专业互联网基础服务提供商
当前位置: 中万首页 > 新闻动态

网站建设之安全攻略(第一季)

作者:admin 文章来源:域名注册 更新时间:2014-09-03
  本人亲自的经验:网站被人无底线的攻击,刷ip爆流量的做法。开始我总是很气愤,如果是竞争对手所做的话,那么我想说有点卑鄙了。但是我又拿他没有办法,所以自己的做法是换了DNS服务器,用的是百度的云加速服务。所以,网站经常被人攻击,对于企业来讲相比个人损失会很大,曾经新闻一度的爆出了小米数据库被盗,引起了广泛的关注和引发了很多网民的担忧。这么牛气的公司也被攻击,安全性问题值得深思。下面中万网络特别 整理了关于网站建设之网站安全性设计的四个办法。

  防止SQL注入技术,为什么必须防止SQL注入?

  相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。新手最容易忽略的问题就是SQL注入漏 洞的问题。用NBSI 2.0对网上的网站扫描,就能发现部分网站存在SQL注入漏洞,用户可以提交一段数据库查询代码,根据程序返回的结果,获得某 些他想得知的数据。

  怎样防止SQL注入?

  比如URL、表单等提交信息时,通过一段防止SQL注入的过滤代码即可防止出错信息暴露,或者通过转向,当系统出错时转到一个提示出错的页面等。 同时服务器权限设置是一个非常重要的方面,由于涉及到服务器的配置比较多,本文不介绍。

  对于文本型输入,如果要进行检查,就得根据字段本身的性质进行。例如如果是年龄,就得限定必须是数字,大小必须限定在一个范围之间,比如说 18-120之间。对于用户名,应该建立一个集合,这个集合里存放有被允许的字符,或被禁止的字符。

  这里特别需要说明的一点是关于检查程序的问题。目前,程序对输入数据的检查是在前台通过客户端脚本完成的,这样攻击者很容易就可以绕过检查 程序。建议采用前后台结合的方法,既可以保证效率,有可以提高安全性。

  怎样测试程序已防止了SQL注入?

  如http://www.XXX.com/jiaren.asp?ID=544,此网站用ID来传送数值,如果在ID数值后面加一个SQL敏感符号,英文单引号“‘”,打开此链接,如 果出现的是浏览器的默认出错提示,则需要设置浏览器,使其错误提示出现,方法为打开浏览器:选项—Internet选项—高级,在设置里找到显示友 好的HTTP错误信息勾掉,确认后再刷新,如果此时出现了数据库出错的提示,如:Microsoft OLE DB Provider for ODBC Drivers 错误 '80040e21' ,那么说明本程序并没有防止SQL注入,反之如果只出现了如:“提醒您, URL有误,请与管理员联系”之类的提示,说明SQL已经防止了注入。检测表 单方法如:如提交脚本,在输入框中输入特殊字符如:script_等,在此不再叙述,测试者可以在网上找到很多这样的方法。

  验证码技术,为什么必须使用验证码?

  普遍的客户端交互如留言本、会员注册等仅是按照要求输入内容,但网上有很多攻击软件,如注册机,可以通过浏览WEB,扫描表单,然后在系统上 频繁注册,频繁发送不良信息,造成不良的影响,或者通过软件不断的尝试,盗取你的密码。而我们使用通过使用验证码技术,使客户端输入的信息 都必须经过验证,从而可以解决这个问题。

  怎样使用验证码技术?

  所谓验证码,就是将一串随机产生的数字或符号,生成一幅图片,图片里加上一些干扰象素,由用户肉眼识别其中的验证码信息,输入表单提交网站 验证,验证成功后才能使用某项功能。放在会员注册、留言本等所有客户端提交信息的页面,要提交信息,必须要输入正确的验证码,从而可以防止 不法用户用软件频繁注册,频繁发送不良信息等。

  怎样测试验证码是否有效?

  必须保证所有客户端交互部分都输入验证码,测试提交信息时不输入验证码,或者故意输入错误的验证码,如果信息都不能交,说明验证码有效,同 时在验证码输入正确下提交信息,如果能提交,说明验证码功能已完善。

  以上是中万网站建设栏目特别策划的关于网站安全性设计的办法,为了方便阅读和您的及时吸取里面的内容,分为二部分。本文为开头第一部分,敬请关注中万网络(www.zw.cn)注:本文经中万网络文字编辑创作,转载请注明出处。

相关推荐

开启您的互联网之旅立即注册有问必答

京ICP备09070896号-1 京公网安备11010802011463号 《中华人民共和国增值电信业务经营许可证》 工信部域名注册服务批准文号:京信信管发〔2019〕95号

Copyright©2007-2025 北京中万网络科技有限责任公司 版权所有

可信网站 诚信网站