站长学院通行证

 

返回“站长学院”网站首页

 当前位置 → 中国站长学院站长在线站长必读 → 浏览正文


TAG:  网站 黑客 攻击

网站被黑的10大原因,来看看你的网站有没有


作者:计世网     来源:计世网     点击数:     更新时间:2008年04月13日

【字体: 】           【背景色 杏仁黄 秋叶褐 胭脂红 芥末绿 天蓝 雪青 灰 银河白(默认色) 】    【收藏本文】   【打印


8、不安全的加密存储设备

 

 

■ 问题:虽然加密本身也是大部分网络应用软件中的一个重要组成部分,但是许多网络开发员没有对存储中的敏感数据进行加密。即便是现有的加密技术,其设计也是粗制滥造的。

 

OWASP说:“这些漏洞可能会导致用户敏感数据外泄以及破坏系统的一致性。”.

 

■ 真实案例:TJX数据失窃案中,被窃取的信用卡和提款卡账号达到了4570万个。加拿大政府调查后认为,TJX未能升级其数据加密系统。

 

■ 如何保护用户:不要开发你自己的加密算法。最好只使用已经经过审批的公开算法,比如AES、RSA公钥加密以及SHA-256或者更好的SHA-256。

 

另外,千万不要在不安全渠道上传送私人资料。

 

OWASP说,现在将信用卡账号保存起来是比较常见的做法,但是明年就是《信用卡行业数据安全标准》发布的最后期限,以后将不再将信用卡账号保存起来。

 

9、不安全的通信

 

■ 问题:与第8种漏洞类似,这种漏洞出现的原因是因为在需要对包含敏感信息的通信进行保护时没有将网络流通的数据进行加密。攻击者们可以获得包括证书和敏感信息的传送在内的各种不受保护的会话内容。因此,PCI标准要求对网络上传输的信用卡信息进行加密。

 

■ 真实案例:这次又是一个关于TJX的例子。华尔街日报的报道称,调查员们认为,黑客利用了一种类似于望远镜的天线和笔记本电脑来窃取通过无线方式传输的用户数据。

 

有报道称:“众多零售商的无线网络安全性还比不上许多人自己的局域网。TJX使用的是WEP加密系统而不是安全性更好的WPA加密系统。

 

■ 如何保护用户:在所有经过认证的连接上利用SSL,或者在敏感信息传输过程中使用SSL。SSL或者类似的加密协议应该加载在客户端、与在线系统有关的合作伙伴、员工和管理员账户上。利用传输层安全或者协议级加密系统来保护基础结构各部分之间的通信,比如网络服务器与数据库系统之间的通信。

 

10、未对网站地址的访问进行限制

 

■ 问题:有些网页的访问应该是受限于一小部分特权用户,比如管理员。然而这些网页通常并不具备真正的保护系统,黑客们可以通过猜测的方式找出这些地址。 Williams说,如果某个网站地址对应的ID号是123456,那么黑客会猜想123457对应的地址是什么呢?

 

OWASP说,针对这种漏洞的攻击被称作强迫浏览,通过猜测的方式去猜周围的链接并找出未经保护的网页。

 

■ 真实案例:Macworld Conference大会网站上有一个漏洞,用户可以免费获得价值1700美元的高级访问权限和史蒂夫·乔布斯的演讲内容。这个漏洞是在客户端而非服务器上评定用户的访问权限的,这样人们就可以通过浏览器中的Java脚本获得免费权限。

 

■ 如何保护用户:不要以为用户们不知道隐藏的地址。所有的网站地址和业务功能都应受到一个有效访问控制机制的保护,这个机制可以检验用户的身份和权限

上一页
本文共 3 页,第  [1]  [2]  [3]  页


责任编辑:zuopiezi

注册投稿

收藏本文到  >>>

相关文章

站长关注:大量网站遭SQL注入式攻击05/01 
记住网站只是一个信息平台,让我们走到04/24 
论坛推广就这么几招(很黄很暴力)04/22 
网站细分化要取之有道 运营者应摆正态04/22 
聚合网站面临盈利压力在黑暗中求生04/15 
社交网站逐渐流行 邮件营销末日到来?04/15 
网站在百度排名下降的主要原因分析04/13 
王通:暴利行业的暴利小网站04/13 
门户类站之新栏目盈利方法:站长信贷模04/13 
站长们别只顾自己网站而忘记的自己的身04/13 
个人网站将不可避免的走向庸俗04/04 
不同类型网站首页功能探究03/10 
古永锵:国内视频网站将面临的风险仍很02/27 
用FrontPage 2003发布您02/21 
Dreamweaver教程:发布网站02/17 
用Dreamweaver实现ASP动02/17 

推荐导读

热门资讯

资讯快报

论坛新贴

返回首页

关于我们 - 帮助(?) - 广告服务 - 诚征英才 - 友情链接 - 网站地图 - 站长BLOG

返回网站顶部

Copyright © 2007 中国站长学院(CNZZXY.COM). All Rights Reserved
站长学院服务资咨热线:0755-84289786    业务合作:(0)13554938953  (0)13423986856    网络宽带及主机提供:深圳傲网科技
粤ICP备08006968号   站长:忧郁的秋天(向管理员发邮件)   站长交流QQ群①:1815595   站长交流QQ群②:32960074