999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網站開發中數據庫安全問題分析

2012-12-31 00:00:00耿燕
科技創新導報 2012年11期

摘 要:本文從網站開發中所存在的數據庫安全方面的問題出發,結合實際情況,確定了應從增強網站開發人員應有的安全認識,從而降低由于開發過程而導致的網站數據庫所存在的安全隱患。

關鍵詞:網站 數據庫安全

中圖分類號:TP39文獻標識碼:A文章編號:1674-098X(2012)04(b)-0036-01

1 引言

隨著Internet的發展,門戶網站和各種專業網站如雨后春筍建立起來,它們基于自己的定位,為廣大用戶提供的各種信息以及電子商務服務,服務功能也日趨完善,成為人們獲得信息、從事信息交流和商務活動的重要手段。

數據庫的安全性問題指的是對數據庫的保護,避免不合法或者未授權使用的出現導致數據泄密、被惡意更改或者破壞;數據庫完整性是確保數據能夠避免合法用戶的無意或者由于誤操作而導致的數據破壞。數據庫作為信息系統的核心,其含有數量較多的重要信息。在正常運行的數據庫系統中,數據庫自身不斷地被用戶使用,這就導致在使用過程中應面臨較多的安全隱患。

從網站開發的層面來看,網站信息的更新、基本業務的進行以及網站與用戶的互動的需求的實現,都要求開發人員應吧網站中所存在的各類信息通過數據庫來實現組織與管理。網站數據庫是信息聚集體,也是網站正常運營的基礎與必備條件,數據庫中保存著網站包括商業伙伴與客戶信息在內的各類信息,如交易記錄、賬號數據以及市場計劃等等諸多的重要內容。對于一些企業來說,金融數據與數據資產所具有的作用關系到自身的興衰與成敗。但是,在實際操作中,企業通過網站提高自身經營管理有效性的同時,也面臨著自身所使用的網站數據庫中的商業數據與商業信息被被攻擊者竊取后由于被惡意利用或者公布于眾而導致的威脅,如一些商業性的產品交易價格被惡意修改等等。也就是說,數據的安全性與企業利益有著密不可分的聯系,如最近CSDN用戶密碼信息被公布、以及賽門鐵克的源碼被竊取等都對廣大用戶以及企業帶來重大經濟損失。

2 網站數據庫存在的安全問題

2.1 軟資源跟不上硬資源的投資

各個企業或者個人購買了高性能服務器以及建好網站后,后期管理上不重視,投資沒跟上,后期的網站的管理人員都是臨時培訓的,沒經過專門的訓練,因自身素質等原因,一旦網站收到攻擊時,第一時間內都不知道采取什么措施。

2.2 操作系統單一

由于windows系統目前采用較多的常用操作系統,其有著操作簡單且容易掌握的特點。但因windows系統代碼非開源,一旦系統的漏洞被發現,這類漏洞就會被利用,是系統收到攻擊。從發現漏洞到官方補丁的公布通常都會有一個時間差,在兩者之間所存在的這段時間內,系統數據庫就容易出現安全問題。而Linux系統,因為其本身是開源的,所以當漏洞被發現后,補丁公布的時間就會縮短,也就是說,縮短漏洞被利用的時間。

2.3 數據庫本身不完善

網站開發應以系統工程方法作為基礎進行組織實施,但是,較多的開發者確把重點放在網站功能設計和實現上,因而會采用直接編寫代碼的方式,在這種情況下,數據庫表會隨著需求的變化而增加,商業敏感數據就會經常出現通過明文的方式出現在數據表中,不存在相應的數據加密措施,導致商業敏感數據存在著易被獲悉或者篡改等安全隱患。如被黑客公布的CSDN用戶的密碼,卻是采用的非加密的明文存儲的。

2.4 后臺管理系統的安全策略設計引起的安全問題

通常情況下,Web方式被應用在網站開發中的數據庫訪問與管理中,實踐中通過后臺管理系統來實現。但是設計人員在設計過程中忽視了后臺管理系統首頁所存在的安全隱患,從維護方便的角度出發將后臺管理的功能安置在前臺用戶能夠瀏覽的網頁上,進而導致后臺管理系統首頁地址的暴露,而網站數據庫安全管理帶來了威脅。如各個學校網站的管理入口,分別都有管理員和普通通用戶的選擇窗口。

2.5 源代碼缺陷導致的安全問題

根據艾瑞網《2007年1月CNNNIC中國互聯網第十九次統計報告》對“網頁形式分類”一項的調查可知靜態網頁技術及動態網頁技術在實際應用中所占的比例,其中動態網頁技術中ASP技術的應用占17.8%,仍為應用首選。程序員進行代碼編寫是,并沒有對用戶在輸入數據方面所具有的合法性進行判斷,進而導致應用程序存在安全威脅。

3 網站數據庫安全問題解決對策

3.1 加強軟資源的投資

提高對網站數據庫管理的重視,任何先進的硬件資源,如果管理跟不上,都不能發揮出硬件資源應有的價值。提高專業技術人員的技術水平,不只是會簡單的輸入輸出,要根據各種檢測軟件,一旦發現非法入侵,立即執行相應的措施。

3.2 選擇合適操作系統

安裝數據庫的服務端是,應優先選擇Linux操作系統來提高安全性。條件好的單位或個人可以選擇UNIX系統等。從網絡數據庫運行的層面來看,主要的威脅來自于病毒的侵犯,因而,外圍層中應通過防、殺以及管結合的治理方法,通過VPN技術的應用構筑網絡數據庫系統的虛擬專用網,同時應用防火墻技術來完成網間隔離與網段間隔離,進而避免病毒等的安全威脅。除此以外,還應通過加密來避免數據在傳輸中被監聽或者被篡改。

3.3 建立完善的開發規則

編寫代碼前,應以系統工程方法為基礎進行組織實施。只有詳細設計通過了,才能開始編碼,同時在編寫代碼過程中,有需要修改的地方,必須先修改詳細設計,只有詳細設計的修改審批通過后,才能繼續進行編碼。數據庫表應在加密后存儲到數據庫中的各類表中。

3.4 后臺管理系統網頁設計

對于后臺管理系統,接口不能暴露在公網中,需要在內網或通過VPN方式接入,是一個單獨的頁面。對密碼等信息的驗證很嚴格。其他的一些規則,如在特定的IP地址上才能登錄等,根據需求可以進行調整。后臺管理系統中入口網址應只有系統管理員掌握。

3.5 提高源代碼質量

代碼中應避免SQL語句而造成的注入漏洞。第一,完善管理權限。不在程序中應用較高權限的訪問數據庫。第二,確保有良好的程序開發流程。編寫數據庫的查詢程序時應采用兩個單引號的方式標注任何的輸入變量,或者應用replace函數。第三,隱藏核心代碼。不應用SQL語句對數據庫進行直接訪問,而采用存儲過程或者XML Web Service來對核心程序代碼與數據庫結構實施保護。

4 結語

數據庫目前已經發展為網站的基本組成要素之一,確保其安全是一項動態的系統工程。本文所論述的方法各有優劣,需要網站開發人員根據實際情況進行選擇性使用。這些方法需要網站管理者在應用中進一步研究,進而確保工作的順利進行。

參考文獻

[1]蔣燕.網站Acess數據庫安全保護.電腦知識與技術,2009(6).

[2]中的數據庫安全問題.數字技術與應用,2011(9).

主站蜘蛛池模板: 中文字幕色站| 国产手机在线小视频免费观看| 日韩区欧美区| 精品伊人久久久大香线蕉欧美| 久久人人97超碰人人澡爱香蕉| 亚洲精品爱草草视频在线| 无码免费的亚洲视频| 久久精品中文字幕免费| 亚洲av日韩av制服丝袜| www.youjizz.com久久| 精品亚洲国产成人AV| 精品视频91| 亚洲国产中文欧美在线人成大黄瓜 | 久久婷婷国产综合尤物精品| 亚洲欧美人成人让影院| 国产福利影院在线观看| 一级毛片无毒不卡直接观看| 欧美精品1区| 精品无码一区二区三区电影| 国产精品综合久久久 | 日韩天堂在线观看| 99在线视频免费| 欧美日韩综合网| 久青草国产高清在线视频| 亚洲最新在线| 日韩精品亚洲一区中文字幕| 国产日韩AV高潮在线| 亚洲成年人片| 91无码网站| 国产精品免费露脸视频| 欧美国产日本高清不卡| 综合久久久久久久综合网| 国产乱码精品一区二区三区中文 | 国产精品理论片| 亚洲一区色| 国产乱人伦AV在线A| 免费在线国产一区二区三区精品| 少妇精品在线| 欧美国产在线看| 国产亚洲精品在天天在线麻豆| 亚洲福利视频一区二区| 成人午夜久久| 国产青青操| 人妖无码第一页| 国产成人盗摄精品| 91色爱欧美精品www| 欧美一区中文字幕| 99久久免费精品特色大片| 成年人国产视频| 久久国产乱子伦视频无卡顿| 久久综合色88| AV网站中文| 久久综合干| 欧美午夜在线视频| 中文精品久久久久国产网址| 日韩在线1| 伊人丁香五月天久久综合| 午夜影院a级片| 五月婷婷欧美| 40岁成熟女人牲交片免费| 欧美专区日韩专区| 一级毛片在线播放| 国产自视频| 日本国产在线| 狠狠五月天中文字幕| 亚洲AV无码久久精品色欲| 欧美五月婷婷| 亚洲欧美精品日韩欧美| 精品无码人妻一区二区| 亚洲香蕉久久| 国产成人超碰无码| 亚洲欧美不卡| 成人福利在线视频| 91午夜福利在线观看精品| 国产无码性爱一区二区三区| 69国产精品视频免费| 久久精品这里只有精99品| 手机在线看片不卡中文字幕| 欧美日韩激情在线| 成人一区在线| 久久黄色小视频| 亚洲第一成网站|