击”,而JavaScript是新型的“ShellCode”。

XSS攻击和前段时间甚嚣尘上的SQL注入攻击一样,都是由于Web业务的代码编写人员不严谨的字符限制而导致的。当某个站点允许用户提交Java Script脚本(这在Web2.0年代非常普遍),而又没有对这些脚本进行严格分析,就有可能存在XSS漏洞。换句话说,就决定了XSS漏洞的独特性:任何允许提交脚本的页面都可能存在XSS漏洞,而且这些漏洞可能各不相同。

防御XSS

据万卿介绍,目前业内对XSS漏洞的防御一般有两种方式。第一种方式就是代码修改,对用户所有提交内容进行验证,包括URL、查询关键字、HTTP头、POST数据等,仅接受指定长度范围内、采用适当格式、采用所预期的字符的内容提交,对其它的一律过滤。

接下来就是实现Session标记(Session Tokens)、CAPTCHA系统或者HTTP引用头检查,以防功能被第三方网站所执行。最后一步就是确认接收的的内容被妥善的规范化,仅包含最小的、安全的Tag(没有Javascript),去掉任何对远程内容的引用(尤其是样式表和Javascript),使用HTTP的Cookie。

但要指出的是,这种方法将降低Web业务的交互能力,用户仅能提交少量指定的字符,不适应那些交互性要求较高的业务系统。而且Web业务的编码人员很少有受过正规的安全培训,即便是专业的安全公司,由于侧重点的不同,也很难完全避免XSS:2008年1月,xssed.com的一份报告指出McAfee、Symantec、VeriSign这三家安全公司的官方站点存在约30个XSS漏洞。

第二种方式就是部署专业的防御设备,目前较为流行的有入侵防御产品,利用的就是入侵防御产品对应用层攻击的检测防御能力。用户在选择相应的产品之前,最好先了解一下相关产品的XSS、SQL注入等Web威胁的检测方式,有一些入侵防御产品采用的还是传统的特征匹配方法,如对经典的XSS攻击—-IMG SRC=”javascript:alert(‘XSS’);”—-来说,就是定义“Javascript”这个关键字进行检索,一旦发现提交信息中包含“Javascript”,就认定为XSS攻击。

这种模式匹配的方法缺点显而易见:通过编码或插入TAB键方式可以轻易躲避,而且还存在极大的误报可能,如”http://www.xxx.com/javascript/kkk.asp?id=2345″这样一个URL,由于包含了关键字“Javascript”,也将会触发报警。

对此万卿表示,比较好的方式是选择那些基于攻击手法或者说基于攻击原理检测的入侵防御产品。比如没有采用传统的特征匹配方式,而是采用了行为特征分析方式,通过分析XSS所有可能的攻击手法,建立一个XSS攻击行为库来分析判断XSS攻击。采用了这种方法的入侵防御产品可以避免传统安全产品在XSS攻击检测上的漏报和误报,实现精确阻断,为面临XSS威胁的广大网络管理员提供一个很好的选择。以上的相关内容就是对跨站脚本攻击XSS挑战Web安全很疯狂的介绍,望你能有所收获。

【编辑推荐】

  1. 谈跨站脚本攻击与防御的正确应用
  2. 对跨站脚本攻击的全面了解
  3. 老话重提:防范跨站脚本攻击
  4. 全面解析跨站脚本攻击
  5. 使用工具和测试防范跨站点脚本攻击

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/151555.html<

(0)
管理的头像管理
上一篇2025-03-13 14:36
下一篇 2025-03-13 14:38

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注