国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

用IIS+ASP建網站的安全性分析
2005-08-24   

隨著Internet的發展,Web技術日新月異,人們已經不再滿足于靜態HTML技術,更多的是要求動態、交互的網絡技術。繼通用網關接口(CGI)之后,微軟推出的IIS+ASP的解決方案作為一種典型的服務器端網頁設計技術,被廣泛應用在網上銀行、電子商務、網上調查、網上查詢、BBS、搜索引擎等各種互聯網應用中。與此同時,Access數據庫作為微軟推出的以標準JET為引擎的桌面型數據庫系統,由于具有操作簡單、界面友好等特點,具有較大的用戶群體。目前,IIS+ASP+Access是中小型Internet網站的首選方案。但是,該解決方案在為我們帶來便捷的同時,也帶來了嚴峻的安全問題。
一、安全隱患分析
IIS+ASP+Access解決方案的主要安全隱患來自Access數據庫的安全性,其次在于ASP網頁設計過程中的安全意識和措施。
1.數據庫可能被下載
在IIS+ASP+Access網站中,如果有人通過各種方法獲得或者猜到數據庫的存儲路徑和文件名,則該數據庫就可以被下載到本地。例如:對于網上書店數據庫,一般命名為book.mdb、store.mdb等,存儲路徑一般為“URL/database”或放在根目錄“URL/”下,這樣,任何人敲入地址:“URL/database/store.mdb”, 數據庫就可以被下載了。
2.數據庫可能被解密
由于Access數據庫的加密機制比較簡單,即使設置了密碼,解密也很容易。該數據庫系統通過將用戶輸入的密碼與某一固定密鑰(例如: Access 97為86 FB EC 37 5D 44 9C FA C6 5E 28 E6 13)進行“異或”來形成一個加密串,并將其存儲在*.mdb文件從地址“&H42”開始的區域內。我們可以輕松地編制解密程序,一個幾十行的小程序就可以輕松地獲得任何Access數據庫的密碼。因此,只要數據庫被下載,其信息就沒有任何安全性可言了。
3.ASP頁面的安全性
(1)源代碼安全性隱患。由于ASP程序采用非編譯性語言,大大降低了程序源代碼的安全性。如果黑客侵入站點,就可以獲得ASP源代碼;同時對于租用服務器的用戶,因個別服務器出租商的職業道德問題,也會造成ASP應用程序源代碼泄露。
(2)程序設計中容易被忽視的安全性問題。ASP代碼使用表單實現交互,而相應的內容會反映在瀏覽器的地址欄中,如果不采用適當的安全措施,只要記下這些內容,就可以繞過驗證直接進入某一頁面。例如在瀏覽器中敲入“...page.asp?x=1”,即可不經過表單頁面直接進入滿足“x=1”條件的頁面。因此,在驗證或注冊頁面中,必須采取特殊措施來避免此類問題的產生。
二、提高IIS+ASP網站安全性的方法
1.防止數據庫被下載
由于Access數據庫加密機制過于簡單,有效地防止數據庫被下載,就成了提高ASP+Access解決方案安全性的重中之重。以下兩種方法簡單、有效。
(1)非常規命名法。為Access數據庫文件起一個復雜的非常規名字,并把它放在幾個目錄下。例如,對于網上書店的數據庫,我們不把它命名為“book.mdb”或“Store.mdb”,而是起個非常規的名字,例如:faq9jl.mdb,再把它放在如./akkt/kj61/acd/av5 的幾層目錄下,這樣黑客想通過猜的方式得到Access數據庫文件名就很難了。
(2)使用ODBC數據源。在ASP程序設計中,如果有條件,應盡量使用ODBC數據源,不要把數據庫名寫在程序中,否則,數據庫名將隨ASP源代碼的失密而一同失密,例如:
DBPath = Server.MapPath(“./akkt/kj61/acd/av5/faq9jl.mdb ”)
conn.open “driver={Microsoft Access Driver (*.mdb)};dbq=”& DBPath
可見,即使數據庫名字起得再怪異,隱藏的目錄再深,ASP源代碼失密后,也很容易被下載下來。如果使用ODBC數據源,就不會存在這樣的問題了:
conn.open “ODBC-DSN名”
2.對ASP頁面進行加密
為有效地防止ASP源代碼泄露,可以對ASP頁面進行加密。我們曾采用兩種方法對ASP頁面進行加密。一是使用組件技術將編程邏輯封裝入DLL之中;二是使用微軟的Script Encoder對ASP頁面進行加密。使用組件技術存在的主要問題是每段代碼均需組件化,操作比較繁瑣,工作量較大,而使用Encoder對ASP頁面進行加密,操作簡單、收效良好。Script Encoder的運行程序是SCRENC.EXE,使用方法是:
SCRENC [/s] [/f] [/xl] [/l defLanguage ] [/e defExtension] inputfile outputfile
其中:/s 是屏蔽屏幕輸出;/f 指定輸出文件是否覆蓋同名輸入文件;/xl 指是否在.asp文件的頂部添加@Language指令;/l defLanguag指定缺省的腳本語言; /e defExtension 指定待加密文件的擴展名。
3.注冊驗證
為防止未經注冊的用戶繞過注冊界面直接進入應用系統,我們采用Session對象進行注冊驗證。例如,我們制作了下面的注冊頁面。
設計要求注冊成功后系統啟動hrmis.asp?page=1頁面。假設,不采用Session對象進行注冊驗證,則用戶在瀏覽器中敲入“URL/hrmis.asp?page=1”即可繞過注冊界面,直接進入系統。
在此,利用Session對象進行注冊驗證:
<%
’讀取使用者所輸入的賬號和密碼
UserID = Request(“UserID”)
Password = Request(“Password”)
’檢查UserID 及Password 是否正確
If UserID <>“hrmis” Or Password <>“password” Then
Response.Write “賬號錯誤!”
Response.End
End If
’將Session 對象設置為通過驗證狀態
Session(“Passed”) = True
%>
進入應用程序后,首先進行驗證:
<%
’如果未通過驗證,返回Login狀態
If Not Session(“Passed”) Then
Response.Redirect “Login.asp”
End If
%>
通過對IIS+ASP+Access網上應用系統安全性的研究,我們對現有系統進行了改造,收到了較好的效果。

熱詞搜索:

上一篇:強化 Windows Server 2003 IIS服務器
下一篇:利用IIS日志追查網站入侵者

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产无人区一区二区三区| 亚洲欧美一区二区在线观看| 国产精品久久久99| 国产精品主播直播| 亚洲乱码日产精品bd| 欧美日韩国产综合一区二区三区| 秋霞电影一区二区| 中文字幕第一区综合| 欧美三级中文字| 国产在线国偷精品产拍免费yy| 国产精品久久久久影院老司| 欧美另类变人与禽xxxxx| 国产jizzjizz一区二区| 亚洲一区在线观看免费观看电影高清| 欧美日韩精品一区二区三区| 国内精品在线播放| 亚洲激情在线播放| 久久综合九色综合97婷婷女人 | 成人免费va视频| 午夜精品久久久久久久久| 久久综合色8888| 欧美午夜精品一区二区三区| 国产成人亚洲综合色影视| 亚洲国产精品久久久久秋霞影院| 久久久国产精品麻豆| 欧美老人xxxx18| 日本乱人伦一区| 成人国产在线观看| 国内精品国产成人| 欧美a级理论片| 亚洲综合免费观看高清完整版在线| 久久免费精品国产久精品久久久久| 欧美日韩综合在线| 91在线视频免费观看| 国产成人精品综合在线观看| 蜜臀av亚洲一区中文字幕| 亚洲成a人片在线不卡一二三区| 国产精品久久免费看| 国产欧美日韩在线| 久久久不卡网国产精品二区| 日韩一区二区精品在线观看| 欧美日韩美女一区二区| 在线观看日韩一区| 色噜噜狠狠成人网p站| 93久久精品日日躁夜夜躁欧美| 国产精品一卡二卡在线观看| 久久99精品久久久| 日本大胆欧美人术艺术动态 | 欧美在线影院一区二区| 99精品欧美一区二区蜜桃免费| 成人精品高清在线| 99这里只有久久精品视频| av在线免费不卡| 99久久婷婷国产综合精品电影| 成人小视频在线观看| 成人性生交大片免费看视频在线| 国产91对白在线观看九色| 国产精品一区二区男女羞羞无遮挡 | 国产日韩精品一区二区三区| 国产欧美精品一区二区色综合| 国产无人区一区二区三区| 欧美极品xxx| 亚洲另类在线视频| 亚洲午夜精品网| 日韩av中文字幕一区二区三区| 精品在线播放午夜| 福利一区二区在线观看| 91丝袜美腿高跟国产极品老师| 色素色在线综合| 日韩女优制服丝袜电影| 26uuu国产电影一区二区| 国产精品三级av| 一区二区三区在线观看动漫 | 久久一日本道色综合| 国产精品久久久爽爽爽麻豆色哟哟| 亚洲欧美日韩国产手机在线| 亚洲va国产天堂va久久en| 久久99九九99精品| 成人午夜碰碰视频| 欧美日韩在线直播| 久久综合久久综合亚洲| 一区二区三区免费在线观看| 老司机精品视频在线| 92国产精品观看| 日韩欧美一区在线| 亚洲欧美电影院| 蜜桃精品在线观看| 91麻豆自制传媒国产之光| 欧美一区二区三区四区视频| 亚洲一区二三区| 蜜桃av噜噜一区| 一本到三区不卡视频| 日韩你懂的在线播放| 亚洲精品写真福利| 国产一区二区免费看| 在线观看亚洲a| 欧美极品少妇xxxxⅹ高跟鞋| 亚洲不卡一区二区三区| 蜜桃91丨九色丨蝌蚪91桃色| 不卡的av在线播放| 日韩美女视频一区二区在线观看| 中文字幕一区二区三区在线播放| 奇米精品一区二区三区四区| 91在线视频播放地址| 精品乱人伦小说| 亚洲一级电影视频| 成人黄色777网| 久久免费电影网| 久久精品国产亚洲高清剧情介绍 | 天堂va蜜桃一区二区三区漫画版| 国产成人精品免费一区二区| 91精品国产综合久久久久 | 亚洲免费观看高清| 国产在线看一区| 日韩一区二区精品| 日韩在线观看一区二区| 欧美伊人久久久久久久久影院| 中文字幕久久午夜不卡| 黄色精品一二区| 精品剧情v国产在线观看在线| 丝袜亚洲精品中文字幕一区| 欧美性极品少妇| 一区二区三区日本| 欧美影院午夜播放| 亚洲国产成人av网| 欧美日韩一区 二区 三区 久久精品| 亚洲激情中文1区| 欧美性猛片xxxx免费看久爱| 亚洲一区二区三区免费视频| 在线观看亚洲a| 视频在线在亚洲| 日韩欧美www| 国产高清一区日本| 欧美激情一区二区三区在线| 成人丝袜高跟foot| 亚洲美女淫视频| 欧美精品在线一区二区三区| 美腿丝袜亚洲三区| 精品国产欧美一区二区| 国产福利一区二区三区视频在线 | 欧美日韩小视频| 日韩专区一卡二卡| 日韩精品中文字幕一区| 国产一区二区三区美女| 国产女人水真多18毛片18精品视频| 国产一区在线观看麻豆| 国产精品激情偷乱一区二区∴| 91蜜桃免费观看视频| 视频一区欧美日韩| 久久这里只有精品6| 99免费精品在线| 视频一区免费在线观看| 久久久久久久精| 色婷婷综合久久久中文一区二区 | 中文字幕第一区第二区| 日本高清免费不卡视频| 美腿丝袜亚洲三区| 国产精品免费久久久久| 91精品91久久久中77777| 日韩国产欧美三级| 国产精品每日更新| 3atv一区二区三区| 国产成人免费在线观看不卡| 亚洲在线视频一区| 久久久久97国产精华液好用吗| 日本精品一区二区三区高清| 精久久久久久久久久久| 亚洲免费在线看| 久久综合五月天婷婷伊人| 日本久久一区二区| 国产高清不卡一区二区| 婷婷开心激情综合| 亚洲欧洲日本在线| 久久美女艺术照精彩视频福利播放 | 亚洲视频一二三| 欧美刺激午夜性久久久久久久| 99视频在线精品| 精品在线观看免费| 日韩二区在线观看| 综合欧美亚洲日本| 国产亚洲欧美在线| 欧美肥妇bbw| 欧美中文字幕不卡| 99精品视频在线免费观看| 国产一区二三区| 九九热在线视频观看这里只有精品| 一区二区三区鲁丝不卡| 中日韩免费视频中文字幕| 日韩视频在线一区二区| 欧美三级韩国三级日本三斤| 色综合久久久久综合体桃花网| 国产成人综合精品三级| 九九视频精品免费| 麻豆视频观看网址久久| 天使萌一区二区三区免费观看| 亚洲国产精品欧美一二99| 亚洲尤物视频在线| 夜夜嗨av一区二区三区| 亚洲一线二线三线久久久| 亚洲欧美日韩国产手机在线|