999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

電子商務網站源碼設計中安全問題分析與對策

2008-04-29 00:00:00陳志延葉曉燕
商場現(xiàn)代化 2008年35期

[摘 要] 本文針對電子商務網站源碼設計中常見的安全問題進行了分析,并結合實際給出了相應的解決方法或建議。

[關鍵詞] 電子商務網站 源碼設計 數(shù)據(jù)庫安全

網站數(shù)據(jù)庫作為信息的聚集體,是電子商務網站運營的基礎,通常保存著重要的商業(yè)數(shù)據(jù)和客戶信息,這些信息安全性至關重要,關系到企業(yè)興衰成敗。然而,在實際應用中,一些企業(yè)網站數(shù)據(jù)庫里一些商業(yè)數(shù)據(jù)卻被攻擊者竊取后公布于眾、公司商業(yè)網站中的產品價格又被惡意修改等等類似的案例比比皆是,數(shù)據(jù)的安全性和企業(yè)的自身利益受到了嚴重的威脅。筆者就電子商務網站源碼設計中容易出現(xiàn)安全問題進行分析,并提出解決的對策。

一、電子商務網站源碼設計中常見的安全問題

1.代碼設計中命名設計的安全問題

對網站文檔名、網站目錄名、數(shù)據(jù)庫名及數(shù)據(jù)表文檔名、數(shù)據(jù)表中字段元素進行命名設計時,因設計人員在工作中的一些習慣,使用與中文意義相對應的英文或拼音方式直接命名,愛把數(shù)據(jù)庫放在Data或Database等目錄下,對數(shù)據(jù)庫的命名通常采用Data、Database等,對數(shù)據(jù)表的命名常以User、Admin、Product等命名,對數(shù)據(jù)表中敏感字段的命名也常采用Username、Password、Pwd、Price等方式命名。這樣的命名易猜測,從而易泄露重要數(shù)據(jù)信息,易暴露網站數(shù)據(jù)庫的存儲位置,使得網站的數(shù)據(jù)易被非法竊取。

2.數(shù)據(jù)庫連接的代碼安全問題

下面是一個ASP連接遠程SQL數(shù)據(jù)庫的簡單例子:

<%Set conn=Server.CreateObject(“ADODB.Connection”)connstr=”driver={SQLServer};server=202.108.32.94;uid=sa;pwd=PASSWORD;database=/data/database.mdb”Conn.open connstr%>

此例暴露了使用這種數(shù)據(jù)庫連接文件的兩大安全問題。一方面,將服務器的地址(server=202.108.32.94)、數(shù)據(jù)庫用戶的用戶名及口令(uid=sa;pwd=PASSWORD;)、數(shù)據(jù)庫文件名及文件存儲路徑(database=/data/database.mdb)直接存放在數(shù)據(jù)庫連接文件中,一旦這些連接文件中的內容外泄,網站數(shù)據(jù)庫能被攻擊者惡意下載或篡改;另一方面,在源代碼編寫時,直接使用數(shù)據(jù)庫管理系統(tǒng)提供的默認賬號Sa,使得攻擊者能利用這個漏洞,通過構建特殊的用戶權限,直接操縱數(shù)據(jù)庫系統(tǒng)管理軟件,危及網站數(shù)據(jù)庫的安全。

3.使用SQL語句導致的安全問題

SQL語句導致的注入漏洞存在于任何使用SQL語句的網站中,注入漏洞可以說是2004年以來影響最大的漏洞,它利用了程序員在編寫代碼的時候,沒有對用戶輸入數(shù)據(jù)的合法性進行判斷,使應用程序存在安全隱患。攻擊者可以通過在正常數(shù)據(jù)庫查詢代碼的后面添加特殊字符的方法,根據(jù)程序返回的結果,獲得數(shù)據(jù)庫中的表名、字段名,達到探測數(shù)據(jù)庫信息或提升權限等目的。一般情況下,注入點較多出現(xiàn)在各個網站的提供輸入注冊信息或查詢和操作數(shù)據(jù)庫的頁面。例如,一般程序設計人員通過下列select語句進行查找:(select * from users where userid=’“userid”’and pwd=’“pasword”’)。針對本語句,我們只要構造一個特殊的用戶名和密碼,如aa’or’1’=’1,這樣,select語句將變成(select * from Users where use rid=’aa’or’1’=’1’and pwd=’“pasword”’)。由于有or運算符和“1=1”恒成立的條件,使得數(shù)據(jù)庫的所有記錄都滿足此條件而實現(xiàn)登錄。同理,還可以通過update語句、insert語句等進行SQL注入攻擊。

二、解決電子商務網站源碼設計中常見安全問題的對策

1.采用非常規(guī)命名法

針對網站文檔名、網站目錄名、數(shù)據(jù)庫及數(shù)據(jù)表文檔名、數(shù)據(jù)字段名、數(shù)據(jù)庫連接文件名、后臺管理員用戶名等關系到網站數(shù)據(jù)庫安全的命名,不使用系統(tǒng)默認的或者有特殊含義容易被猜測到的命名,盡量使用無規(guī)則的英文字母。例如,對于網上書店的數(shù)據(jù)庫文件不要簡單地命名“bookshop.mdb”,而是要以非常規(guī)的名字命名,如用“jxgn.mdb”。這樣,對于一些通過猜測的方式得到數(shù)據(jù)庫相關信息的非法訪問起到了有效地阻止作用。

2.防止數(shù)據(jù)庫被下載

通常有3種方法。方法一,在數(shù)據(jù)庫文件名后面加上#號,例如name#.mdb,這樣IIS就以為是在請求該目錄中默認的文件名,例如index.asp,如果IIS找不到就會發(fā)出403禁止瀏覽目錄的錯誤警告;方法二,在IIS中是把數(shù)據(jù)庫所在的目錄設為不可讀,這樣就可以防止被下載;方法三,在數(shù)據(jù)庫連接文件中使用ODBC 數(shù)據(jù)源,攻擊者即使獲得了建立數(shù)據(jù)庫鏈接的源代碼,也無法從源代碼中看到數(shù)據(jù)庫的名字和存放路徑。

3.防止SQL語句導致的注入漏洞

第一,完善管理權限。不在程序中使用較高權限訪問數(shù)據(jù)庫,例如,不使用Sa身份訪問SQL數(shù)據(jù)庫,盡量使用Windows 2000身份驗證模式進行SQL Server的身份驗證。

第二,保持良好的程序開發(fā)習慣。編寫數(shù)據(jù)庫查詢程序時,利用兩個單引號來標注任何輸入的變量給SQL程序。或采用使用replace函數(shù)屏蔽單引號的方法, 針對類似于(select * from users Where userid=’“ Userid”’ and PWd=’“Password”’)的select語句使用replace函數(shù)替換為:(select * from users where userid=’replace(request.form(“userid”),’,“)’and pwd=’replace(request.form(“password”),’,”)’。

第三,隱藏核心代碼。不使用SQL語句直接訪問數(shù)據(jù)庫,而是使用存儲過程或XML Web Service可以較好地保護核心程序代碼和數(shù)據(jù)庫結構不至外泄。

三、結束語

電子商務網站的數(shù)據(jù)庫的安全性問題是近年來倍受關注的問題,確保其安全是一個系統(tǒng)工程。現(xiàn)僅從電子商務網站源碼設計的角度,討論了存在的安全問題,通過對這些問題的分析,將有助于加強網站開發(fā)人員的安全意識,減少開發(fā)過程給網站數(shù)據(jù)庫帶來的安全隱患。

參考文獻:

[1]秦 拯:Window s NT 站點的安全性研究.計算機科學,2001;28 (3):55~57

[2]趙乃真:電子商務網站建設實例.北京:清華大學出版社,2005:61

主站蜘蛛池模板: 免费jizz在线播放| 国产男女免费完整版视频| 国产丝袜无码精品| 91精品视频在线播放| 中文国产成人久久精品小说| 亚洲国产看片基地久久1024| 老司国产精品视频91| 亚洲精品欧美重口| 日韩欧美中文字幕在线精品| 大香网伊人久久综合网2020| 亚洲精品福利网站| 特级精品毛片免费观看| 日韩高清成人| 亚洲成人网在线播放| 日韩在线观看网站| 精品91自产拍在线| 亚洲人成高清| 欧美精品成人一区二区视频一| 91视频区| 亚洲高清在线天堂精品| 99在线观看免费视频| 欧美成人一区午夜福利在线| 亚洲无码在线午夜电影| 搞黄网站免费观看| 国产亚洲欧美在线人成aaaa| 国产精品九九视频| 国产福利一区二区在线观看| 中文字幕 日韩 欧美| 麻豆精品在线视频| 99er这里只有精品| 国产午夜无码片在线观看网站| 一本一道波多野结衣一区二区| av免费在线观看美女叉开腿| 亚洲欧美综合另类图片小说区| 日韩一级毛一欧美一国产| 国产精品毛片一区| 亚洲高清国产拍精品26u| 在线播放国产99re| 免费不卡在线观看av| 精品久久777| 久久这里只有精品2| A级毛片高清免费视频就| 亚洲男人的天堂久久精品| 国产拍揄自揄精品视频网站| 四虎影视8848永久精品| 国产亚洲高清视频| 免费在线成人网| 色AV色 综合网站| V一区无码内射国产| 久久久久人妻精品一区三寸蜜桃| 亚洲男人天堂网址| 欧美另类图片视频无弹跳第一页| 99国产精品免费观看视频| 六月婷婷激情综合| 亚洲中久无码永久在线观看软件| 欧美啪啪一区| 热思思久久免费视频| 精品久久人人爽人人玩人人妻| 国产午夜无码专区喷水| 亚洲一本大道在线| 久久亚洲中文字幕精品一区| 国产日产欧美精品| 一级片免费网站| 免费jjzz在在线播放国产| 九九九九热精品视频| 国产91在线|日本| 波多野结衣国产精品| 国产精品短篇二区| 91久久精品国产| 欧美激情,国产精品| 毛片免费网址| 亚洲欧美日韩精品专区| 538精品在线观看| 国产96在线 | 在线日韩日本国产亚洲| 精品撒尿视频一区二区三区| 在线一级毛片| 国产精品尤物在线| 香蕉国产精品视频| 高清久久精品亚洲日韩Av| 丁香婷婷激情网| 亚洲精品成人7777在线观看|