国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

XML Web站點(diǎn)開(kāi)發(fā)要保證安全性(1)
2006-11-07   it168

  本文中,我們將集中討論如何進(jìn)行設(shè)計(jì)和開(kāi)發(fā),以免受到攻擊。

  首先,我想介紹兩個(gè)非常好的新工具,它們是 Microsoft® 開(kāi)發(fā)的,可使您的 Web 服務(wù)器獲米畬蟮陌踩?浴?IS Lockdown Tool(英文)可以最大限度地防止可能的攻擊者對(duì)您的 Microsoft® Internet Information Server (IIS) 進(jìn)行訪問(wèn)。鎖定工具還提供了“advanced”選項(xiàng),您可以在其中選擇所需設(shè)置。此外還提供了“rollback changes”選項(xiàng)。當(dāng)您對(duì)所做更改不滿(mǎn)意時(shí)可選擇該選項(xiàng)。請(qǐng)嘗試該工具。

  另一個(gè)重要工具是用于 IIS 5.0 的 Hotfix Checking Tool(英文)。該工具會(huì)查詢(xún)由 Microsoft 發(fā)布的所有可用安全性修補(bǔ)程序的 XML 文檔(該文檔是不斷更新的),然后將此文檔與本機(jī)安裝的文檔進(jìn)行比較并報(bào)告其差異。使用該工具可以更輕松地管理單個(gè) Web 服務(wù)器或大型 Web 領(lǐng)域的安全修補(bǔ)程序?! ?

設(shè)計(jì)問(wèn)題

  設(shè)計(jì) Web 服務(wù)時(shí)必須認(rèn)真考慮安全問(wèn)題,以及如何能夠使遭受攻擊的危險(xiǎn)性降到最低。許多在試圖防止攻擊時(shí)可能起作用的因素都可以在設(shè)計(jì)時(shí)予以考慮。例如考慮如何進(jìn)行身份驗(yàn)證,或希望返回哪類(lèi)錯(cuò)誤等問(wèn)題。

  確定安全需求  

  在 XML Web 服務(wù)設(shè)計(jì)的早期,您需要確定所需的安全級(jí)別。某些 XML Web 服務(wù)根本不需要身份驗(yàn)證,而其他服務(wù)對(duì)于確定使用該服務(wù)的用戶(hù)有非常嚴(yán)格的要求。由 XML Web 服務(wù)接收和發(fā)送的數(shù)據(jù)需要何種隱私級(jí)別?如果某個(gè) XML Web 服務(wù)用戶(hù)聲明他們未請(qǐng)求您記錄中所指明的服務(wù),則在工時(shí)、處理能力或法律費(fèi)用方面可能要花費(fèi)哪些成本?

首先,讓我們來(lái)看一下身份驗(yàn)證。某些種類(lèi)的身份驗(yàn)證會(huì)比其他身份驗(yàn)證更容易遭受攻擊。在低端,如果您使用“HTTP 基本身份驗(yàn)證”,則可以看到網(wǎng)絡(luò)上的數(shù)據(jù)包的所有用戶(hù)都能看到您的用戶(hù)名和密碼。如果通過(guò) Internet 發(fā)送請(qǐng)求,則您無(wú)法控制能看到您的數(shù)據(jù)包的用戶(hù)。在身份驗(yàn)證級(jí)別的高端,您可以考慮使用 SSL 客戶(hù)端證書(shū)進(jìn)行身份驗(yàn)證,該證書(shū)提供了一個(gè)編碼的通道,并使數(shù)據(jù)包的惡意攻擊者很難進(jìn)行攻擊。有關(guān)身份驗(yàn)證選項(xiàng)的詳細(xì)討論,請(qǐng)參閱 At Your Service 專(zhuān)欄中 Mary Kirtland 的 Authentication and Authorization(英文)。

  我們已經(jīng)間接提到了身份驗(yàn)證過(guò)程中的隱私問(wèn)題,當(dāng)涉及到電子欺騙時(shí)您應(yīng)考慮此問(wèn)題。您還需要知道與所有從 XML Web 服務(wù)發(fā)送和接收的數(shù)據(jù)有關(guān)的隱私問(wèn)題,而不僅僅是用戶(hù)名和密碼。例如,您可能會(huì)為通過(guò)身份驗(yàn)證的用戶(hù)生成一個(gè)會(huì)話(huà)密鑰,該用戶(hù)將此密鑰隨每個(gè)請(qǐng)求一起發(fā)送以標(biāo)識(shí)自身。如果此密鑰未加密發(fā)送,則數(shù)據(jù)包的惡意攻擊者可以看到此密鑰,并用它向您的 Web 服務(wù)發(fā)送自己的請(qǐng)求,這樣您的 Web 服務(wù)會(huì)將其看作是原來(lái)那個(gè)合法用戶(hù)。

  另一個(gè)隱私問(wèn)題是由 Web 服務(wù)發(fā)送和接收的簡(jiǎn)單數(shù)據(jù)。該數(shù)據(jù)是否因其敏感性強(qiáng)而需要加密?SSL 加密的代價(jià)是 Web 服務(wù)會(huì)發(fā)送和接收整個(gè)加密的通道,從而降低性能。您或許可以只加密請(qǐng)求中的敏感項(xiàng),但您隨后可能需要在客戶(hù)端上安裝自定義編寫(xiě)的軟件以啟用加密/解密。使用 SSL 加密整個(gè)通道的一個(gè)優(yōu)點(diǎn)是:目前大多數(shù)客戶(hù)端平臺(tái)都支持基本 SSL 通信,而不需要針對(duì)應(yīng)用程序編寫(xiě)特定代碼。

  就基本安全性設(shè)計(jì)而言,還必須考慮否認(rèn)的概念,即一個(gè)用戶(hù)可以拒絕承認(rèn)其通過(guò) XML Web 服務(wù)執(zhí)行的操作。例如,如果您提供股票交易服務(wù),而某些人聲稱(chēng)他們沒(méi)有要求您的系統(tǒng)為其出售股票,并且要否認(rèn)此出售命令。很明顯,與其他服務(wù)相比,某些 XML Web 服務(wù)對(duì)這種問(wèn)題可能會(huì)更為關(guān)心,但是您應(yīng)該確定您的服務(wù)可能會(huì)遇到的危險(xiǎn),以及在方案中應(yīng)采取什么樣的有效措施。

使用安全的身份驗(yàn)證系統(tǒng)肯定是避免出現(xiàn)這類(lèi)危險(xiǎn)的首要步驟。例如,使用 HTTP 基本身份驗(yàn)證可能是不安全的,但是通過(guò)使用 SSL 的加密通道來(lái)使用此身份驗(yàn)證則是安全的。如果用戶(hù)使用空密碼或容易猜到的密碼,即使具有安全的身份驗(yàn)證系統(tǒng)也是沒(méi)有用的。強(qiáng)制使用強(qiáng)加密密碼是防止出現(xiàn)此類(lèi)問(wèn)題的重要步驟??傊?,用戶(hù)和服務(wù)執(zhí)行者都有責(zé)任防止密碼泄露。

  最后,如果不審核通過(guò)服務(wù)發(fā)生的事件,當(dāng)出現(xiàn)否認(rèn)情況時(shí),安全的身份驗(yàn)證和強(qiáng)加密密碼都是毫無(wú)意義的。當(dāng)事務(wù)中存在否認(rèn)威脅時(shí),應(yīng)記錄這些事務(wù)及其用戶(hù)、時(shí)間、日期等足夠多的信息以標(biāo)識(shí)事務(wù)的詳細(xì)信息。否則,當(dāng)出現(xiàn)爭(zhēng)論時(shí),您可能缺少足夠的證據(jù)以證實(shí)您的觀點(diǎn)。

  審核、報(bào)告和監(jiān)視  

  審核對(duì)減少否認(rèn)危險(xiǎn)程度起著重要的作用;在識(shí)別其他種類(lèi)的攻擊過(guò)程中,也起著關(guān)鍵作用。例如,如果不是您的審核記錄中的統(tǒng)計(jì)數(shù)據(jù)表明您的服務(wù)存在異常使用情況,您可能根本意識(shí)不到您的服務(wù)正在遭受攻擊。例如,您是否注意到某個(gè)人正在對(duì)登錄方式進(jìn)行字典攻擊?所以,我們將講述在審核、報(bào)告和監(jiān)視時(shí)需要考慮的問(wèn)題,以保護(hù) XML Web 服務(wù)免受攻擊。

  審核的概念就是記錄所發(fā)生的每個(gè)事件的所有信息。但是,當(dāng)通過(guò) XML Web 服務(wù)的數(shù)據(jù)量很大時(shí),此想法可能是不切實(shí)際的。審核記錄至少應(yīng)包括所有請(qǐng)求的時(shí)間、日期和 IP 地址。如果 XML Web 服務(wù)經(jīng)過(guò)身份驗(yàn)證,您需要在每個(gè)審核記錄中包括用戶(hù)名。如果您的服務(wù)支持多種方法或消息格式,您需要標(biāo)識(shí)調(diào)用的是哪一個(gè)。最后,您需要包括足夠的信息以滿(mǎn)足您標(biāo)識(shí)調(diào)用詳細(xì)信息的需要。例如,如果 XML Web 服務(wù)使用了一種方法,您可能希望記錄傳遞給該方法的所有參數(shù)。

  您還需要考慮其他需要,例如當(dāng)站點(diǎn)遭到攻擊時(shí)您可能需要回滾事務(wù)。而且,您的審核記錄往往是某些報(bào)告的最佳信息源。由于審核記錄可能相當(dāng)大,您需要協(xié)調(diào)審核設(shè)計(jì)和備份策略。

  審核處理的是通過(guò)您的服務(wù)同時(shí)發(fā)生的所有事件的記錄,報(bào)告則是向用戶(hù)、操作員和管理員匯報(bào)系統(tǒng)的使用信息。報(bào)告是保護(hù) XML Web 服務(wù)免受攻擊的一個(gè)重要部分,因?yàn)橥ㄟ^(guò)它可以觀察服務(wù)的使用情況。一種主要的報(bào)告類(lèi)型是報(bào)告發(fā)生的錯(cuò)誤。報(bào)告 XML Web 服務(wù)所遇到的錯(cuò)誤的能力是最重要的。同樣,您還需要報(bào)告那些可能指出惡意客戶(hù)端企圖的錯(cuò)誤。例如,如果所接收請(qǐng)求中的某個(gè)參數(shù)是一個(gè)異常的長(zhǎng)字符串,則您需要以一種容易引人注意的方式來(lái)報(bào)告該錯(cuò)誤。對(duì)于這種類(lèi)型的錯(cuò)誤,您應(yīng)該在應(yīng)用程序事件日志中創(chuàng)建事件,這樣可以相應(yīng)地對(duì)它們進(jìn)行監(jiān)視。有關(guān)如何將事件寫(xiě)入事件日志的詳細(xì)信息,請(qǐng)參閱操作系統(tǒng)平臺(tái) SDK 中的 Event Logging(英文)。

  另一種對(duì)您的服務(wù)至關(guān)重要的報(bào)告類(lèi)型是匯總服務(wù)使用情況的報(bào)告。它應(yīng)該有兩種形式:首先,創(chuàng)建供您個(gè)人進(jìn)行分析的全局報(bào)告,您可以使用該報(bào)告檢測(cè)使用級(jí)別或異常模式。應(yīng)該對(duì)正常報(bào)告的外觀具有足夠的了解,這樣您才能夠發(fā)現(xiàn)異常使用的情況。其次,需要為您的用戶(hù)提供報(bào)告。您的用戶(hù)還應(yīng)能夠監(jiān)視他們對(duì)服務(wù)的使用情況。很有可能出現(xiàn)這樣的情況:在全局報(bào)告中未記錄攻擊行為,而個(gè)別用戶(hù)卻能立即在其各自的報(bào)告中發(fā)現(xiàn)問(wèn)題。

熱詞搜索:

上一篇:ASP網(wǎng)站漏洞解析及入侵防范(2)
下一篇:XML Web站點(diǎn)開(kāi)發(fā)要保證安全性(2)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美一区二区免费观在线| 精品视频在线看| 91丝袜国产在线播放| 国产精品热久久久久夜色精品三区 | 久久成人18免费观看| 日韩精品在线看片z| 国产精品996| 亚洲一区二区偷拍精品| 这里只有精品99re| 成人深夜在线观看| 日韩在线观看一区二区| 欧美精彩视频一区二区三区| 91尤物视频在线观看| 久久国产乱子精品免费女| 亚洲欧洲精品成人久久奇米网| 久久国产人妖系列| 国产精品视频线看| 久久97超碰国产精品超碰| 欧美精品一区二区三区视频| 另类调教123区| 国产成人免费视频网站| 欧美一级久久久| 久久99国产精品麻豆| 麻豆成人免费电影| 玉米视频成人免费看| 丁香六月综合激情| 国产精品久久久久一区| 亚洲激情六月丁香| 欧美激情一区二区| 秋霞成人午夜伦在线观看| 91美女在线观看| 91小视频免费看| 精品国产一区二区在线观看| 国产午夜精品美女毛片视频| 国产精品久久久久久久裸模| 亚洲精品自拍动漫在线| 色94色欧美sute亚洲线路一ni| 精品国产一区二区精华| 狠狠色丁香婷综合久久| 91老师片黄在线观看| 成人永久aaa| 国产精品久久久久久一区二区三区 | 亚洲精品一区二区精华| 一本一本大道香蕉久在线精品 | 日韩国产高清在线| 99久久婷婷国产| 亚洲大片免费看| 日韩欧美成人激情| 91麻豆精品国产91久久久使用方法 | av一区二区久久| 偷拍日韩校园综合在线| 亚洲日本青草视频在线怡红院| a在线播放不卡| 国产91在线观看| 国产麻豆成人传媒免费观看| 久久se精品一区二区| 蓝色福利精品导航| 加勒比av一区二区| 国产一区二区不卡| 国产高清久久久久| av亚洲精华国产精华精| 97国产一区二区| 色国产综合视频| 日本高清不卡视频| 7777精品久久久大香线蕉| 欧美肥大bbwbbw高潮| 91精品国产综合久久小美女| 欧美日韩三级在线| 在线综合+亚洲+欧美中文字幕| 欧美三级中文字幕在线观看| 欧美日本国产视频| 2021中文字幕一区亚洲| 亚洲国产精品ⅴa在线观看| 91天堂素人约啪| 亚洲一区二区三区在线看| 美洲天堂一区二卡三卡四卡视频| 国产福利一区二区三区视频在线| 丝袜亚洲另类欧美| 欧美日韩一区三区| 久久精品噜噜噜成人88aⅴ| 中文字幕欧美一| 欧美日产在线观看| 日韩女优电影在线观看| 蜜臀av性久久久久蜜臀av麻豆| 欧美性大战久久久久久久蜜臀| 中文字幕一区在线观看视频| 日本精品一级二级| 一区二区成人在线观看| 亚洲另类一区二区| 欧美在线免费观看亚洲| 国产精品一区二区三区99| 午夜精品一区二区三区电影天堂| 国产日韩成人精品| 国产婷婷精品av在线| 色综合久久六月婷婷中文字幕| 欧美久久一二区| 蜜臀av性久久久久蜜臀aⅴ流畅| 久久综合九色综合97婷婷女人| 成人a免费在线看| 七七婷婷婷婷精品国产| 亚洲精品视频观看| 555www色欧美视频| 日韩有码一区二区三区| av一本久道久久综合久久鬼色| 99久久婷婷国产综合精品电影| www.日韩大片| 国产精品亚洲一区二区三区在线| 亚洲成人免费观看| 亚洲.国产.中文慕字在线| 免费在线看成人av| 欧美一级生活片| 欧美三级蜜桃2在线观看| 精品一区二区三区免费视频| 成人av综合在线| 中文字幕亚洲区| 91精品欧美福利在线观看| 欧美少妇bbb| 欧美剧在线免费观看网站 | 色综合一区二区三区| 欧美在线看片a免费观看| 91九色最新地址| 91浏览器在线视频| 欧美精品一区二区三区高清aⅴ| av成人免费在线| 色诱视频网站一区| 51精品视频一区二区三区| 久久亚洲一区二区三区四区| 婷婷亚洲久悠悠色悠在线播放| 精品午夜久久福利影院| 欧美猛男超大videosgay| 成人免费在线视频观看| 国产精品三级在线观看| 国产精品久久夜| 九九热在线视频观看这里只有精品| 成人激情图片网| 亚洲另类春色校园小说| 91国偷自产一区二区使用方法| 丝袜亚洲另类欧美| 中文字幕乱码亚洲精品一区| 在线视频中文字幕一区二区| 亚洲国产欧美一区二区三区丁香婷| 欧洲一区二区三区在线| 韩国女主播一区二区三区| 国产精品久久精品日日| 日本乱码高清不卡字幕| 日韩vs国产vs欧美| 欧美三级蜜桃2在线观看| 亚洲欧美日韩国产综合在线| 国产成a人亚洲精品| 中文字幕一区二区三区四区不卡| 国产白丝精品91爽爽久久| 亚洲免费在线播放| 91麻豆精品国产91久久久资源速度 | 国产午夜精品一区二区三区四区 | 日韩国产精品91| 欧美日韩国产美女| 国产99久久久久久免费看农村| 欧美精品一区二区三区四区 | 国产欧美1区2区3区| 国产精品一区二区男女羞羞无遮挡 | 国产夫妻精品视频| 1区2区3区欧美| 欧美日韩一区二区三区在线| 日产国产高清一区二区三区| 老司机精品视频在线| 国产精品乱码一区二区三区软件| 99视频在线观看一区三区| 亚洲精品久久久蜜桃| 国产真实精品久久二三区| 国产iv一区二区三区| 亚洲黄一区二区三区| 日韩电影在线一区| 中文字幕 久热精品 视频在线| 91在线小视频| 欧美激情在线一区二区| 不卡一卡二卡三乱码免费网站| 奇米精品一区二区三区在线观看一| 亚洲日本免费电影| 国产成人av电影| 污片在线观看一区二区| 成人深夜视频在线观看| 日本欧美大码aⅴ在线播放| 国产日韩成人精品| 91麻豆精品国产自产在线| 99久久免费国产| 韩国三级电影一区二区| 亚洲影视资源网| 中文字幕一区二区视频| 制服丝袜亚洲播放| 亚洲国产一区二区视频| 国产精品毛片久久久久久久| 欧美成人三级在线| 久草这里只有精品视频| 亚洲国产日韩精品| 亚洲男人的天堂网| 国产精品久久久久婷婷| 久久精品亚洲一区二区三区浴池| 欧美精品 国产精品| 欧美日韩一区二区三区高清| 色诱亚洲精品久久久久久|