亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        電子商務(wù)網(wǎng)站源碼設(shè)計(jì)中安全問題分析與對(duì)策

        2008-04-29 00:00:00陳志延葉曉燕
        商場(chǎng)現(xiàn)代化 2008年35期

        [摘 要] 本文針對(duì)電子商務(wù)網(wǎng)站源碼設(shè)計(jì)中常見的安全問題進(jìn)行了分析,并結(jié)合實(shí)際給出了相應(yīng)的解決方法或建議。

        [關(guān)鍵詞] 電子商務(wù)網(wǎng)站 源碼設(shè)計(jì) 數(shù)據(jù)庫安全

        網(wǎng)站數(shù)據(jù)庫作為信息的聚集體,是電子商務(wù)網(wǎng)站運(yùn)營的基礎(chǔ),通常保存著重要的商業(yè)數(shù)據(jù)和客戶信息,這些信息安全性至關(guān)重要,關(guān)系到企業(yè)興衰成敗。然而,在實(shí)際應(yīng)用中,一些企業(yè)網(wǎng)站數(shù)據(jù)庫里一些商業(yè)數(shù)據(jù)卻被攻擊者竊取后公布于眾、公司商業(yè)網(wǎng)站中的產(chǎn)品價(jià)格又被惡意修改等等類似的案例比比皆是,數(shù)據(jù)的安全性和企業(yè)的自身利益受到了嚴(yán)重的威脅。筆者就電子商務(wù)網(wǎng)站源碼設(shè)計(jì)中容易出現(xiàn)安全問題進(jìn)行分析,并提出解決的對(duì)策。

        一、電子商務(wù)網(wǎng)站源碼設(shè)計(jì)中常見的安全問題

        1.代碼設(shè)計(jì)中命名設(shè)計(jì)的安全問題

        對(duì)網(wǎng)站文檔名、網(wǎng)站目錄名、數(shù)據(jù)庫名及數(shù)據(jù)表文檔名、數(shù)據(jù)表中字段元素進(jìn)行命名設(shè)計(jì)時(shí),因設(shè)計(jì)人員在工作中的一些習(xí)慣,使用與中文意義相對(duì)應(yīng)的英文或拼音方式直接命名,愛把數(shù)據(jù)庫放在Data或Database等目錄下,對(duì)數(shù)據(jù)庫的命名通常采用Data、Database等,對(duì)數(shù)據(jù)表的命名常以User、Admin、Product等命名,對(duì)數(shù)據(jù)表中敏感字段的命名也常采用Username、Password、Pwd、Price等方式命名。這樣的命名易猜測(cè),從而易泄露重要數(shù)據(jù)信息,易暴露網(wǎng)站數(shù)據(jù)庫的存儲(chǔ)位置,使得網(wǎng)站的數(shù)據(jù)易被非法竊取。

        2.數(shù)據(jù)庫連接的代碼安全問題

        下面是一個(gè)ASP連接遠(yuǎn)程SQL數(shù)據(jù)庫的簡單例子:

        <%Set conn=Server.CreateObject(“ADODB.Connection”)connstr=”driver={SQLServer};server=202.108.32.94;uid=sa;pwd=PASSWORD;database=/data/database.mdb”Conn.open connstr%>

        此例暴露了使用這種數(shù)據(jù)庫連接文件的兩大安全問題。一方面,將服務(wù)器的地址(server=202.108.32.94)、數(shù)據(jù)庫用戶的用戶名及口令(uid=sa;pwd=PASSWORD;)、數(shù)據(jù)庫文件名及文件存儲(chǔ)路徑(database=/data/database.mdb)直接存放在數(shù)據(jù)庫連接文件中,一旦這些連接文件中的內(nèi)容外泄,網(wǎng)站數(shù)據(jù)庫能被攻擊者惡意下載或篡改;另一方面,在源代碼編寫時(shí),直接使用數(shù)據(jù)庫管理系統(tǒng)提供的默認(rèn)賬號(hào)Sa,使得攻擊者能利用這個(gè)漏洞,通過構(gòu)建特殊的用戶權(quán)限,直接操縱數(shù)據(jù)庫系統(tǒng)管理軟件,危及網(wǎng)站數(shù)據(jù)庫的安全。

        3.使用SQL語句導(dǎo)致的安全問題

        SQL語句導(dǎo)致的注入漏洞存在于任何使用SQL語句的網(wǎng)站中,注入漏洞可以說是2004年以來影響最大的漏洞,它利用了程序員在編寫代碼的時(shí)候,沒有對(duì)用戶輸入數(shù)據(jù)的合法性進(jìn)行判斷,使應(yīng)用程序存在安全隱患。攻擊者可以通過在正常數(shù)據(jù)庫查詢代碼的后面添加特殊字符的方法,根據(jù)程序返回的結(jié)果,獲得數(shù)據(jù)庫中的表名、字段名,達(dá)到探測(cè)數(shù)據(jù)庫信息或提升權(quán)限等目的。一般情況下,注入點(diǎn)較多出現(xiàn)在各個(gè)網(wǎng)站的提供輸入注冊(cè)信息或查詢和操作數(shù)據(jù)庫的頁面。例如,一般程序設(shè)計(jì)人員通過下列select語句進(jìn)行查找:(select * from users where userid=’“userid”’and pwd=’“pasword”’)。針對(duì)本語句,我們只要構(gòu)造一個(gè)特殊的用戶名和密碼,如aa’or’1’=’1,這樣,select語句將變成(select * from Users where use rid=’aa’or’1’=’1’and pwd=’“pasword”’)。由于有or運(yùn)算符和“1=1”恒成立的條件,使得數(shù)據(jù)庫的所有記錄都滿足此條件而實(shí)現(xiàn)登錄。同理,還可以通過update語句、insert語句等進(jìn)行SQL注入攻擊。

        二、解決電子商務(wù)網(wǎng)站源碼設(shè)計(jì)中常見安全問題的對(duì)策

        1.采用非常規(guī)命名法

        針對(duì)網(wǎng)站文檔名、網(wǎng)站目錄名、數(shù)據(jù)庫及數(shù)據(jù)表文檔名、數(shù)據(jù)字段名、數(shù)據(jù)庫連接文件名、后臺(tái)管理員用戶名等關(guān)系到網(wǎng)站數(shù)據(jù)庫安全的命名,不使用系統(tǒng)默認(rèn)的或者有特殊含義容易被猜測(cè)到的命名,盡量使用無規(guī)則的英文字母。例如,對(duì)于網(wǎng)上書店的數(shù)據(jù)庫文件不要簡單地命名“bookshop.mdb”,而是要以非常規(guī)的名字命名,如用“jxgn.mdb”。這樣,對(duì)于一些通過猜測(cè)的方式得到數(shù)據(jù)庫相關(guān)信息的非法訪問起到了有效地阻止作用。

        2.防止數(shù)據(jù)庫被下載

        通常有3種方法。方法一,在數(shù)據(jù)庫文件名后面加上#號(hào),例如name#.mdb,這樣IIS就以為是在請(qǐng)求該目錄中默認(rèn)的文件名,例如index.asp,如果IIS找不到就會(huì)發(fā)出403禁止瀏覽目錄的錯(cuò)誤警告;方法二,在IIS中是把數(shù)據(jù)庫所在的目錄設(shè)為不可讀,這樣就可以防止被下載;方法三,在數(shù)據(jù)庫連接文件中使用ODBC 數(shù)據(jù)源,攻擊者即使獲得了建立數(shù)據(jù)庫鏈接的源代碼,也無法從源代碼中看到數(shù)據(jù)庫的名字和存放路徑。

        3.防止SQL語句導(dǎo)致的注入漏洞

        第一,完善管理權(quán)限。不在程序中使用較高權(quán)限訪問數(shù)據(jù)庫,例如,不使用Sa身份訪問SQL數(shù)據(jù)庫,盡量使用Windows 2000身份驗(yàn)證模式進(jìn)行SQL Server的身份驗(yàn)證。

        第二,保持良好的程序開發(fā)習(xí)慣。編寫數(shù)據(jù)庫查詢程序時(shí),利用兩個(gè)單引號(hào)來標(biāo)注任何輸入的變量給SQL程序。或采用使用replace函數(shù)屏蔽單引號(hào)的方法, 針對(duì)類似于(select * from users Where userid=’“ Userid”’ and PWd=’“Password”’)的select語句使用replace函數(shù)替換為:(select * from users where userid=’replace(request.form(“userid”),’,“)’and pwd=’replace(request.form(“password”),’,”)’。

        第三,隱藏核心代碼。不使用SQL語句直接訪問數(shù)據(jù)庫,而是使用存儲(chǔ)過程或XML Web Service可以較好地保護(hù)核心程序代碼和數(shù)據(jù)庫結(jié)構(gòu)不至外泄。

        三、結(jié)束語

        電子商務(wù)網(wǎng)站的數(shù)據(jù)庫的安全性問題是近年來倍受關(guān)注的問題,確保其安全是一個(gè)系統(tǒng)工程?,F(xiàn)僅從電子商務(wù)網(wǎng)站源碼設(shè)計(jì)的角度,討論了存在的安全問題,通過對(duì)這些問題的分析,將有助于加強(qiáng)網(wǎng)站開發(fā)人員的安全意識(shí),減少開發(fā)過程給網(wǎng)站數(shù)據(jù)庫帶來的安全隱患。

        參考文獻(xiàn):

        [1]秦 拯:Window s NT 站點(diǎn)的安全性研究.計(jì)算機(jī)科學(xué),2001;28 (3):55~57

        [2]趙乃真:電子商務(wù)網(wǎng)站建設(shè)實(shí)例.北京:清華大學(xué)出版社,2005:61

        亚洲国产美女精品久久久| 尤物精品国产亚洲亚洲av麻豆| 91精品亚洲成人一区二区三区| 曰本人做爰又黄又粗视频| 四虎精品视频| 免费国产在线精品三区| 国产一区二区三区在线男友| 熟女人妇 成熟妇女系列视频| 国精产品一品二品国在线| 天天射色综合| 在线观看免费不卡网站| 亚洲人成网网址在线看| 国产色诱视频在线观看| 中文人妻av大区中文不卡| 久久亚洲乱码中文字幕熟女 | 国产精品麻豆最新AV| 又色又爽又黄又硬的视频免费观看 | 中文字幕一区二区三区久久网站| 亚洲性爱区免费视频一区| 日本一区二区三区区视频| 久久天天躁狠狠躁夜夜躁2014| 美女黄18以下禁止观看| 精品亚洲一区二区视频| 一本大道道久久综合av| 亚洲精品无码不卡在线播放he| 91精品国产免费久久久久久青草| 国产自拍精品在线视频| 国产精品久久久久久| 久久精品国产自清天天线| Jizz国产一区二区| 国产日产在线视频一区| 亚洲精品乱码久久久久久日本蜜臀| 亚洲精品有码在线观看| 日本一区二区在线播放| 亚洲色图片区| 国产人妻黑人一区二区三区| av网站入口在线免费观看| 国内久久婷婷六月综合欲色啪| 国产精品毛片久久久久久久| 国产精品每日更新在线观看| 国产精品久久婷婷六月丁香|