国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

企業應當如何應對SQL注入式攻擊

安全 數據安全
近年來,SQL注入式攻擊一直如幽靈般困擾著眾多企業,成為令企業毛骨悚然的夢魘。從八月中旬以來,新一輪的大規模SQL注入式攻擊襲掠了大量的網站,連蘋果公司的網站也未能幸免。這種猖獗的攻擊向業界招示其日漸流行的趨勢,黑客們也越來越喜歡這種可以滲透進入企業的基礎架構和數據庫資源的攻擊方式。

對于使用MSSQL數據庫的網站來說,如果沒有對SQL注入式攻擊進行防御那么將受到致命的打擊。關于對付SQL注入攻擊的方法已經有許多討論,但是為什么還是有大量的網站不斷地遭受其魔掌呢?安全研究人員認為,現在正是重新梳理最佳方法來對付大規模的SQL注入攻擊的時候,從而減輕與注入攻擊相關的風險。筆者在此介紹的這些方法未必是革命性的創舉,但是又有多少企業真正按照要求全面地實施這些方法呢?

下面,我們將一一談論這些方法:

應對SQL注入式攻擊之使用參數化查詢

企業應當制定并強化自行開發軟件的安全編碼指南,要求開發人員使用參數化查詢來構建SQL查詢,這樣就可以將數據與代碼區分開來。

對于多數SQL查詢來說,開發人員需要指明某類標準,為此,就需要利用參數化查詢,其實就是在運行時可傳遞的參數。參數化查詢就是在SQL語句中有一個或多個嵌入參數的查詢。這種將參數嵌入到SQL語句中的方法與動態構造SQL字符串相比,不易產生錯誤。下面我們看一個在.NET應用程序中使用參數化查詢的例子。假設我們想給張三增加工資500元,可參考如下的代碼。這些代碼范例演示了參數化查詢的使用,并展示了如何使用更新語句:

通過利用SQL的更新命令,你可以更新記錄。在上面的例子中,我們作了如下操作:創建并打開一個數據庫鏈接;創建一個代表執行更新語句的數據庫命令;使用EDBCommand 的ExecuteNonQuery()方法執行插入命令。

每一個參數都用一個EDBParameter對象指明。對于需要在SQL語句中指定的每一個參數來說,你需要創建一個EDBParameter對象,然后將值指派給這個對象。然后,將EDBParameter對象添加到EDBCommand命令的參數集中。

對于多數開發平臺來說,應當使用參數化的語句而不是將用戶輸入嵌入到語句中。在許多情況下,SQL語句是固定的,每一個參數都是一個標量,而不是一個表。用戶輸入會被指派給一個參數。下面再給出一個使用Java和JDBC API的例子:

PreparedStatement prep = conn.prepareStatement("SELECT * FROM USERS WHERE USERNAME=? AND PASSWORD=?");

prep.setString(1, username);

prep.setString(2, password);

prep.executeQuery();

筆者用這些例子只是想告訴開發人員,應當確保在查詢數據庫之前對輸入進行凈化。要保障用戶輸入到網站的內容就是你正要查找的數據類型,所以說,如果你正在尋找一個數字,就要努力保障這種輸入一定是一個數字而非字符。

應對SQL注入式攻擊之實施過濾和監視工具

在Web應用程序和數據庫這個水平上的過濾和監視工具可有助于阻止攻擊并檢測攻擊行為,從而減輕暴露在大規模的SQL注入式攻擊中的風險。

在應用程序水平上,企業應當通過實施運行時的安全監視來防御SQL注入攻擊和生產系統中的漏洞。同樣地,Web應用防火墻也有助于企業部署某些基于行為的規則集,可以在發生損害之前阻止攻擊。

在數據庫水平上,數據庫活動監視還可以從后臺過濾攻擊。數據庫的監視活動是對付SQL注入的一種很強大的工具。對于目前所知道的注入攻擊而言,應當部署好過濾器,以便向數據庫管理員發出警告:正在發生不太安全的問題;還要有一些一般的過濾器,用以查找SQL注入攻擊中的典型伎倆,如破壞SQL代碼的不規則的數字引用等。

應對SQL注入式攻擊之精心編制錯誤消息

黑客可以利用你的錯誤消息,以便于將來對付你。所以開發團隊和數據庫管理員都需要考慮:在用戶輸入某些出乎意料的“數據”時,應當返回的錯誤消息。

企業應當配置Web服務器和數據庫服務器,使其不輸出錯誤或警告消息。因為攻擊者可以利用“盲目SQL注入”等技術來了解你的數據庫設計細節。

應對SQL注入式攻擊之及時打補丁并強化數據

由于沒有打補丁或者配置錯誤,而造成與Web應用程序相關聯的數據庫遭受攻擊,那么與SQL注入攻擊相關的風險也會因之增加。

很顯然,只要有補丁可用,你就需要給數據庫打補丁,并且還要給Web應用程序和Web服務打補丁。

此外,別忘了你的數據庫是怎樣配置的。你需要禁用不必要的服務和功能,目的是為了強化數據庫及其賴以運行的操作系統。

應對SQL注入式攻擊之限制數據庫的特權

最后,企業需要更好地管理與Web應用程序相關的賬戶與后臺數據庫交互的方式。許多問題之所以發生,其原因在于數據庫管理員全面開放了一些賬戶,其目的是為了讓開發人員更輕松地工作。但是,這些超級用戶賬戶極易遭受攻擊,并會極大地增加由SQL注入攻擊及其它Web攻擊給數據庫所造成的風險。

一定要正確地管理所有的賬戶,使其僅能以最低的特權訪問后臺的數據庫,當然前提是能夠完成其工作。你一定要保障這些賬戶不會擁有對數據庫作出更改的權利。
 

【編輯推薦】

  1. 簡單幾步確保數據庫安全
  2. 你所忽視的MySQL數據庫安全問題
  3. 兩種策略選擇開源安全產品
  4. 數據泄露的七種主要途徑
  5. 保護數據安全的三種武器
責任編輯:張啟峰 來源: TechTarget中國
相關推薦

2010-09-20 11:22:08

2010-09-17 10:35:10

2022-09-26 13:37:45

勒索軟件首席執行官

2019-10-08 10:12:26

安全黑客攻擊數據

2020-08-07 08:13:08

SQL攻擊模式

2019-02-22 09:00:00

2023-12-19 10:08:47

2021-09-07 12:17:58

網絡攻擊漏洞網絡安全

2009-12-29 10:20:17

2010-09-16 20:31:33

2024-05-22 08:00:00

2019-11-26 17:20:56

網絡安全跳槽那些事兒技術

2023-12-18 16:20:31

2011-04-11 15:47:00

2011-10-19 10:47:56

2011-08-02 10:39:57

2024-05-29 07:00:00

2013-02-18 09:32:28

點贊
收藏

51CTO技術棧公眾號

成人天堂入口网站| 97在线资源| 99九九热只有国产精品| 欧美精品vⅰdeose4hd| 干日本少妇首页| 久久久久久久久久久9不雅视频| 日韩精品中文字幕在线播放| 污黄色在线观看| 中文字幕一区二区三区在线观看| 国产欧美一区二区三区另类精品| 国产 日韩 欧美 综合 一区| 嫩草影院网站在线| 亚洲国产国产亚洲一二三| 久久久精品久久| 黄色精品在线观看| 欧美性猛交xxxx免费看漫画| 国产精品久久久久9999小说| 精品亚洲成a人| 欧美日韩国产综合视频在线| 一本色道久久综合| 成人中心免费视频| 狠狠操综合网| 国外成人在线视频| 只有精品亚洲| 欧美成人免费va影院高清| 中文在线综合| 欧美在线视频网| 人人香蕉久久| 国产精品色悠悠| 极品中文字幕一区| 日本福利一区二区三区| 亚洲一级在线| 在线观看免费黄色片| 国产一区二区h| 国模杨依粉嫩蝴蝶150p| 国产精品免费丝袜| 国产精品一区二区三区四区色| 欧美一区二区三区精品| 久久人体大尺度| 国自产精品手机在线观看视频| 国产精品国产| 国产成人亚洲欧美| 久久丁香综合五月国产三级网站| 成年人视频大全| 国产午夜亚洲精品午夜鲁丝片| 日韩av在线中文| 制服丝袜中文字幕亚洲| 成人在线视频区| 成人国产亚洲精品a区天堂华泰| 99精品免费视频| 欧美日本视频在线观看| 午夜激情一区二区| 男人天堂亚洲| 欧美激情亚洲另类| 久久男女视频| 国产网友自拍电影在线| 欧美一级久久久久久久大片| 欧美变态挠脚心| 一区二区高清视频| 亚洲一二三四区| 国产精品777777在线播放| 乱色588欧美| 亚洲电影在线播放| 免费精品一区| 日本在线视频不卡| 日韩欧美高清视频| 久久365资源| 97av视频在线观看| 亚洲激情电影中文字幕| 成人av国产| 天天草夜夜草| 欧美激情视频一区| 91在线观看下载| 亚洲成人看片| 2021国产视频| 亚洲成色www8888| 一区久久精品| 中文字幕在线影院| 91精品国产综合久久香蕉922| 欧美国产日韩亚洲一区| 少妇高潮一区二区三区99| 97超碰国产精品| 在线播放国产精品| av一区二区久久| 成人黄色91| 天堂在线资源视频| 久久成人亚洲精品| 日本一区二区久久| 美女网站一区| 神马久久久久| 日韩精品在在线一区二区中文| 在线播放视频一区| 成人性生交大片免费看中文网站| 久久久无码中文字幕久...| 一个人www欧美| 久久久久久久久久久久久久久99 | 国产精品日韩| av在线最新| 成人一区二区三| 成人精品一区二区三区电影黑人 | 东凛在线观看| 色乱码一区二区三区熟女| 欧美精品性视频| 岛国精品视频在线播放| 国模一区二区三区白浆| 成人国产激情| 男男激情在线| 9l视频自拍9l视频自拍| 日本91av在线播放| 91精品中文字幕一区二区三区| 久久久久久久久岛国免费| 日韩啪啪电影网| 亚洲日本中文| 91短视频版在线观看www免费| 黄色高清无遮挡| 精品一区二区三区日本| 欧美国产中文字幕| 精品国产伦一区二区三区观看体验 | 亚洲乱码国产乱码精品精天堂 | 啊啊啊一区二区| 国产自产女人91一区在线观看| 亚洲视频自拍偷拍| 欧美三级视频在线观看| wwww国产精品欧美| 麻豆精品视频在线观看免费| 精品久久91| 99久久久成人国产精品| 成人观看网址| 97超碰人人在线| 中国黄色在线视频| 鲁一鲁一鲁一鲁一av| 乱熟女高潮一区二区在线| 久久精品中文字幕一区二区三区| 日韩av电影在线播放| 久久久国产成人精品| 日产欧产美韩系列久久99| 欧美精品日本| 国产主播一区| 亚洲国产精品日韩专区av有中文| 日韩精品三级| 精品产国自在拍| 激情av综合| 欧美精品羞羞答答| 日韩成人一级| 久久美女视频| 99国产精品免费视频观看| 国产探花在线精品| 欧美精品一区二区三区精品| 四季av在线一区二区三区| 一区三区在线欧| 91精品秘密在线观看| 影音先锋久久久| 国产精品一区不卡| 久久精品一区二区三区不卡 | 亚洲第一综合网站| 亚洲精品二区| 男女激情无遮挡| 免费亚色电影在线观看| h视频在线观看免费| 国产伦理精品| 动漫av一区| 性欧美欧美巨大69| 国产欧美一区二区色老头 | 日韩精品亚洲专区| 久久久影视传媒| 婷婷成人激情在线网| 亚洲福利视频网| 操人视频在线观看欧美| 国产精品18久久久久久麻辣| 你懂的网址一区二区三区| 国产xxxxx在线观看| 尤物视频在线免费观看| 24小时成人在线视频| 午夜电影亚洲| 国产日韩精品一区二区三区在线| 欧美视频中文字幕在线| 亚洲欧洲一区二区三区久久| 国产精品久久电影观看| 日韩激情久久| 日本一区高清| 亚洲老司机网| 男女性色大片免费观看一区二区| 亚洲欧洲综合另类在线| 日韩av在线影院| 粉嫩av免费一区二区三区| 色婷婷综合久久久久中文字幕| 国产永久免费高清在线观看视频| 亚洲精品中文字幕| 久久亚洲国产精品一区二区| 亚洲欧美在线视频| 自拍偷拍亚洲在线| 久久综合中文色婷婷| 国产色a在线观看| 欧洲一区在线| 久久综合狠狠综合久久综合88| 日韩成人激情在线| 欧美第一黄网| eeuss鲁一区二区三区| 久久黄色网页| 精品黑人一区二区三区久久|