版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
计算机网络安全管理技术项目五任务5.3Web应用程序的安全配置Web应用的安全管理【任务目标】1.学会使用注入工具模拟SQL注入攻击2.通过SQL注入的攻防操作,加深对SQL注入的理解和防御【任务环境】1、主流PC机一台
2、VMwareWorkstation软件3、phpStudy工具4、dvwa平台任务5.3Web应用程序的安全配置
【知识支撑】一、Web应用程序的安全威胁Web应用程序安全威胁从攻击技术的角度分成以下6类:1、针对认证机制的攻击
针对用来确认用户、服务或应用程序身份认证机制的攻击手段,包括暴力破解、利用认证机制不完善的弱点、攻击口令恢复验证机制等。
任务5.3Web应用程序的安全配置
2、针对授权机制的攻击
针对用来确认用户、服务或应用程序是否具有执行动作权限的攻击手段,包括利用授权机制不完善的弱点、利用会话失效机制不完善的弱点、会话身份窃取攻击等。
任务5.3Web应用程序的安全配置
3、客户端攻击
扰乱或渗透攻击Web站点客户端用户的攻击手段,包括内容欺骗、跨站脚本攻击等。
4、命令执行攻击
在Web站点上执行远程命令的攻击手段,包括缓冲区溢出、格式化字符串、操作系统命令注入、SQL注入等。任务5.3Web应用程序的安全配置
5、信息暴露
获取Web站点的相关系统信息的攻击手段,包括目录列举、路径遍历、资源位置预测等。6、逻辑攻击
扰乱或渗透攻击Web应用逻辑流程的攻击手段,包括功能滥用、拒绝服务攻击、对抗自动程序不完善、处理验证过程不完善等。任务5.3Web应用程序的安全配置国际知名的安全团队WASC(WebApplicationSecurityConsortium)在2010年公布的《WASCWeb安全威胁分类v2.0》中,列出了Web应用程序的15类安全弱点和34种攻击技术手段。其中XSS跨站脚本、SQL注入、会话身份窃取等攻击是主要的攻击技术手段。任务5.3Web应用程序的安全配置二、Web应用程序的安全防范措施
1、在满足需求的情况下,尽量使用静态页面代替动态页面。采用动态内容、支持用户输入的Web应用程序较静态HTML具有较高的安全风险,因此在设计和开发Web应用时,应谨慎考虑是否使用动态页面。通常信息发布类网站无需使用动态页面引入用户交互,目前搜狐、新浪等门户网站就是采用了静态页面代替动态页面的构建方法。任务5.3Web应用程序的安全配置
2、对于必须提供用户交互、采用动态页面的Web站点,尽量使用具有良好安全声誉和稳定技术支持力量的Web应用软件包,并定期进行Web应用程序的安全评估和漏洞检测,升级并修复安全漏洞。任务5.3Web应用程序的安全配置
3、强化程序开发者在Web应用开发过程的安全意识和知识,对用户输入的数据进行严格验证,并采用有效的代码安全质量保障技术,对代码进行安全检测。4、操作后台数据库时,尽量采用视图、存储过程等技术,以提升安全性。5、使用Web服务器软件提供的日志功能,对Web应用程序的所有访问请求进行日志记录和安全审计。任务5.3Web应用程序的安全配置
【任务实施】1、启动VMwareWorkstation,然后开启Win7-1虚拟机2、安装phpStudy工具双击phpStudy安装文件,选择安装路径(默认安装在C盘)后单击确定便开始安装,如图所示。任务5.3Web应用程序的安全配置安装完成后进入主界面,如图所示。任务5.3Web应用程序的安全配置
3、使用phpStudy工具搭建环境在phpStudy的主界面上单击启动按钮,便可一键搭建php+mysql+nginx/apache环境,如图所示。任务5.3Web应用程序的安全配置
4、在dvwa平台上进行SQL注入1)将dvwa源码放入使用phpStudy工具搭建的网站根目录下。2)在网页浏览器的地址栏中输入http:///
dvwa1.0.7/setup.php,打开dvwa平台的配置页面,如图所示。任务5.3Web应用程序的安全配置
3)在页面上单击“创建/重置数据库”。4)重新在网页浏览器的地址栏中输入http://127.0.0
.1/dvwa1.0.7/login.php,进入dvwa平台,在登录界面上输入用户名admin和密码password,如图所示。任务5.3Web应用程序的安全配置
5)在平台主界面上选择A1-SQL注入选项进行回显注入,如图所示。任务5.3Web应用程序的安全配置
6)在用户ID的文本框中输入用户ID可以显示用户相关信息,比如输入1会显示如下信息:“ID:1Firstname:adminSurname:admin”。如果在用户ID处使用注入语句进行攻击,即在用户ID文本框中输入“1'unionselect1,concat(user,0x3a,password)fromusers#”,页面上就会显示users表中的账号和密码,如图所示。任务5.3Web应用程序的安全配置任务5.3Web应用程序的安全配置
5、SQL注入攻击的防御1)最小权限原则。如非必要,不要使用sa、dbo等权限较高的账户;
2)对用户的输入进行严格的检查,过滤掉一些特殊字符,强制约束数据类型、约束输入长度等;
3)使用存储过程代替简单的SQL语句;4)当SQL运行出错时,不要把全部的出错信息全部显示给用户,以免泄露一些数据库的信息。任务5.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 吸入剂护理科普
- 养老院老人健康信息管理规范制度
- 听诊胎心音技术
- 老年终末期认知功能评估的时效性优化方案
- 老年终末期尿失禁的护理干预方案循证框架
- 中药酒(酊)剂工岗前安全实践考核试卷含答案
- 水解蒸馏工持续改进考核试卷含答案
- 老年糖尿病合并高血压的综合管理策略-1
- 名著介绍教学课件
- 黄酒酿造工岗前技巧考核试卷含答案
- 云南省玉溪市2025-2026学年八年级上学期1月期末物理试题(原卷版+解析版)
- 2026年哈尔滨通河县第一批公益性岗位招聘62人考试参考试题及答案解析
- 六年级寒假家长会课件
- 就业协议书解约函模板
- 物流铁路专用线工程节能评估报告
- DL-T976-2017带电作业工具、装置和设备预防性试验规程
- 建筑材料进场报告
- YY/T 1543-2017鼻氧管
- YS/T 903.1-2013铟废料化学分析方法第1部分:铟量的测定EDTA滴定法
- GB/T 9414.9-2017维修性第9部分:维修和维修保障
- GB/T 21781-2008化学品的熔点及熔融范围试验方法毛细管法
评论
0/150
提交评论