News Center

最新的动态、网站设计、移动端设计、网页相关内容与你分享!

2020网站建设安全漏洞如何解决

发布时间:2020-04-14  

      从网站建设之初,我们就应该做好网站安全措施,如果你的网站做到如下几点,相对是比较安全的。

  1.越权

  问题描绘:不同权限账户之间存在越权访问。

  修正主张:加强用户权限的验证。

  留意:往往经过不同权限用户之间链接访问、cookie、修正id等

  2.明文传输

  问题描绘:对体系用户口令维护不足,进犯者能够利用进犯东西,从网络上窃取合法的用户口令数据。

  修正主张:传输的暗码必须加密。

  留意:一切暗码要加密。要杂乱加密。不要用base64或md5。

  3.sql注入

  问题描绘:进犯者利用sql注入缝隙,能够获取数据库中的多种信息,如:管理后台的暗码,然后脱取数据库中的内容(脱库)。

  修正主张:对输入参数进行过滤、校验。选用黑白名单方式。

  留意:过滤、校验要覆盖体系内一切的参数。

  4.跨站脚本进犯

  问题描绘:对输入信息没有进行校验,进犯者能够经过巧妙的办法注入歹意指令代码到网页。这种代码通常是JavaScript,但实际上,也能够包括Java、VBScript、ActiveX、Flash或许一般的HTML。进犯成功之后,进犯者能够拿到更高的权限。

  修正主张:对用户输入进行过滤、校验。输出进行HTML实体编码。

  留意:过滤、校验、HTML实体编码。要覆盖一切参数。

  5.文件上传缝隙

  问题描绘:没有对文件上传限制, 可能会被上传可履行文件,或脚本文件。进一步导致服务器沦陷。

  修正主张:严厉验证上传文件,避免上传asp、aspx、asa、php、jsp等风险脚本。搭档最好参加文件头验证,避免用户上传非法文件。

  6.后台地址走漏

  问题描绘:后台地址过于简略,为进犯者进犯后台供给了便利。

  修正主张:修正后台地址链接,杂乱点。

  7.敏感信息走漏

  问题描绘:体系露出内部信息,如:网站的绝对路径、网页源代码、SQL句子、中间件版本、程序反常等信息。

  修正主张:对用户输入的反常字符过滤。屏蔽一些过错回显,如自定义404、403、500等。

  8.指令履行缝隙

  问题描绘:脚本程序调用如php的system、exec、shell_exec等。

  修正主张:打补丁,对体系内需求履行的指令要严厉限制。

  9.目录遍历缝隙

  问题描绘:露出目录信息,如开发语言、站点结构

  修正主张:修正相关配置。

  10.会话重放进犯

  问题描绘:重复提交数据包。

  修正主张:添加token验证。时间戳或这图片验证码。

  11.CSRF(跨站请求伪造)

  问题描绘:使用已经登陆用户,在不知情的情况下履行某种动作的进犯。

  修正主张:添加token验证。时间戳或这图片验证码。

  12.恣意文件包括、恣意文件下载

  问题描绘:恣意文件包括,体系对传入的文件名没有合理的校验,然后操作了料想之外的文件。恣意文件下载,体系供给了下载功用,却未对下载文件名进行限制。

  修正主张:对用户提交的文件名限制。避免歹意的文件读取、下载。

  13.规划缺陷/逻辑过错

  问题描绘:程序经过逻辑实现丰富的功用。许多情况,逻辑功用存在缺陷。比方,程序员的安全意识、考虑的不周全等。

  修正主张:加强程序的规划和逻辑判别。

  14.XML实体注入

  问题描绘:当允许引证外部实体是,经过结构歹意内容,可导致读取恣意文件、履行体系指令、勘探内网端口等等。

  修正主张:使用开发语言供给的禁用外部实体办法,过滤用户提交的XML数据。

  15.检测存在风险的无关服务和端口

  问题描绘:检测存在风险的无关服务和端口,为进犯者供给便利。

  修正主张:关闭无用的服务和端口,前期只开80和数据库端口,使用的时分敞开20或许21端口。

  16.登陆功用验证码缝隙

  问题描绘:不断歹意重复一个有用的数据包,重复发给服务端。服务端未对用户提交的数据包进行有用的限制。

  修正主张:验证码在服务器后端改写,数据包提交一次数据数改写一次。

  17.不安全的cookies

  问题描绘:cookies中包括用户名或暗码等敏感信息。

  修正主张:去掉cookies中的用户名,暗码。

  18.SSL3.0

  问题描绘:SSL是为网络通信供给安全及数据完整性的一种安全协议。SSl会爆一些缝隙。如:心脏滴血缝隙等。

  修正主张:升级OpenSSL版本

  19.SSRF缝隙

  问题描绘:服务端请求伪造。

  修正主张:打补丁,或许卸载无用的包

  20.默许口令、弱口令

  问题描绘:因为默许口令、弱口令很容易让人猜到。

  修正主张:加强口令强度不适用弱口令

  留意:口令不要出现常见的单词。如:root123456、admin1234、qwer1234、p@ssw0rd等。

 

 


标签:

如没特殊注明,文章均为梦魅网络原创,转载请注明来自http://www.monmei.com/news/show/530 。部分图片及文字来源于网络,若有侵权,请告知删除!