摘要:SQL注(zhù)入(rù)漏洞:1.解(jiě)決(jué)SQL注入(rù)漏洞的關鍵是對所(suǒ)有來(lái)自用戶輸入的數據進行嚴(yán)格(gé)檢查(chá),對數據庫配(pèi)置使用最小(xiǎo)權(quán)限(xiàn)原則2.所有的(dí)查詢語句都(dū)使(shǐ)用數據庫提(tí)供的(dí)參數化查詢(xún)接口(kǒu),參數化的(dí)語(yǔ)句使用(yòng)參數而不是將(jiāng)用戶輸入(rù)...
1.解決SQL注(zhù)入(rù)漏(lòu)洞的關鍵是對所有(yǒu)來自用戶輸入的數據進行(háng)嚴格(gé)檢(jiǎn)查,對數(shù)據庫配置使用(yòng)最小(xiǎo)權限(xiàn)原則
2.所有(yǒu)的(dí)查詢語(yǔ)句都(dū)使(shǐ)用數據庫提供的參(cān)數化(huà)查(chá)詢接(jiē)口(kǒu),參數(shù)化(huà)的(dí)語(yǔ)句(jù)使用(yòng)參(cān)數(shù)而不是(shì)將(jiāng)用(yòng)戶輸(shū)入(rù)變(biàn)量(liáng)嵌(qiàn)入到SQL語(yǔ)句中。
3.對進(jìn)入(rù)數(shù)據庫(kù)的(dí)特殊(shū)字符(fú)('"\<>&*;等)進行轉(zhuǎn)義處(chǔ)理,或編(biān)碼(mǎ)轉換(huàn)。
4.確(què)認(rèn)每種(zhǒng)數據(jù)的(dí)類型,比(bǐ)如(rú)數字(zì)型的數據就必須(xū)是(shì)數字,數據庫中的(dí)存(cún)儲(chǔ)字(zì)段必須(xū)對(duì)應(yīng)為int型。
5.數據長(cháng)度應該嚴格規(guī)定,能在一(yī)定程(chéng)度上(shàng)防(fáng)止比(bǐ)較(jiào)長的SQL注(zhù)入語(yǔ)句(jù)無法(fǎ)正確(què)執行。
6.網站每(měi)個(gè)數據層的(dí)編(biān)碼統一,建議(yì)全(quán)部使用UTF-8編碼,上(shàng)下(xià)層編(biān)碼不一致有可能(néng)導致(zhì)一些(xiē)過濾模型被繞(rào)過。
7.嚴(yán)格(gé)限製(zhì)網(wǎng)站(zhàn)用戶的數據(jù)庫的操作(zuò)權限,給此(cǐ)用(yòng)戶(hù)提供(gōng)僅僅能(néng)夠滿足(zú)其(qí)工作(zuò)的權限,從而最大(dà)限度的(dí)減少(shǎo)注入攻擊(jī)對數據庫的危(wēi)害(hài)。
8.避免網(wǎng)站顯示(shì)SQL錯(cuò)誤信息(xī),比(bǐ)如類型錯(cuò)誤,字(zì)段(duàn)不匹配等,防止攻(gōng)擊(jī)者利(lì)用這些(xiē)錯誤信息進行(háng)一(yī)些判斷。
9.在網(wǎng)站發布之前建議(yì)使用一些專(zhuān)業的(dí)SQL注入(rù)檢測(cè)工(gōng)具進行(háng)檢測(cè),及時(shí)修補(bǔ)這些SQL注入漏(lòu)洞。
XSS跨(kuà)站腳(jiǎo)本(běn)漏洞:
1.假定所有(yǒu)輸入都是可疑(yí)的(dí),必(bì)須對所(suǒ)有輸(shū)入中的scrIPt,iframe等(děng)字樣進(jìn)行(háng)嚴格的檢(jiǎn)查。這(zhè)裏的(dí)輸(shū)入(rù)不(bù)僅(jǐn)僅(jǐn)是(shì)用戶(hù)可以直接(jiē)交(jiāo)互(hù)的(dí)輸入接口(kǒu),也包(bāo)括(kuò)HTTP請求(qiú)中(zhōng)的Cookie中(zhōng)的變(biàn)量(liáng),HTTP請(qǐng)求(qiú)頭部中(zhōng)的(dí)變量等(děng)。
2.不(bù)要僅僅驗(yàn)證數(shù)據(jù)的(dí)類型,還(huán)要驗(yàn)證其(qí)格式,長(cháng)度,範(fàn)圍(wéi)和內(nèi)容。
3.不要(yào)僅(jǐn)僅在(zài)客戶端做數據(jù)的驗(yàn)證(zhèng)與過濾(lǜ),關(guān)鍵(jiàn)的過濾步(bù)驟在服務(wù)端(duān)進行。
4.對輸出的(dí)數據也要檢查(chá),數據庫(kù)裏(lǐ)的值有(yǒu)可能(néng)會(huì)在一(yī)個(gè)大網站的多處都有輸(shū)出,即使(shǐ)在輸入(rù)做了(liǎo)編(biān)碼等操(cāo)作(zuò),在(zài)各處(chǔ)的(dí)輸(shū)出點時也(yě)要(yào)進行(háng)安全檢查(chá)。
5.在網站發布之前(qián)建(jiàn)議測(cè)試(shì)所有已知的(dí)威脅。
頁麵(miàn)存(cún)在源代碼(mǎ)泄露(lòu):
1. 配置(zhì)好服(fú)務端語言解(jiě)析(xī),防(fáng)止(zhǐ)解析(xī)失敗而(ér)導(dǎo)致源(yuán)碼(mǎ)泄(xiè)露;
2. 關(guān)閉(bì)網(wǎng)站錯誤調(tiáo)試機製,防(fáng)止因為(wéi)報(bào)錯(cuò)而(ér)導致源(yuán)碼泄露。
網(wǎng)站(zhàn)存(cún)在備份(fèn)文件:刪(shān)除(chú)檢(jiǎn)測(cè)出的(dí)備(bèi)份文(wén)件(jiàn),或者將這(zhè)類文(wén)件(jiàn)從網站(zhàn)目錄(lù)下移走。
網(wǎng)站存在(zài)包(bāo)含(hán)SVN信息(xī)的(dí)文件(jiàn):刪除網站(zhàn)目(mù)錄下(xià)的(dí)SVN信(xìn)息,不要(yào)使(shǐ)用(yòng)SVN目錄作為網(wǎng)站的目(mù)錄。
網(wǎng)站(zhàn)存在(zài)Resin任(rèn)意文(wén)件讀(dú)取漏洞(dòng):刪除resin_doc相(xiāng)關(guān)目(mù)錄與(yǔ)文件。
網站(zhàn)存(cún)在目(mù)錄瀏覽漏洞:關(guān)閉(bì)Web容(róng)器(如(rú)IIS/Apache等)的目(mù)錄瀏(liú)覽功能(néng),比如:
1.IIS中(zhōng)關(guān)閉(bì)目(mù)錄瀏(liú)覽(lǎn)功(gōng)能(néng):在(zài)IIS的(dí)網(wǎng)站屬性中(zhōng),勾(gōu)去(qù)“目錄(lù)瀏覽(lǎn)”選(xuǎn)項,重(zhòng)啟IIS;
2.Apache中(zhōng)關(guān)閉(bì)目(mù)錄瀏(liú)覽功(gōng)能:打開Apache配置(zhì)文(wén)件httpd.conf,查(chá)找 “Options Indexes FollowSymLinks”,修改為“ Options -Indexes”(減(jiǎn)號表(biǎo)示取消(xiāo)),保存(cún)退出,重(zhòng)啟Apache。
網(wǎng)站存在PHPINFO文(wén)件:刪(shān)除檢測出的(dí)PHPINFO文件。
網站存(cún)在(zài)服務(wù)器(qì)環境探針(zhēn)文(wén)件:刪除檢測出(chū)的探(tàn)針文件,比如:iprober.php,phpcheck.php,jspcheck.jsp,DotNetInfo.aspx,aspcheck.asp等。
網站存在(zài)日誌(zhì)信(xìn)息文(wén)件:刪除檢(jiǎn)測出(chū)的日誌(zhì)信(xìn)息文件。
網站存(cún)在JSP示(shì)例文件:刪(shān)除(chú)JSP示(shì)例(lì)文件(jiàn)。
頁麵上(shàng)存(cún)在(zài)數據庫信(xìn)息:關閉數(shù)據庫的錯(cuò)誤調試機製,防(fáng)止因(yīn)為SQL語(yǔ)句(jù)錯(cuò)誤(wù)導致數(shù)據(jù)庫報錯信(xìn)息(xī)顯示到頁麵(miàn)上(shàng)。
頁麵(miàn)上(shàng)存(cún)在網站程(chéng)序的調試(shì)信(xìn)息:關閉(bì)網(wǎng)站程序的調(tiáo)試(shì)機製(zhì),這個(gè)機製(zhì)經常被(bèi)用於(yú)網(wǎng)站的(dí)測試調試(shì),該(gāi)機(jī)製(zhì)能(néng)顯示(shì)出很(hěn)詳(xiáng)細(xì)的網站(zhàn)報錯(cuò)信息(xī)。
網站存(cún)在後台(tái)登錄地(dì)址(zhǐ):
1.將後台(tái)登(dēng)錄(lù)地址隱(yǐn)藏(cáng),改(gǎi)個(gè)不(bù)容易(yì)猜(cāi)到(dào)的(dí)路徑;
2.配置好(hǎo)後台登錄(lù)地址的訪問權限,比如隻(zhī)允許某個(gè)IP或(huò)IP段(duàn)的(dí)用戶訪問。
網(wǎng)站(zhàn)存(cún)在服務(wù)端統計(jì)信息(xī)文件:刪(shān)除(chú)檢測出(chū)的服務端統(tǒng)計(jì)信息文件。
網站存在(zài)敏(mǐn)感目(mù)錄(lù):這些(xiē)目錄經(jīng)常用(yòng)於存(cún)放(fàng)敏感的(dí)文件,可(kě)以(yǐ)考慮從網(wǎng)站目錄中分(fēn)離出,或(huò)改個(gè)不易猜(cāi)測到(dào)的路徑(jìng),並(bìng)配置(zhì)好訪問(wèn)權限。
轉載請保(bǎo)留原(yuán)文(wén)地址: https://antelcom.cn/show-247.html

