女人自慰AV免费观看内涵网,日韩国产剧情在线观看网址,神马电影网特片网,最新一级电影欧美,在线观看亚洲欧美日韩,黄色视频在线播放免费观看,ABO涨奶期羡澄,第一导航fulione,美女主播操b

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

Web應用安全的七大“致命”錯誤

電子設計 ? 來源:電子設計 ? 作者:電子設計 ? 2020-12-25 19:16 ? 次閱讀

阿卡邁(Akamai)最近的《互聯網安全狀況》報告中寫道:“絕大部分Web應用攻擊都是沒有特定目標的大范圍漏洞掃描,但少數攻擊確實是為入侵特定目標而進行的針對性嘗試。無論哪種情況,攻擊都非常頻繁而‘嘈雜’,難以準確檢測,以致許多公司企業都無法保證其Web應用防火墻(WAF)能夠有效運行,也沒有空余時間來擔心其系統可能漏掉了什么。”

2016年第4季度到2017年第4季度期間,Web應用攻擊增長了10%,整體呈上升趨勢。

公司企業至少應加強代碼安全,減少自身層面上的風險。那么,在Web應用方面,公司企業往往又會犯下哪些“致命”的安全錯誤呢?

1.依然存在SQL注入漏洞

或許難以置信,但SQL注入漏洞今年12月份就該過20周歲生日了。而即便到了現在,SQL注入依然活躍在大量網站和Web應用中。安全監控公司 Alert Logic 的研究顯示,SQL注入攻擊長期以來一直都是最普遍的Web攻擊方式,占該公司客戶報告事件的55%。

2.不安全的反序列化

反序列化過程就是應用接受序列化對象(序列化是將對象以某種形式編碼以便于存儲或傳輸)并將其還原的過程。如果反序列化過程不安全,可能會出現大問題。

即便開發人員知道不能信任用戶輸入,但序列化對象總被高看一眼,在處理序列化對象的時候安全意識往往會松懈。這種情況下,不安全的反序列化過程不過是發送攻擊載荷的另一種方式而已。

Imperva Incapsula 報告稱,不安全反序列化攻擊近期快速抬頭,2017年最后3個月里增長了300%,可能是受非法加密貨幣挖礦活動的驅動。

其中最大的擔憂就是,該不安全性可輕易導致Web應用暴露在遠程代碼執行的威脅之下——攻擊者戰術手冊中排名第二的攻擊技術。開放Web應用安全計劃(OWASP)去年將不安全反序列化納入其十大漏洞列表的原因之一正在于此。不安全反序列化可造成什么后果呢?最鮮明的例子就是Equifax大規模數據泄露事件——據稱就是應用不安全反序列化漏洞發起的。

3.依賴開源組件

說到Equifax數據泄露事件,攻擊者利用的反序列化漏洞并沒有包含在底層軟件代碼本身當中,而是存在于嵌入該軟件的開源 Apache Struts 組件里。

這就引出了Web應用安全中的另一個致命因素——依賴未打補丁的風險性開源組件。軟件開發中開源組件的應用越來越廣,開發小組往往并沒有跟蹤都有哪些組件應用到了哪個位置,更別說跟蹤所用版本和組件依賴關系了。

開發人員喜歡根據組件的流行程度來假定其安全性,總覺得越多人用的組件就越安全。然而,組件或庫可能會依賴其他庫,產生復雜的依賴鏈。依賴鏈深層可能會有安全防護很弱的庫,甚至可能會出現多種惡意行為,讓用了這些組件的軟件面臨所謂的供應鏈攻擊風險。

4.未使用內容安全策略阻止跨站腳本

XSS是往帶漏洞Web應用中插入惡意代碼的常見手段。與其他類型的Web攻擊不同,XSS的目標不是Web應用,而是使用Web應用的用戶,最終傷害的是公司企業的聲譽及其客戶。

與SQL注入類似,XSS誕生已久,但仍對公司企業造成傷害和威脅。阻止XSS攻擊的最有效方式是使用內容安全策略(CSP)——發展良好但仍未被大多數網站采納的技術。

Mozilla Observatory 掃描Alexa排名前100萬的網站發現,當前僅0.022%的網站使用了CSP。使用CSP但忽略了內聯樣式表(CSS)的站點則占0.112%,稍微多一點點。

5.信息泄露

White Hat Security 表示,50%的應用都有某種信息泄露漏洞。Veracode標定的信息泄露漏洞存在比率更高——65.8%。這些漏洞會將有關應用本身、應用所處環境或應用用戶的信息暴露給黑客,供黑客進行進一步的攻擊。

信息泄露可以是用戶名/口令泄露的嚴重程度,也可以是軟件版本號暴露這種“無害”的程度。通常重新配置一下就能堵上漏洞,但緩解過程卻往往視泄露數據的種類而定——敏感數據就及時解決,其他數據則不然。

然而,問題在于,即便是軟件版本號這種“無害”的泄露,都能給黑客帶來攻擊上的優勢,為其將來的攻擊鋪平道路。

6.API漏洞

去年Web應用頂級威脅還包括防護不周的API。

API在最近幾年很是火爆,開發人員在打造應用的時候經常用到API——作為向其他應用提供服務或數據的一種方式。但不幸的是,這些API在Web應用中實現時往往沒怎么考慮過安全問題,而且這些防護不周的API還通常沒納入到傳統應用安全測試過程中。

OWASP去年的十大安全漏洞榜單中也因此而將防護不周的API包含了進來。隨著越來越多的公司企業將API用作當今開發運維團隊鐘愛的輕量級快速部署軟件間的潤滑劑,API漏洞威脅也隨之增大了。

Imperva幾個月前的一項研究表明,公司企業平均管理著363個API,其中2/3都對公眾和合作伙伴開放。

7.忽視傳輸層保護

公司企業在部署HTTPS上做得越來越好了,但距離理想程度還有很長一段路要走。

上個月 Mozilla Observatory 掃描的結果顯示,Alexa 排名前100萬的網站中54.3%已使用HTTPS,比去年夏天的掃描結果高出19%,很不錯的進步。但這一結果也反映出,還有接近一半的頂級網站依然落后于時代。

不僅如此,當前狀態距離絕大多數站點禁用HTTP也還很遠。禁用HTTP通過應用 HTTP 嚴格傳輸安全協議(HSTS)實現,Mozilla表示,Alexa 前100萬頂級網站中用了HSTS的僅占6%。

審核編輯:符乾江
聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 防火墻
    +關注

    關注

    0

    文章

    429

    瀏覽量

    36052
  • 通信網絡
    +關注

    關注

    21

    文章

    2071

    瀏覽量

    52731
  • 互聯網安全
    +關注

    關注

    0

    文章

    12

    瀏覽量

    8849
收藏 人收藏

    評論

    相關推薦
    熱點推薦

    芯片軟錯誤概率探究:基于汽車芯片安全設計視角

    摘要: 本文深入剖析了芯片軟錯誤概率問題,結合 AEC-Q100 與 IEC61508 標準,以 130 納米工藝 1Mbit RAM 芯片為例闡述其軟錯誤概率,探討汽車芯片安全等級劃分及軟
    的頭像 發表于 04-30 16:35 ?178次閱讀
    芯片軟<b class='flag-5'>錯誤</b>概率探究:基于汽車芯片<b class='flag-5'>安全</b>設計視角

    焊點總“牽手”短路?SMT 橋連七大成因與破解之道

    SMT橋連由錫膏特性(粘度/顆粒度)、鋼網設計(開孔/厚度)、印刷工藝(壓力/速度)、元件貼裝(位置/共面度)、回流焊曲線(溫度/速率)、焊盤設計(間距/阻焊)及環境因素(濕度/潔凈度)七大因素導致
    的頭像 發表于 04-17 10:17 ?289次閱讀
    焊點總“牽手”短路?SMT 橋連<b class='flag-5'>七大</b>成因與破解之道

    你知道電感的七大關鍵參數嗎?

    今天這篇文章介紹電感的七大關鍵參數。1、電感值電感值就是電感做好以后的固有特性,比如1uH, 10mH,1H,這樣不同類型的感值。在學習電感值之前,我們先看一下電阻公式: 其中p是導體的電阻率
    發表于 04-16 11:31

    最新!智慧燈桿七大應用場景案例獨家匯總

    最新!智慧燈桿七大應用場景案例獨家匯總
    的頭像 發表于 03-07 10:10 ?338次閱讀

    Web安全之滲透測試基礎與實踐

    在網絡安全領域,Web滲透測試是發現Web應用漏洞的重要手段。下面介紹滲透測試的基礎和實踐。 信息收集是滲透測試的第一步。使用whois命令查詢域名注冊信息,nslookup命令查詢域名解析記錄
    的頭像 發表于 01-22 09:33 ?376次閱讀

    揭秘注塑機快速換模的七大步驟,助力智能制造升級

    注塑機快速換模優化提升效率,含前期準備、停機鎖定、移除舊模、安裝新模、調試校驗、試運行及文檔記錄七大步驟,嚴格執行可顯著提升智能制造企業效益。
    的頭像 發表于 12-18 15:57 ?752次閱讀

    入門web安全筆記分享

    在計算機技術如日中天的今天,Web安全問題也接踵而來。但Web安全卻“入門簡單精通難”,涉及技術非常多且廣,學習阻力很大。 為此今天分享一份94頁的《
    的頭像 發表于 12-03 17:04 ?553次閱讀
    入門<b class='flag-5'>web</b><b class='flag-5'>安全</b>筆記分享

    科大訊飛發布訊飛星火4.0 Turbo:七大能力超GPT-4 Turbo

    10月24日,在科大訊飛全球1024開發者節上,科大訊飛董事長劉慶峰正式發布了訊飛星火大模型的最新版本——訊飛星火4.0 Turbo。   據劉慶峰介紹,訊飛星火4.0 Turbo七大能力全面
    的頭像 發表于 10-24 11:39 ?889次閱讀

    詳解電感的關鍵參數

    今天這篇文章介紹電感的七大關鍵參數。
    的頭像 發表于 10-14 14:37 ?7477次閱讀
    詳解電感的關鍵參數

    單片機方案開發-分享個常用的外圍電路設計

    。掌握上述七大常用外圍電路設計的精髓,不僅能夠幫助您在設計過程中少走彎路,更能為您的電子產品增添一份專業與可靠。希望本文能為您的電子設計之路提供有益的參考和啟發。
    發表于 09-24 15:59

    VisionChina2024(深圳)七大議題引領視覺技術跨界融合,部分論壇議程搶先看!

    。 ? VisionChina 2024(深圳)精心策劃了 七大前沿議題 ,融入 “Vision Plus X” 創新理念,旨在深化機器視覺技術的核心展示,并拓寬其應用場景與解決方案的邊界。通過領先的融合技術解決方案,助力企業在 3C電子、半導體制造檢測、新能源、智能物流、智慧醫療 以及 印刷包裝 等垂直領域降低成
    發表于 09-24 11:56 ?411次閱讀
    VisionChina2024(深圳)<b class='flag-5'>七大</b>議題引領視覺技術跨界融合,部分論壇議程搶先看!

    七大嵌入式GUI盤點

    嵌入式圖形用戶界面(GUI)是一種為嵌入式系統設計的用戶界面,它可以讓用戶通過圖形化的方式與設備進行交互。以下是對種嵌入式 GUI 的盤點。 emWin 由德國SEGGER公司開發,可為圖形
    發表于 09-02 10:58

    芯盾時代再次入選《嘶吼2024網絡安全產業圖譜》

    日前,嘶吼安全產業研究院正式發布《嘶吼2024網絡安全產業圖譜》,涵蓋七大類別,127個細分領域。同時,嘶吼綜合技術創新、市場需求、行業發展三大因素,從127個細分領域中精選出了下一代防火墻、身份訪問管理(IAM)、云原生
    的頭像 發表于 08-28 09:37 ?671次閱讀

    如何使用espconn api實現一個Web服務器?

    我正在嘗試使用 espconn api 實現一個 Web 服務器。 在一些請求之后,我收到將此錯誤(err1,超過最大時間值)寫入 uart,下一個espconn_send導致致命異常 (28)。 沒有關于此的文檔... 我
    發表于 07-18 07:46

    NONOS_SDK 1.5.4.1導致致命錯誤的補丁怎么處理?

    ESP-12F)會發狂,藍色 LED 會持續閃爍。使用膩子,我看到一些致命的異常不斷發生。 I have followed the instructions mentioned in patch notes
    發表于 07-11 07:57