网站攻击方式有哪些,防止网站被攻击的方法

跨站脚本攻击(XSS) 跨站脚本攻击(XSS,Cross-sitescripting)是最常见和基本的攻击WEB网站的方法。攻击者在网页上发布包含攻击性代码的数据。当浏览者看到此网页时,特定的脚本就会以浏览者用户的身份和权限来执行。通过XSS可以比较容易地修改用户数据、窃取用户信息,以及造成其它类型的攻击,例如CSRF攻击 常见解决办法:确保输出到HTML页面的数据以HTML的方式被转义 出错的页…

跨站脚本制作攻击(XSS)

跨站脚本制作攻击(XSS,Cross-site scripting)是最普遍和基础的攻击WEB网址的方式。攻击者在页面上公布包括攻击性编码的数据信息。当浏览者见到此网页页面时,特殊的脚本制作便会以浏览者用户的身分和管理权限来实行。根据XSS能够很容易地改动用户数据信息、盗取用户信息,及其导致其他类别的攻击,比如CSRF攻击

普遍解决方案:保证导出到HTML网页页面的信息以HTML的方法被转译

出差错的网页页面的系统漏洞也可能导致XSS攻击.例如网页页面/gift/giftList.htm?page=2找不着,出差错网页页面直接把该url原状导出,假如攻击者在url后边再加上攻击编码发送给受害人,就会有很有可能发生XSS攻击

跨站请求伪造攻击(CSRF)

跨站请求伪造(CSRF,Cross-site request forgery)是另一种常用的攻击。攻击者根据各种各样方式伪造一个请求,效仿用户表单提交的个人行为,进而做到改动用户的数据信息,或是实行特殊每日任务的目地。为了能仿冒用户的真实身份,CSRF攻击经常和XSS攻击配合起来做,但也能通过其他方式,比如诱使用户点一下一个包括攻击的连接

处理的构思有:

1.选用POST请求,提升攻击的难度系数.用户点一下一个连接就能够进行GET种类的请求。而POST请求相对来说难,攻击者通常必须依靠javascript才可以完成

2.对请求开展验证,保证该请求确实是用户自己填好表格并上传的,而不是第三者伪造的.实际能够在会话中提升token,保证见到信息和递交信息的是同一个人

Http Heads攻击

但凡用浏览器查询一切WEB网址,无论你的WEB网址选用哪种技术性和架构,都采用了HTTP协议书.HTTP协议书在Response header和content中间,有一个空白行,即2组CRLF(0x0D 0A)标识符。这一空白行意味着headers的完毕和content的逐渐。“聪慧”的攻击者能够运用这一点。只需攻击者有办法将随意标识符“引入”到headers中,这类攻击就能够产生

以登录为例子:有那样一个url:

http://localhost/login?page=http://localhost/index

当登录成功之后,必须跳转回page主要参数所选定的网页页面。下边是跳转产生时的response headers.

HTTP/1.1 302 Moved Temporarily

Date: Tue, 17 Aug 2010 20:00:29 GMT

Server: Apache mod_fcgid/2.3.5 mod_auth_passthrough/2.1 mod_bwlimited/1.4 FrontPage/5.0.2.2635

Location: http://localhost/index

倘若把URL修改一下,变为这个样子:

http://localhost/login?page=http://localhost/checkout

alert(\’hello\’)

那样跳转产生时的reponse会变为下边的模样:

HTTP/1.1 302 Moved Temporarily

Date: Tue, 17 Aug 2010 20:00:29 GMT

Server: Apache mod_fcgid/2.3.5 mod_auth_passthrough/2.1 mod_bwlimited/1.4 FrontPage/5.0.2.2635

Location: http://localhost/checkout

alert(‘hello’)

这一网页页面可能出现意外地实行掩藏在URL中的javascript。相似的状况不但出现在跳转(Location header)上,也有可能产生在其他headers中,如Set-Cookie header。这类攻击假如成功的话,可以做很多事,比如:执行脚本、设定附加的cookie(Set-Cookie: evil=value)等。

防止这类攻击的方式,便是过虑全部的response headers,除去header中发生的非法字符,特别是CRLF。

网络服务器一般会限定request headers的尺寸。比如Apache server默认设置限定request header为8K。假如超出8K,Aapche Server可能回到400 Bad Request回应:

对大部分状况,8K是足够大的。假定应用软件把用户键入的某具体内容储存在cookie中,就会有很有可能超出8K.攻击者把超出8k的header链接发送给受害人,就会被网络服务器拒绝访问.解决方案便是查验cookie的尺寸,限定新cookie的总英文大写,降低因header过大而造成的拒绝访问攻击

Cookie攻击

根据Java Script很容易浏览到现阶段网址的cookie。你可以打开一切网址,随后在浏览器搜索框中键入:javascript:alert(doucment.cookie),马上就能够看见现阶段网站的cookie(要是有得话)。攻击者能够使用这一特点来获得你的重要信息。比如,和XSS攻击相配合,攻击者在你的浏览器上实行特殊的Java Script脚本制作,获得你的cookie。假定这个网站仅依靠cookie来认证用户真实身份,那样攻击者就能够仿冒你的真实身份来做一些事情。

如今大部分电脑浏览器都适用在cookie上加上HttpOnly的标识,凡有这个标志的cookie就没法根据JavaScript来获得,假如能在重要cookie上加上这一标识,便会大大的提高cookie的安全系数

跳转攻击

一种常见的攻击方式是“垂钓”。垂钓攻击者,一般会发给受害人一个合理合法连接,当连接被点一下时,用户被导向性一个说不清道不明的非法网站,进而实现骗领用户信赖、盗取用户材料的效果。为避免这种做法,我们要对所有的跳转实际操作开展审批,以防止跳转到一个危险的地方.普遍解决方法是授权管理,将合法化的要跳转的url加进授权管理中,非授权管理上的域名重定向时拒之,第二种解决方法是跳转token,在合理合法的url上加上token,跳转时完成认证

文件上传攻击

1.文件夹名称攻击,提交的文档选用提交以前的文件夹名称,很有可能导致:用户端和服务器端标识符码兼容问题,造成文件名乱码难题;文件夹名称包括脚本制作,进而导致攻击.

2.文件后缀名攻击.提交的文件的后缀很有可能是exe可执行文件,js脚本制作等文档,这种程序流程很有可能强制执行于受害人的手机客户端,乃至很有可能实行于服务器上.因而我们要过虑文件名后缀,清除这些不被批准的文件名后缀.

3.文件内容攻击.IE6有一个很严重的问题 , 它不信任网络服务器所推送的content type,反而是全自动依据文件内容来鉴别文档的种类,并依据所鉴别的类别来表明或执行文件.假如提交一个gif文件,在文档结尾放一段js攻击脚本制作,就会有很有可能强制执行.这类攻击,它文件夹名称和content type看上去全是合理合法的gif图片,但是其具体内容却包括脚本制作,这种攻击没法用文件夹名称过虑来清除,反而是务必扫描仪其文件内容,才可以鉴别。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

(0)
上一篇 2022年7月1日 下午3:49
下一篇 2022年7月1日 下午3:56

相关推荐

  • 什么是网络推广,企业常见的三种推广方式

    不知道大家有没有这样的感觉,现在的人,好像都隐身到互联网里了,做生意,找客户,你得到网络当中去,客户也得通过互联网才能找得到你。从公司成立的那一刻起,网络推广就是我们不得不面对的事情。 说真的,对于长期做实体的中小企业来讲,网络推广确实是令人头痛的事情,总感觉无从下手,下了手也摸不着北。这么多年来,我能感觉到企业家对此总是很焦虑,网络推广的方式方法更新迭代、层出不穷,网站、公众号、微博、社群、小程…

    2022年7月10日
    530
  • 国内led电视机什么牌子好,led电视机的功率及参数介绍

    led电视是液晶电视的一种,led电视有哪些优缺点?今日就由PChouse为你一一解答。 一、led电视优点 1、超薄:传统液晶电视的厚度通常为10cm左右。 2、环保节能:在传统液晶电视使用的背光源–CCFL冷阴极荧光灯中,含有对人体有害的汞。led背光源绝不含汞,符合绿色环保的时尚。led背光源还非常节电。led内部驱动电压远低于CCFL,功耗和安全性均好于CCFL。 3、寿命长:不同CCF…

    2022年7月10日
    610
  • 长城机箱怎么样(长城阿基米德KM-3使用体验分享)

    前言: 之前帮一个电脑被雷劈的好基友更换和升级了一些配置(电源、机箱),而他发朋友圈的时也被笔者的另外一个熟人看到。后来的故事相信大家也知道,微信上狂CALL我,表示也想“升级”下它的电脑,不过最好花费不要太高,但要比现在酷炫。所以上个周末就让他把电脑抱过来,看看有什么可以升级的,于是乎也有了这次的装机之旅。 硬件介绍+安装: 记得当时笔者刚拿到这个小伙伴机箱的时候,就知道情况不太妙了!因为这完完…

    2022年10月27日
    550
  • 今麦郎营销管理系统,最新今麦郎营销模式分享

    北京2019年1月21日电 — 作为一个超级大IP,春节营销是品牌一年中营销的关键节点,就像一次品牌“高考”。而伴随着90后等新一代年轻人生活方式的变化和消费能力的崛起,春节的商业价值也在慢慢发生改变。春节营销不再只是热闹的促销,而是逐渐开始形成一个以创意为核心的营销热潮。谁能第一时间打动年轻消费人群,谁就站稳了先机。 微博小鲜肉刘子恒现场打卡 春节承载了回家团聚的开心,方便面更是温暖千万人的回…

    2022年5月30日
    1150
  • 免费网站推广方式有哪些,可以做免费推广的网站介绍

    第一、自媒体网络宣传推广 随着手机端移动互联网的飞速发展,大家利用碎片时间的浏览习惯,自媒体成为流量大入口,我们要想从移动端流量中分一杯羹,自媒体营销宣传是不可多得的选择之一。 大家熟知的自媒体平台有微信公众号、微博,百度自身自媒体产品有百家号、熊掌号等,这些自媒体平台有一个共同点就是收录快,如果你的内容优质,那流量不是问题。 常见的就是微信公众号,或者可以选择一些大型的媒体平台,在平台上发布内容…

    2022年6月24日
    580
  • 互联网创业论坛策划案(全程图解互联电商创业策划书)

    需要PPT模板源文件,转发、私信关注!

    2022年10月27日
    280
  • 名片设计软件用什么(免费做名片的软件推荐)

    平面设计,也称为视觉传达设计,是以视觉作为沟通和表现的方式,透过多种方式来创造和结合符号、图片和文字,借此作出用来传达想法或讯息的视以及完成的作品。从技术上讲,平面设计者不仅要掌握传统的设计工具,如画笔,绘图笔和相应的度量工具等,更要掌握电脑和绘图软件等现代化的设计工具及相关的印刷技术工艺知识。 热门课程 ps图像处理软件学习选区的应用与编辑,通道运用,图层综合运用,各种滤镜的使用,图像输出与优化…

    2022年5月11日
    900
  • 手机电池充不进电是什么原因,手机充不进电的解决方法大全

    如今,在互联网时代,智能手机已经成为每个人生活中不可或缺的一部分。智能手机的出现给我们带来了太多的便利,不再需要在街上戴钱包,电脑也成了摆设。游戏室、网吧也失去了过去的热点。手机真的让我们的生活多姿多彩。 然而,我们最困扰的是,电池总是电量不足,总是用一根充电线,一天几次充电就足够了。很多人喜欢边充电边玩手机,甚至整夜充电。这就是为什么手机的电池寿命会很快消失。电池一热,就会认为电池坏了,需要更换…

    2022年6月22日
    700
  • 天猫店铺排名怎么看,天猫排名前十的店铺一览

    2019天猫双11全天成交总额最终定格在2684亿元。这展现了新消费的磅礴动力,也展现出20万品牌创新的力量。 以下为2019年天猫双11品牌排行榜,数据截至11月11日24:00。

    2022年5月26日
    1040
  • 奥利奥音乐盒怎么营销(奥利奥品牌营销策略)

    在信息愈加饱和、竞争愈加激烈的时代下,消费者对市场的预期和市场对品牌们的预期不断被拉高,品牌和企业获取流量并成功截流的成本也变得越来越高。 不论是大企业、中小型企业、老牌大户,还是初入市场的新品牌,产品的更迭创新远远不足以满足用户和市场的需求,创意十足的市场营销方案才是强占神坛中心位的关键。 当代消费者,尤其是年轻消费者已经步入体验式场景消费,产品除了具有售卖的基本属性之外,你还要好玩。这有这样才…

    2022年5月9日
    810

发表回复

登录后才能评论

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

关注微信