国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

如何斬?cái)郤QL注入式攻擊的瘋狂魔掌?

安全 數(shù)據(jù)安全
本文介紹了五種應(yīng)對(duì)SQL注入式攻擊的方法。

近年來,SQL注入式攻擊一直如幽靈般困擾著眾多企業(yè),成為令企業(yè)毛骨悚然的夢(mèng)魘。從八月中旬以來,新一輪的大規(guī)模SQL注入式攻擊襲掠了大量的網(wǎng)站,連蘋果公司的網(wǎng)站也未能幸免。這種猖獗的攻擊向業(yè)界招示其日漸流行的趨勢(shì),黑客們也越來越喜歡這種可以滲透進(jìn)入企業(yè)的基礎(chǔ)架構(gòu)和數(shù)據(jù)庫資源的攻擊方式。

關(guān)于對(duì)付SQL注入攻擊的方法已經(jīng)有許多討論,但是為什么還是有大量的網(wǎng)站不斷地遭受其魔掌呢?安全研究人員認(rèn)為,現(xiàn)在正是重新梳理最佳方法來對(duì)付大規(guī)模的SQL注入攻擊的時(shí)候,從而減輕與注入攻擊相關(guān)的風(fēng)險(xiǎn)。筆者在此介紹的這些方法未必是革命性的創(chuàng)舉,但是又有多少企業(yè)真正按照要求全面地實(shí)施這些方法呢?

下面,我們將一一談?wù)撨@些方法:

使用參數(shù)化查詢

企業(yè)應(yīng)當(dāng)制定并強(qiáng)化自行開發(fā)軟件的安全編碼指南,要求開發(fā)人員使用參數(shù)化查詢來構(gòu)建SQL查詢,這樣就可以將數(shù)據(jù)與代碼區(qū)分開來。

對(duì)于多數(shù)SQL查詢來說,開發(fā)人員需要指明某類標(biāo)準(zhǔn),為此,就需要利用參數(shù)化查詢,其實(shí)就是在運(yùn)行時(shí)可傳遞的參數(shù)。參數(shù)化查詢就是在SQL語句中有一個(gè)或多個(gè)嵌入?yún)?shù)的查詢。這種將參數(shù)嵌入到SQL語句中的方法與動(dòng)態(tài)構(gòu)造SQL字符串相比,不易產(chǎn)生錯(cuò)誤。下面我們看一個(gè)在.NET應(yīng)用程序中使用參數(shù)化查詢的例子。假設(shè)我們想給張三增加工資500元,可參考如下的代碼。這些代碼范例演示了參數(shù)化查詢的使用,并展示了如何使用更新語句:

<% @ Page Language="C#" Debug="true"%> 
<% @Import Namespace="EnterpriseDB.EDBClient" %> 
<% @Import Namespace="System.Data" %> 
 

通過利用SQL的更新命令,你可以更新記錄。在上面的例子中,我們作了如下操作:創(chuàng)建并打開一個(gè)數(shù)據(jù)庫鏈接;創(chuàng)建一個(gè)代表執(zhí)行更新語句的數(shù)據(jù)庫命令;使用EDBCommand 的ExecuteNonQuery()方法執(zhí)行插入命令。

每一個(gè)參數(shù)都用一個(gè)EDBParameter對(duì)象指明。對(duì)于需要在SQL語句中指定的每一個(gè)參數(shù)來說,你需要?jiǎng)?chuàng)建一個(gè)EDBParameter對(duì)象,然后將值指派給這個(gè)對(duì)象。然后,將EDBParameter對(duì)象添加到EDBCommand命令的參數(shù)集中。

對(duì)于多數(shù)開發(fā)平臺(tái)來說,應(yīng)當(dāng)使用參數(shù)化的語句而不是將用戶輸入嵌入到語句中。在許多情況下,SQL語句是固定的,每一個(gè)參數(shù)都是一個(gè)標(biāo)量,而不是一個(gè)表。用戶輸入會(huì)被指派給一個(gè)參數(shù)。下面再給出一個(gè)使用Java和JDBC API的例子:

PreparedStatement prep = conn.prepareStatement("SELECT * FROM USERS WHERE USERNAME=? AND PASSWORD=?"); 
prep.setString(1, username); 
prep.setString(2, password); 
prep.executeQuery(); 

筆者用這些例子只是想告訴開發(fā)人員,應(yīng)當(dāng)確保在查詢數(shù)據(jù)庫之前對(duì)輸入進(jìn)行凈化。要保障用戶輸入到網(wǎng)站的內(nèi)容就是你正要查找的數(shù)據(jù)類型,所以說,如果你正在尋找一個(gè)數(shù)字,就要努力保障這種輸入一定是一個(gè)數(shù)字而非字符。

實(shí)施過濾和監(jiān)視工具

在Web應(yīng)用程序和數(shù)據(jù)庫這個(gè)水平上的過濾和監(jiān)視工具可有助于阻止攻擊并檢測(cè)攻擊行為,從而減輕暴露在大規(guī)模的SQL注入式攻擊中的風(fēng)險(xiǎn)。

在應(yīng)用程序水平上,企業(yè)應(yīng)當(dāng)通過實(shí)施運(yùn)行時(shí)的安全監(jiān)視來防御SQL注入攻擊和生產(chǎn)系統(tǒng)中的漏洞。同樣地,Web應(yīng)用防火墻也有助于企業(yè)部署某些基于行為的規(guī)則集,可以在發(fā)生損害之前阻止攻擊。

在數(shù)據(jù)庫水平上,數(shù)據(jù)庫活動(dòng)監(jiān)視還可以從后臺(tái)過濾攻擊。數(shù)據(jù)庫的監(jiān)視活動(dòng)是對(duì)付SQL注入的一種很強(qiáng)大的工具。對(duì)于目前所知道的注入攻擊而言,應(yīng)當(dāng)部署好過濾器,以便向數(shù)據(jù)庫管理員發(fā)出警告:正在發(fā)生不太安全的問題;還要有一些一般的過濾器,用以查找SQL注入攻擊中的典型伎倆,如破壞SQL代碼的不規(guī)則的數(shù)字引用等。

精心編制錯(cuò)誤消息

黑客可以利用你的錯(cuò)誤消息,以便于將來對(duì)付你。所以開發(fā)團(tuán)隊(duì)和數(shù)據(jù)庫管理員都需要考慮:在用戶輸入某些出乎意料的“數(shù)據(jù)”時(shí),應(yīng)當(dāng)返回的錯(cuò)誤消息。

企業(yè)應(yīng)當(dāng)配置Web服務(wù)器和數(shù)據(jù)庫服務(wù)器,使其不輸出錯(cuò)誤或警告消息。因?yàn)楣粽呖梢岳谩懊つ縎QL注入”等技術(shù)來了解你的數(shù)據(jù)庫設(shè)計(jì)細(xì)節(jié)。

及時(shí)打補(bǔ)丁并強(qiáng)化數(shù)據(jù)

由于沒有打補(bǔ)丁或者配置錯(cuò)誤,而造成與Web應(yīng)用程序相關(guān)聯(lián)的數(shù)據(jù)庫遭受攻擊,那么與SQL注入攻擊相關(guān)的風(fēng)險(xiǎn)也會(huì)因之增加。

很顯然,只要有補(bǔ)丁可用,你就需要給數(shù)據(jù)庫打補(bǔ)丁,并且還要給Web應(yīng)用程序和Web服務(wù)打補(bǔ)丁。

此外,別忘了你的數(shù)據(jù)庫是怎樣配置的。你需要禁用不必要的服務(wù)和功能,目的是為了強(qiáng)化數(shù)據(jù)庫及其賴以運(yùn)行的操作系統(tǒng)。

限制數(shù)據(jù)庫的特權(quán)

最后,企業(yè)需要更好地管理與Web應(yīng)用程序相關(guān)的賬戶與后臺(tái)數(shù)據(jù)庫交互的方式。許多問題之所以發(fā)生,其原因在于數(shù)據(jù)庫管理員全面開放了一些賬戶,其目的是為了讓開發(fā)人員更輕松地工作。但是,這些超級(jí)用戶賬戶極易遭受攻擊,并會(huì)極大地增加由SQL注入攻擊及其它Web攻擊給數(shù)據(jù)庫所造成的風(fēng)險(xiǎn)。

一定要正確地管理所有的賬戶,使其僅能以最低的特權(quán)訪問后臺(tái)的數(shù)據(jù)庫,當(dāng)然前提是能夠完成其工作。你一定要保障這些賬戶不會(huì)擁有對(duì)數(shù)據(jù)庫作出更改的權(quán)利。

【編輯推薦】

  1. Web下SQL注入攻擊的檢測(cè)與防御
  2. 安全技巧:學(xué)會(huì)檢查SQL注入式攻擊漏洞
責(zé)任編輯:許鳳麗 來源: TechTarget中國
相關(guān)推薦

2011-10-27 09:55:53

2010-09-30 12:53:10

2020-08-07 08:13:08

SQL攻擊模式

2019-02-22 09:00:00

2014-11-04 13:43:10

2010-10-08 13:56:32

2011-10-19 10:47:56

2024-10-12 10:57:21

2009-02-04 16:51:48

2010-09-08 13:31:24

2010-09-14 16:00:16

2014-11-05 09:52:50

2012-12-19 10:36:06

2013-11-07 09:31:22

2010-09-14 16:28:52

2009-03-10 08:05:19

2011-04-01 09:42:58

2009-09-23 10:43:22

2010-09-08 13:10:03

2013-04-26 11:26:00

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

欧美日韩尤物久久| 天天色综合6| 亚洲小说图片视频| 亚洲精品永久免费| 三级在线视频| 亚洲一区在线播放| 二区视频在线| 久久毛片高清国产| 国产精品无码人妻一区二区在线| 青草国产精品久久久久久| 91高跟黑色丝袜呻吟在线观看| 老司机aⅴ在线精品导航| 久久精品2019中文字幕| 中文在线8资源库| 欧美成人官网二区| 免费a级在线播放| 欧美日韩中文一区| 中文字幕在线播放| 欧美日韩色综合| 91视频在线观看| 69久久99精品久久久久婷婷| 中文字幕在线免费| 日韩欧美一区在线| 波多野结衣视频一区二区| 亚洲成人久久久久| 亚洲美女尤物影院| 一区二区欧美日韩视频| 国产精品久久久久久妇女| 国产亚洲成精品久久| 校园春色亚洲| 在线看欧美日韩| 91国产精品| 欧美—级a级欧美特级ar全黄| 一区二区视频| 国产精品免费久久久久久| 91九色精品| 精品免费一区二区三区蜜桃| 久久久国产亚洲精品| 中文字幕久久综合| 26uuu国产日韩综合| 国产日韩欧美久久| 亚洲午夜免费福利视频| 性感av在线播放| 欧美电影影音先锋| 中文字幕资源网在线观看免费 | 久久免费高清视频| 一道本一区二区三区| 69堂成人精品视频免费| 香蕉成人久久| 亚洲熟妇无码一区二区三区导航| 国产精品理论片| 国外av在线| 在线观看91久久久久久| 农村少妇一区二区三区四区五区 | 日韩视频在线免费播放| 不卡在线视频中文字幕| 色国产在线视频| 欧美撒尿777hd撒尿| 日本肉肉一区| 国产免费一区视频观看免费| 亚洲中字在线| 久久久久免费精品| 色久优优欧美色久优优| 日韩一区二区三区在线免费观看 | 国产综合第一页| 国产麻豆视频精品| 免费av播放| 欧美岛国在线观看| 老牛精品亚洲成av人片| 久草精品电影| 97超碰欧美中文字幕| 亚洲国产资源| 自拍偷拍免费精品| 欧美~级网站不卡| 妞干网在线播放| 精品久久在线播放| 成人1区2区| 亚洲综合中文字幕在线| 国产麻豆9l精品三级站| 欧美另类极限扩张| 日韩天堂在线视频| 欧美日韩国产高清| 亚洲乱码国产一区三区| 日韩欧美国产一区二区三区 | 精品久久久久一区| 天堂99x99es久久精品免费| 久久精品aaaaaa毛片| 久蕉依人在线视频| 中文字幕精品www乱入免费视频| 国产精品亚洲人成在99www| 午夜精品视频在线观看一区二区| 亚洲精品日韩专区silk| 日本一区二区三区视频在线| 国产成人精品一区二区三区福利| 国产欧美日产一区| 超碰在线最新网址| 91久久精品美女| 欧美极品xxx| www在线看| 亚洲在线观看视频| 国产精品色呦呦| 天堂av在线| 久久久久九九九| 欧美午夜精品久久久久久浪潮 | 亚洲天堂av综合网| 亚洲另类黄色| 在线视频专区| 久久免费观看视频| 丁香一区二区三区| 最新av在线播放| 国产精品嫩草在线观看| 亚洲精品国产一区二区三区四区在线| yw.尤物在线精品视频| 欧美成人蜜桃| 精品国产91久久久| 亚洲老女人视频免费| 欧美 日韩精品| 在线a欧美视频| 久久99久国产精品黄毛片色诱| 日本高清视频在线观看| 91老司机在线| 欧美日韩中文在线观看| 精品久久久中文字幕| 中文字幕第36页| www.日韩免费| 久久综合狠狠综合久久综合88| 国产毛片精品久久| 国产freexxxx性播放麻豆| 亚洲免费视频在线观看| 免费成人小视频| 欧美亚洲天堂| 亚洲二区自拍| 亚洲精品v欧美精品v日韩精品| 另类小说一区二区三区| 成人bbav| 男女激情免费视频| 九九热精品视频国产| 国产欧美1区2区3区| 日韩最新在线| 玖草视频在线| 99国精产品一二二线| 欧美最猛黑人xxxxx猛交| 亚洲每日更新| 成人三级小说| 欧美 丝袜 自拍 制服 另类 | 欧美1234区| 日韩中文字幕一区| 亚洲美女福利视频网站| av电影一区二区| 视频在线亚洲| 360天大佬第二季在线观看| 91九色蝌蚪成人| 精品久久国产老人久久综合| 久久成人免费网| 国产日本久久| 97涩在线观看视频| 成人免费直播live| 欧美日韩亚洲不卡| 国产精品一卡二卡在线观看| 麻豆国产一区| 污污网址在线观看| 麻豆一区区三区四区产品精品蜜桃| 亚洲大胆人体在线| 国产午夜精品一区二区| 成人一区而且| 日本一本在线免费福利| 国产免费黄色小视频| 国产91色在线|免| 91精品免费在线| av日韩在线网站| 一区二区三区视频播放| 中文字幕免费在线| 亚洲国产综合自拍| 国内精品久久久久影院 日本资源 国内精品久久久久伊人av | 日本韩国一区| 一区二区三区四区五区视频| 久久亚洲精品毛片| 五月天激情综合| 美女www一区二区| 欧美自拍一区| 欧美人与性动交α欧美精品济南到 | 精品一区国产| 久久精彩免费视频| 岛国av在线不卡| 国产呦萝稀缺另类资源| 欧美三级电影在线| 成人影欧美片| 国产成人黄色网址| 欧美精品久久| 欧美国产在线电影| 欧美一区二区视频网站| 亚洲国产精品激情在线观看| 国产日韩精品视频一区二区三区 | 国产欧美不卡| 视频二区欧美毛片免费观看| √新版天堂资源在线资源| 欧美日韩一区成人| 成人黄色av电影| 一本久道久久综合狠狠爱| 91精品国产自产在线丝袜啪|