国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

XML Web站點開發要保證安全性(2)
2006-11-07   IT168

  如果 XML Web 服務正在 Internet Information Server (IIS) 上運行,那么我們就有必要提及一種能免費得到的非常有用的報告類型。即,為所有傳入的 HTTP 請求(包括對您服務的請求)進行的 IIS 日志記錄。您可以使用 IIS 日志中提供的信息來改進自己的報告。

  最后,實施了審核及適當的報告方法后,您需要使用某種機制以發現所報告的問題。這就是監視。

  可以以不同級別進行監視。當然,定期手動查看報告是監視 XML Web 服務的使用情況的一種方式,但是還應檢查事件日志中已報告的錯誤,使用性能監視日志,并利用可以監視 Web 服務器停機時間的多種工具中的一種。性能監視對于檢測攻擊可能是非常關鍵的。幸好,與 IIS 關聯的大量性能計數器可以為檢測問題提供許多重要的統計數據。

  您可能還希望為 XML Web 服務創建自己的性能計數器。有關創建您自己的性能計數器的詳細信息,請參閱 Performance Monitoring(英文)。為了確保引起您對異常情況的特殊關注,應以某種形式通知您正在發生的事件,這點是非常重要的??梢栽诋惓J录l生時,利用性能監視警報發送彈出式消息,或運行某個程序。圖 1 顯示的性能監視警報會監視未完成的 IIS ISAPI 請求的數量,以及當前隊列中的 ASP 請求的數量。

  如果不對可能發生的問題采取一些措施,則對濫用的操作進行審核、報告和監視不會有任何用處。拒絕服務攻擊可能會被定義到特定的 IP 地址,這意味著您可能需要在路由器中過濾來自該地址的請求。但是,拒絕服務攻擊或電子欺騙攻擊可能與 XML Web 服務的特定用戶相關。您必須能夠在這種問題發生時禁用帳戶。完成此操作可能僅需在 Microsoft® Active Directory™ 中禁用 Windows 用戶帳戶?;蛘?,如果使用的是自己設計的身份驗證方式,則意味著必須在用戶記錄中添加一個可以表示禁用帳戶的狀態字段。您還應確認 XML Web 服務的用戶同意“服務條款”文檔,該文檔指明在何種情況下您可以刪除或禁用他們的帳戶。

定義接口  

與其他 Web 應用程序相比,XML Web 服務器應用程序的一個主要優點就是很好地定義了傳遞到您的應用程序的整個 XML 架構。對于應用程序設計人員和開發人員來說,這意味著您已經知道 XML Web 服務所必須處理的數據具有有效的格式。如果接收的數據格式不正確,那么 Microsoft® SOAP Toolkit 2.0 或 .NET 框架之類的工具將過濾出該請求,這樣您就不必為此擔心了。

  例如,您不必分析日期輸入的語法是否有效。日期必須具有有效的 XSD 格式,否則該請求會被丟棄。您可能需要利用結構驗證,因此不要隱藏字符串變量中的結構。利用 XML 的能力和靈活性可以全面描述發送和接收的數據。

  不可見的服務器  

  黑客攻擊您的系統時,首先尋找的是信息。此 Web 站點是駐留在 Windows 中還是駐留在其他系統中?是否正在運行 Active Server Pages?是否安裝了 Index Server?是否安裝了已知的易受攻擊的組件?是否安裝了已知的易受攻擊的 CGI 應用程序?主機是否正在運行 Microsoft SQL Server?我是否可以對此服務器進行分布式 COM (DCOM) 調用?

  對于不希望受到攻擊的站點,即使非常聰明的 Internet 用戶也應該無法回答上述任何問題。黑客對您的系統了解得越少,對平臺的了解也越少,就越難在您的服務器上找到問題。

  例如,試想一下,如果黑客只知道 XML Web 服務的 URL 為“http://www.coldrooster.com/ssf/account.asp”,他們能了解什么呢。由于此 URL 的擴展名為 .ASP,他們可以假設這是一臺運行了 Active Server Pages 的 Windows 計算機。根據黑客對 Internet Information Server 的默認配置的了解,他們已具有足夠的信息對大量的未正確配置的弱點進行攻擊。他們可對配置方法進行大量的、很可能有效的假設,并用這些假設來刺探計算機。

  如果 URL 為“http://www.coldrooster.com/ssf/account/”,情況又會怎樣呢?在這種情況下,黑客得不到任何服務器所用操作系統的信息,也無從假設系統的配置。將虛擬目錄級的請求映射到某個特定的 ASP 頁是一個非常小的配置選項,但能為服務器提供很多保護。

  熟悉基本 HTTP 協議的用戶可能注意到 HTTP 標頭特別指明了正在使用的 Web 服務器類型。是的,這是另一種確定計算機上操作系統的更為復雜的方法,但是也可以編寫 ISAPI 過濾器來刪除或替換此標頭。有關如何進行這種操作的信息,請參閱 Developing ISAPI   Filters(英文),以及 IIS 程序員指南中的 SF_NOTIFY_SEND_RESPONSE(英文)通知。服務器上運行的基礎系統越難辨認,黑客編寫的用于在 Internet 上查找某種類型計算機的腳本失敗的可能性就越大。

  但是操作系統本身并不是唯一的弱點。您創建的 ASP 頁在后端執行 SQL 查詢并拋出異常時,會執行什么操作?您是否將異常信息返回給用戶瀏覽器?這樣不僅指出了 Web 服務器平臺,還指出了數據庫平臺。除此之外,它還可以使用戶了解您正在進行的特定 SQL 查詢,并為他們提供信息,使其了解如何更改要輸入到窗體中的內容以得到他們不應有權訪問的信息。

  出現其他 COM 異常情況怎么辦?如果將異常信息傳播給用戶,黑客將會知道您的計算機上安裝了哪些 COM 組件。如果此 COM 對象是第三方 DLL,則黑客可以得到它的一個副本,并竭盡全力搜索可能存在的所有弱點。這至少使黑客有機會了解服務器上可能存在的問題。

  同樣,黑客可能會利用觸發 COM 異常這一事實來阻塞服務器。黑客意識到多數異常代碼路徑未經充分測試,且常常是資源泄露或變得更糟的起因。要避免出現這種情況,服務器上的代碼應能捕獲所有異常情況,并且應該只返回普遍性的錯誤。對于 XML Web 服務,您應返回幾乎不帶有平臺信息的 SOAP 錯誤。您可能希望以某種方式將數據連同 ID 一起返回給用戶以便將錯誤與審核日志中的記錄進行比較,但是,請將錯誤詳細信息放在審核日志中而不是放在返回的 SOAP 錯誤中。建議應用程序設計人員創建自己的應用程序的 SOAP 錯誤架構,同時提供一個非常短的選項列表,并且僅返回此列表上的錯誤。調用 XML Web 服務的客戶端不必知道有關 SQL 查詢異常的詳細信息,他們只需要知道出現了 SOAP 服務器錯誤。

  如果正在使用 Microsoft® SOAP Toolkit 2.0,可以在 COM 對象上實現 ISoapError 接口以返回您希望返回的確切的 SOAP 錯誤,而不是一般的工具包錯誤。一般的工具包錯誤可以提供大量的、有關錯誤出現時在服務器上所發生情況的信息。在開發階段,工具包錯誤對于調試來說是很有用的,但是它們在產品服務器上不應出現。他們可以為黑客提供大量的、具有潛在破壞性的信息。

熱詞搜索:

上一篇:XML Web站點開發要保證安全性(1)
下一篇:XML Web站點開發要保證安全性(3)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
99久精品国产| 亚洲国产中文字幕| 狠狠色丁香婷婷综合久久片| 99久久99久久免费精品蜜臀| 国产日韩亚洲欧美综合| 国产精品久久久久久久久免费相片 | 一本久道久久综合中文字幕| 精品国产乱码久久久久久蜜臀 | 91精品国产综合久久香蕉麻豆 | 99久久久精品免费观看国产蜜| 欧美军同video69gay| 青青草伊人久久| 欧美日韩国产综合久久| av在线不卡免费看| 99视频热这里只有精品免费| 亚洲成av人片www| 一区二区三区免费| 日韩成人一级大片| 精品亚洲成a人| 欧美日韩国产123区| www国产成人免费观看视频 深夜成人网| 26uuu另类欧美亚洲曰本| 亚洲一区二区三区四区五区中文| 秋霞成人午夜伦在线观看| 日韩午夜av电影| 亚洲丝袜美腿综合| 精品久久久久久久久久久院品网| 91色porny| 亚洲国产成人va在线观看天堂| 国产拍欧美日韩视频二区| 午夜精品福利一区二区蜜股av | 欧美色综合久久| 一区二区三区视频在线观看| 日韩精品一区国产麻豆| 国产很黄免费观看久久| 欧美日韩精品福利| 欧美国产日韩a欧美在线观看| 国产精品美女久久久久久| 国产一区三区三区| 亚洲一区二区三区四区五区中文 | 免费看欧美美女黄的网站| 国产河南妇女毛片精品久久久| 国产精品沙发午睡系列990531| 男女男精品网站| 国产精品网友自拍| 欧美色视频在线观看| 国产成人亚洲综合a∨婷婷图片| 亚洲成av人片在线观看| 亚洲欧美另类久久久精品| 精品少妇一区二区三区在线视频| 在线观看日产精品| 色偷偷成人一区二区三区91| 成人性生交大片免费看视频在线| 狠狠色伊人亚洲综合成人| 日本美女一区二区| 日韩和欧美一区二区| www一区二区| 在线一区二区三区四区五区 | 日韩国产精品91| 欧美成人性战久久| 99精品视频中文字幕| 日韩国产一二三区| 亚洲制服欧美中文字幕中文字幕| 亚洲三级电影全部在线观看高清| 国产欧美日韩在线看| 亚洲天堂免费看| 99在线热播精品免费| 一区二区三区在线免费播放| 综合久久一区二区三区| 亚洲欧美日韩在线| 亚洲国产一区视频| 成人黄色免费短视频| www.爱久久.com| 中文字幕一区二区三区乱码在线| 一区二区免费在线| 69久久99精品久久久久婷婷| 亚洲国产精品综合小说图片区| 久久久久久久久久看片| 欧美日韩国产影片| 欧美三级蜜桃2在线观看| 欧美日韩三级在线| 欧美日韩国产综合一区二区三区 | 中文字幕日韩一区二区| 国产精品激情偷乱一区二区∴| 4438x亚洲最大成人网| 欧美日韩免费不卡视频一区二区三区| 中文字幕人成不卡一区| 26uuu国产在线精品一区二区| 亚洲妇女屁股眼交7| 亚洲欧洲三级电影| av影院午夜一区| 成人综合在线视频| 国产麻豆精品在线| 国产成人丝袜美腿| 国产精品一卡二卡在线观看| 国产一区二区在线观看视频| 2017欧美狠狠色| 成人av网站免费观看| 亚洲欧洲韩国日本视频| 国产精品99久久久久久似苏梦涵| 久久久综合视频| 欧美一区二区大片| 国产精品18久久久久久久久久久久| 亚洲男同1069视频| 日韩欧美国产综合一区| 国产大片一区二区| 亚洲激情综合网| 国产69精品久久久久777| 同产精品九九九| 日韩一区二区在线免费观看| 久久综合色婷婷| 亚洲激情图片小说视频| 国产日韩三级在线| 久久亚洲精品国产精品紫薇| 91在线精品一区二区| 亚洲一卡二卡三卡四卡 | 国产一区啦啦啦在线观看| 北条麻妃一区二区三区| 一本高清dvd不卡在线观看| 亚洲国产成人精品视频| 国产精品66部| 国产精品免费看片| 国产欧美视频一区二区三区| 国产精品女主播av| 亚洲欧美视频在线观看| 91蜜桃在线观看| 五月天一区二区| 精品一区二区三区免费观看| 亚洲免费资源在线播放| 久久精品人人做| 日韩专区欧美专区| 国产精品视频一二三| 亚洲女人小视频在线观看| 成人av综合在线| 在线免费av一区| 91免费版在线| 亚洲图片有声小说| 91免费看片在线观看| 欧美日韩一区在线观看| 亚洲小说春色综合另类电影| 国产成人在线免费| 国产精品久久久久久久久晋中 | 不卡在线视频中文字幕| 欧美一区二区三区视频免费| 久久精品国产色蜜蜜麻豆| 欧美在线不卡一区| 午夜精品久久久久久久99水蜜桃| 欧美精品一卡两卡| 色婷婷综合久久久久中文一区二区| 亚洲欧美在线另类| 亚洲精品一区二区三区香蕉 | 色哟哟国产精品免费观看| 国产亚洲va综合人人澡精品| 中文字幕亚洲一区二区va在线| 成人污视频在线观看| 黄一区二区三区| 国产成人av一区二区三区在线观看| 日韩一本二本av| 另类小说图片综合网| 日韩亚洲欧美综合| 久久精品国产在热久久| 精品剧情在线观看| 国产麻豆精品一区二区| 国产欧美一区二区精品秋霞影院| 国产精品色婷婷久久58| 欧美日韩视频在线一区二区| 91在线小视频| 日本韩国精品在线| 欧美一个色资源| 91视频免费观看| 95精品视频在线| 99久久精品国产毛片| 欧美色综合网站| 欧美日韩国产片| 国内精品在线播放| 韩国精品久久久| 欧美色欧美亚洲另类二区| 久久久久久久久久久久久女国产乱| 成人av电影观看| 精品美女被调教视频大全网站| 欧美高清www午色夜在线视频| 日韩欧美的一区二区| 国产清纯白嫩初高生在线观看91| 久久先锋影音av| 久久久一区二区三区捆绑**| 亚洲欧美成人一区二区三区| 成人中文字幕合集| 91亚洲男人天堂| 男人的j进女人的j一区| 国产精品午夜在线观看| 欧美日韩国产天堂| 久久电影网电视剧免费观看| 1000部国产精品成人观看| 欧美日韩精品一区二区三区四区| 婷婷亚洲久悠悠色悠在线播放| 欧美一区二区在线不卡| 另类综合日韩欧美亚洲| 亚洲综合无码一区二区| 2021中文字幕一区亚洲| 在线播放91灌醉迷j高跟美女|