唐山网站建设

设为主页 加入收藏 繁體中文

ASP网站漏洞解析及黑客进侵防范方法

核心提示:如何更好的到达防范黑客攻击,本人提1下个人意见!第1,免费程序不要真的就免用度,既然你可以共享原码,那末攻击者1样可以分析代码。

  如何更好的到达防范黑客攻击,本人提1下个人意见!第1,免费程序不要真的就免用度,既然你可以共享原码,那末攻击者1样可以分析代码。假设在细节上留意防范,那样你站点的安全性就大大的进步了。即使出现了SQL Injection这样的漏洞,攻击者也不可能马上拿下你的站点。由于ASP的方便易用,越来越多的网站后台程序都使用ASP脚本语言。但是,由于ASP本身存在1些安全漏洞,略不谨慎就会给黑客提供可乘之机。事实上,安全不但是网管的事,编程职员也必须在某些安全细节上留意,养成良好的安全习惯,否则会给自己的网站带来巨大的安全隐患。目前,大多数网站上的ASP程序有这样那样的安全漏洞,但假设编写程序的时候留意1点的话,还是可以免的。

  1、用户名与口令被破解

  攻击原理:用户名与口令,常常是黑客们最感爱好的东西,假设被通过某种方式看到源代码,后果是严重的。

  防范技能:触及用户名与口令的程序最好封装在服务器端,尽可能少在ASP文件里出现,触及与数据库连接的用户名与口令应给予最小的权限。出现次数多的用户名与口令可以写在1个位置比较隐蔽的包括文件中。假设触及与数据库连接,在理想状态下只给它以履行存储进程的权限,千万不要直接给予该用户修改、插进、删除记录的权限。

  2、验证被绕过

  攻击原理:现在需要经过验证的ASP程序大多是在页面头部加1个判定语句,但这还不够,有可能被黑客绕过验证直接进进。

  防范技能:需要经过验证的ASP页面,可跟踪上1个页面的文件名,只有从上1页面转进来的会话才能读取这个页面。

  3、Inc文件泄漏题目

  攻击原理:当存在ASP的主页正在制作且没有进行最后调试完成之前,可以被某些搜索引擎机动追加为搜索对象。假设这时候候有人利用搜索引擎对这些网页进行查找,会得到有关文件的定位,并能在浏览器中查看到数据库地点和结构的细节,并以此揭露完全的源代码。

  防范技能:程序员应当在网页发布前对它进行完全的调试;安全专家则需要加固ASP文件以便外部的用户不能看到它们。首先对.inc文件内容进行加密,其次也能够使用.asp文件代替.inc文件使用户没法从浏览器直接观看文件的源代码。Inc文件的文件名不要使用系统默许的或有特殊含义轻易被用户猜想到的名称,尽可能使用无规则的英文字母。

http://www.fw8.net/


TAG:程序,口令,攻击者,文件,用户名
评论加载中...
内容:
评论者: 验证码: