999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

淺析動態(tài)網(wǎng)頁設(shè)計技術(shù)的安全漏洞及解決辦法

2018-04-15 23:21:02哈爾濱工業(yè)大學(xué)交通學(xué)院屈子傲
電子世界 2018年13期
關(guān)鍵詞:數(shù)據(jù)庫用戶信息

哈爾濱工業(yè)大學(xué)交通學(xué)院 屈子傲

前言

隨著網(wǎng)絡(luò)規(guī)模的擴大化及電子商務(wù)的發(fā)展,促使企業(yè)注重其內(nèi)部商務(wù)網(wǎng)站的建立,在構(gòu)建網(wǎng)站系統(tǒng)時,需要加大對安全問題的重視,以便確保企業(yè)經(jīng)濟活動在安全的網(wǎng)絡(luò)環(huán)境下進(jìn)行。雖然入侵檢測、防火墻等安全防護(hù)技術(shù)已經(jīng)被大量應(yīng)用在網(wǎng)站建設(shè)中,但是由于動態(tài)網(wǎng)頁設(shè)計的復(fù)雜性,可能導(dǎo)致網(wǎng)頁設(shè)計過程中存在較多程序漏洞,從而不利于網(wǎng)站正常運營,因此,有必要加大對網(wǎng)業(yè)設(shè)計技術(shù)安全隱患解決措施的研究。

1.動態(tài)網(wǎng)頁設(shè)計安全漏洞的形成

在進(jìn)行動態(tài)網(wǎng)頁設(shè)計時,通常會運用到PHP、ASP或JSP等語言,在這些腳本語言作用下,能為動態(tài)網(wǎng)頁設(shè)計提供應(yīng)用性較強的設(shè)計工具,并能起到簡化程序開發(fā)流程的作用。在實際設(shè)計中,應(yīng)用上述腳本語言進(jìn)行程序編程能提高網(wǎng)站管理水平,加強瀏覽界面與用戶間的交互作用[1]。例如,企業(yè)在建立網(wǎng)站系統(tǒng)時,將在其中設(shè)置產(chǎn)品管理系統(tǒng)、信息發(fā)布系統(tǒng)、論壇交流系統(tǒng)等多個功能模塊。這些功能模塊的共同點在用戶將大量信息導(dǎo)入系統(tǒng)中,以便借助系統(tǒng)信息傳播作用,使得用戶與用戶間、用戶與網(wǎng)站管理者間能進(jìn)行實時溝通互動,確保在信息有效共享的條件下,為用戶提供針對性服務(wù)。但是由于網(wǎng)站的交互特點,將導(dǎo)致系統(tǒng)可能存在安全漏洞,由于用戶數(shù)據(jù)信息是不可預(yù)測的,如果程序不能對相關(guān)信息作出適當(dāng)反應(yīng),則用戶輸入信息可能對網(wǎng)站安全性造成危害。為了解決上述問題,要求網(wǎng)頁設(shè)計人員能從保障網(wǎng)站信息安全性這一角度出發(fā),以便取得較好的動態(tài)網(wǎng)頁設(shè)計效果。

2.動態(tài)網(wǎng)頁設(shè)計安全漏洞的分類

網(wǎng)頁設(shè)計安全漏洞通常包括登陸驗證界面漏洞和直接進(jìn)入界面漏洞等。當(dāng)網(wǎng)頁設(shè)計人員在登錄界面設(shè)計時,忽視對系統(tǒng)安全性的保護(hù),在實際設(shè)計階段沒有做到對登錄界面的嚴(yán)格限制,將對系統(tǒng)安全性造成不利影響。而從直接進(jìn)入界面這一漏洞角度出發(fā),部分界面可直接根據(jù)數(shù)據(jù)庫中已有信息登錄系統(tǒng)中,部分界面的登錄不需要用戶輸入賬號密碼,是網(wǎng)頁設(shè)計漏洞的體現(xiàn)。

3.動態(tài)網(wǎng)頁設(shè)計安全漏洞及解決對策

3.1 登陸驗證漏洞

登陸驗證是各類網(wǎng)站系統(tǒng)應(yīng)具備的基礎(chǔ)功能之一,如聊天室、網(wǎng)上影院以及論壇等網(wǎng)站,由于這些網(wǎng)站具有交互性特點,因此在用戶進(jìn)入網(wǎng)站前,需要進(jìn)行登陸驗證。可以說登陸驗證環(huán)節(jié)是網(wǎng)站系統(tǒng)的主要構(gòu)成部分,同時是保障網(wǎng)站安全運營的重要關(guān)口。為了做到對網(wǎng)站信息的保護(hù),需要充分發(fā)揮登陸驗證的安全防護(hù)作用。但是部分網(wǎng)頁設(shè)計者容易忽視這一設(shè)計環(huán)節(jié),在驗證程序關(guān)口上的處理還有所不足,這就將導(dǎo)致非法用戶入侵到網(wǎng)站中,將對網(wǎng)站用戶帶來經(jīng)濟損失。造成登陸驗證存在漏洞的原因主要為,大部分網(wǎng)站在進(jìn)行登陸驗證相關(guān)程序的編寫時,在驗證賬號身份程序方面不夠嚴(yán)謹(jǐn)。例如,在進(jìn)行網(wǎng)站會員區(qū)程序設(shè)計時,一般將用戶賬號和密碼儲存在一個獨立的數(shù)據(jù)庫中,并利用相應(yīng)字段來表達(dá)用戶賬戶名稱和密碼。在登錄驗證過程中,將檢查用戶導(dǎo)入的相關(guān)參數(shù)是否與數(shù)據(jù)庫中信息相一致,如果信息一致,則說明用戶合法。對于登陸驗證界面設(shè)計來講,如果驗證代碼編寫不當(dāng),將產(chǎn)生安全漏洞[2]。

為了解決這個安全漏洞問題,要求設(shè)計者在進(jìn)行各網(wǎng)站交互性動態(tài)網(wǎng)頁設(shè)計時,應(yīng)確保用戶登錄系統(tǒng)時的有關(guān)驗證工作能合理開展,使得登陸驗證程序在進(jìn)行SQL查詢后,能對用戶身份加以驗證,或者在用戶進(jìn)入系統(tǒng)對登陸賬號進(jìn)行嚴(yán)格審查,從而增強登錄信息的安全性,是解決登陸驗證安全缺陷的有效途徑。另外,對于一些敏感網(wǎng)頁來講,當(dāng)用戶需要登陸瀏覽這類網(wǎng)頁時,系統(tǒng)可要求用戶進(jìn)行二次登錄驗證,這一功能可通過網(wǎng)頁設(shè)計來實現(xiàn),進(jìn)一步加大網(wǎng)頁安全性。

3.2 文件上傳安全性漏洞

大部分網(wǎng)站包括郵件服務(wù)系統(tǒng)、論壇等都能實現(xiàn)文件上傳這一功能,但是設(shè)計者在進(jìn)行用戶上傳參數(shù)設(shè)計方面缺少有效過濾,將造成遠(yuǎn)程違法分子利用設(shè)計漏洞向網(wǎng)站傳輸惡意文件,將對數(shù)據(jù)庫造成嚴(yán)重危害。例如,iXmail中的腳本語言在對用戶上傳的文件缺乏信息過濾環(huán)節(jié),將為攻擊者創(chuàng)造上傳惡意文件的機會,對服務(wù)器正常運作有不利影響。例如,設(shè)計者在進(jìn)行文件上傳有關(guān)網(wǎng)頁的設(shè)計時,會選擇將系統(tǒng)內(nèi)文件儲存在/tmp目錄中,這種情況下,同戶可針對文件信息進(jìn)行遠(yuǎn)程訪問,但是同樣使得攻擊者能借助Web登錄權(quán)限在網(wǎng)站內(nèi)部執(zhí)行任意指令,是網(wǎng)頁設(shè)計存在安全缺陷的主要原因。為了解決這一問題,在進(jìn)行文件上傳功能界面設(shè)計時,應(yīng)能在文件上傳前,設(shè)計文件類型識別模塊,使得用戶能通過界面提示進(jìn)行相關(guān)操作,能在該模塊作用下完成文件信息過濾過程。

例如,在用戶上傳圖片類型的文件時,則系統(tǒng)規(guī)定只有GIF、JPG等格式的文件能上傳,可有效限制惡意文件進(jìn)入系統(tǒng)中。具體來說,文件上傳功能是大多數(shù)網(wǎng)站重點設(shè)計功能之一,能為用戶進(jìn)行文件傳輸及儲存等操作提供實施途徑,并且部分郵箱和論壇等網(wǎng)站具有圖片共享功能,以便滿足用戶需求。而對于用戶量較大的網(wǎng)站來講,用戶在文件共享過程中可能夾帶病毒文件,如果在網(wǎng)站設(shè)計階段不能對這一問題加以防范,則會對網(wǎng)站安全性造成威脅。因此,要求網(wǎng)頁設(shè)計者注重在文件數(shù)據(jù)過濾功能上的設(shè)計,從而去除病毒文件,為用戶提供良好的網(wǎng)頁瀏覽環(huán)境。

3.3 桌面數(shù)據(jù)庫安全漏洞

在網(wǎng)站應(yīng)用系統(tǒng)中,如果用戶獲取某一數(shù)據(jù)庫的數(shù)據(jù)庫名及儲存路徑,則能將這一數(shù)據(jù)庫下載至本地。以網(wǎng)上圖書館為例,這類網(wǎng)站對應(yīng)的數(shù)據(jù)庫,通常將其命名成iLbrayr.mdb等,儲存路徑一般選擇放在根目錄下,在掌握上述信息后,可將圖書館網(wǎng)站的數(shù)據(jù)庫下載到本地中[3]。由于部分?jǐn)?shù)據(jù)庫的名稱及儲存路徑容易被他人掌握,這就將對數(shù)據(jù)庫安全帶來不利影響,無法實現(xiàn)數(shù)據(jù)庫信息的安全。當(dāng)存在數(shù)據(jù)庫安全漏洞時,將造成網(wǎng)站數(shù)據(jù)流失,因此,要求設(shè)計人員在網(wǎng)站開發(fā)階段,能采取適當(dāng)?shù)陌踩雷o(hù)措施。如采用ASP程序來盡可能減少ODBC數(shù)據(jù)的運用,利用上述做法能有效避免數(shù)據(jù)庫名稱存在運行程序中,從而提高數(shù)據(jù)庫安全性,保證其中數(shù)據(jù)信息不會被惡意破壞。

3.4 逃避驗證漏洞

在進(jìn)行動態(tài)網(wǎng)頁設(shè)計技術(shù)安全漏洞分析時,還應(yīng)注意到逃避驗漏洞對網(wǎng)站信息安全造成的不良影響,并能通過采取相應(yīng)的解決措施,來做到對安全問題的有效防范。逃避驗證漏洞指的是存在部分用戶在瀏覽網(wǎng)頁過程中,已經(jīng)對網(wǎng)站登錄驗證程序的文件名及界面信息等有所了解,這種情況下,登錄界面無法發(fā)揮其驗證用戶身份的作用,用戶能在不登錄系統(tǒng)的情況下進(jìn)入網(wǎng)站,并通過界面操作來查詢和利用網(wǎng)站內(nèi)信息。上述網(wǎng)頁設(shè)計安全漏洞現(xiàn)象主要是由于網(wǎng)頁設(shè)計不嚴(yán)謹(jǐn)造成的,為了解決這一問題,需要設(shè)計人員在進(jìn)行登陸網(wǎng)頁界面設(shè)計時,增加身份限制這一功能,使得用戶只能通過賬號登錄進(jìn)行系統(tǒng),能極大程度增強網(wǎng)站安全性。

3.5 源代碼安全漏洞

源代碼安全同樣是進(jìn)行動態(tài)網(wǎng)頁設(shè)計時需要注重的問題,為了加大對源代碼安全性的保護(hù),在實際設(shè)計過程中,通常采取在網(wǎng)頁代碼上增設(shè)加密程序的設(shè)計方法,在加密技術(shù)作用下,能有效增強網(wǎng)站系統(tǒng)內(nèi)部信息的安全。在源代碼安全漏洞問題解決對策的選擇上,一般采用以下兩種方法:一是利用DLL文件作用,將邏輯語言進(jìn)行封裝處理,以免由于信息被竊取而造成嚴(yán)重的網(wǎng)絡(luò)安全問題;二是在微軟Script Encoder作用下,做到對頁面的加密處理。上述做法主要目的在于加大對系統(tǒng)源代碼的保護(hù),是較為常見的網(wǎng)頁設(shè)計安全漏洞解決措施,其中DLL文件能通過封裝語言信息來對系統(tǒng)進(jìn)行保護(hù),有利于提高網(wǎng)站系統(tǒng)的安全系數(shù),是動態(tài)網(wǎng)頁設(shè)計主要目標(biāo)。

4.結(jié)論

綜上所述,在信息化時代下,計算機技術(shù)取得了創(chuàng)新發(fā)展,在網(wǎng)絡(luò)技術(shù)不斷普及的情況下,對網(wǎng)站建立嚴(yán)謹(jǐn)性提出了更高要求。在進(jìn)行動態(tài)網(wǎng)頁設(shè)計過程中,通常需要運用到多種程序設(shè)計方法,在程序交錯作用下,容易造成系統(tǒng)產(chǎn)生漏洞問題。為了加強網(wǎng)站信息安全性,需要完善動態(tài)網(wǎng)頁設(shè)計,并能在有效規(guī)避網(wǎng)頁安全漏洞的基礎(chǔ)上,確保網(wǎng)站性能的有效發(fā)揮,為用戶提供安全的信息查詢環(huán)境,是提高動態(tài)網(wǎng)頁設(shè)計質(zhì)量的關(guān)鍵。

猜你喜歡
數(shù)據(jù)庫用戶信息
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
數(shù)據(jù)庫
財經(jīng)(2017年2期)2017-03-10 14:35:35
關(guān)注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關(guān)注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
數(shù)據(jù)庫
財經(jīng)(2016年15期)2016-06-03 07:38:02
關(guān)注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
數(shù)據(jù)庫
財經(jīng)(2016年3期)2016-03-07 07:44:46
數(shù)據(jù)庫
財經(jīng)(2016年6期)2016-02-24 07:41:51
如何獲取一億海外用戶
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
主站蜘蛛池模板: 午夜国产理论| 久久精品国产精品青草app| 欧美日韩精品综合在线一区| 国产午夜一级毛片| 91久久夜色精品国产网站| 精品综合久久久久久97| 国产青青草视频| 欧美黄色a| 99久久精品无码专区免费| 一本大道视频精品人妻| 日韩欧美中文字幕在线韩免费| 国产乱子伦视频在线播放| 就去色综合| 亚洲系列中文字幕一区二区| 女人18毛片一级毛片在线 | 欧美成人看片一区二区三区| av在线人妻熟妇| 欧美激情首页| 在线看AV天堂| 日韩欧美国产另类| 亚洲国产精品日韩专区AV| 欧美 国产 人人视频| a天堂视频| 综合网天天| Aⅴ无码专区在线观看| 国产人人射| 国产精品视频猛进猛出| 欧美成人国产| 国产 在线视频无码| 亚洲视频黄| 久久精品午夜视频| 91精品福利自产拍在线观看| 欧美亚洲日韩不卡在线在线观看| 国产主播福利在线观看| 欧美国产日韩在线观看| 亚洲成人一区二区三区| 一本大道视频精品人妻| 免费a级毛片18以上观看精品| 日韩一区精品视频一区二区| 92精品国产自产在线观看| 91精品国产福利| 国产精品爽爽va在线无码观看 | 日本三区视频| 性视频一区| 色综合激情网| 国产激爽大片高清在线观看| a级毛片网| 国产白浆在线观看| 青青草原国产av福利网站| 99国产在线视频| 久久亚洲天堂| 欧美特黄一免在线观看| 亚洲天堂777| 亚洲v日韩v欧美在线观看| 日韩在线成年视频人网站观看| 国产成人精彩在线视频50| 国产一级毛片yw| 亚洲色图在线观看| 人人澡人人爽欧美一区| 女人爽到高潮免费视频大全| 日韩美女福利视频| 国产va免费精品观看| 美女无遮挡被啪啪到高潮免费| 成人毛片免费观看| 亚洲AV无码精品无码久久蜜桃| 人与鲁专区| h网址在线观看| 久久综合色播五月男人的天堂| 欧美97欧美综合色伦图| 国产精品自在在线午夜区app| 人妻一区二区三区无码精品一区| 欧美亚洲国产精品久久蜜芽| 国产精品吹潮在线观看中文| 国产成+人+综合+亚洲欧美| 成年人国产网站| 亚洲欧美在线精品一区二区| 麻豆国产精品一二三在线观看| 夜精品a一区二区三区| 国产在线精彩视频二区| 久久青草视频| 国产专区综合另类日韩一区| 爆操波多野结衣|