安全性测试

安全性测试

• 认证与授权

• Session和cookie

• 文件上传漏洞

• SQL 注入

• XSS 跨站攻击

• DDoS拒绝服务攻击

-认证和授权

• 认证的目的是为了认出用户是谁,而授权的目的是为了决定用户能够做什么。

• 认证:Authentication (who am I ?)

• 认证实际上就是一个验证凭证的过程。

• 多因素认证的强度要高于单因素的认证,但是在用户体验上,多因素认证或多或少会带来一些不方便的地方。

• 密码策略:长度、复杂度,要经过不可逆的加密后保存在数据库中。

• 多因素认证:支付宝

• 登录失败的错误提示消息不应该明确告知是用户名不存在还是密码错误,避免客户端使用暴力破解方式。

• 必须要登录成功后才能访问的页面中都需要用Session 对客户端进行验证,确认当前Session 已经登录过,否则访问该页面时应该自动跳转到登录页面。避免客户端直接在URL 地址栏输入某个地址进行访问,绕开登录验证。

• 登录失败后的限制策略,比如连接5 次登录失败,应该暂停用户登录,并将该信息发送给系统管理员,并告知客户端的IP 地址。

• 登录时应该使用图片验证码,包括后续的一些表单提交的动作,都要使用图片验证码。避免使用工具发送数据包,目前图片验证码是被证明最可靠的防攻击手段之一。

• 授权:Authorization (what can I do?)

• 某个主体对某个对象需要实施某种操作,而系统对这种操作的限制就是权限控制。

• 用户只能访问被授权的模块和功能。

• 用户不能通过直接输入URL 地址的方式进行越权访问。

• 权限的控制只能由系统管理员来维护,其它用户不能做任何修改。

• 权限控制要细,最好细到增删查改这种功能上,并且不同模块有不同的权限。

-Session和Cookie

• 对客户端生成Session ID 时最好与IP 地址进行绑定,避免非法客户端获取到别人的Session ID 后来冒充合法用户。

• Cookie 的信息由于是保存在客户端,是公开的,所以对于关键信息需要加密处理。

• Cookie 的作用域需要定义清楚,不能一味的全部定义成 / ,这样很有可能站点虚拟目录之间的Cookie 信息互相影响,产生冲突。除非我们的站点只有一个虚拟目录。

• 一些重要的具有控制功能的数据不能保存在Cookie 当中,而必须将它保存在Session 中,避免人为地篡改Cookie 非法获取到系统控制权。

-Session测试

• Session 不能过度使用,会加重服务器维护Session 的负担。

• Session 的过期时间设置是否合理。

• Session 过期后是否客户端是否生成新的SessionID。

-文件上传漏洞

• 对文件类型进行过滤,比如只能允许上传图片或压缩文件。不能允许用户上传可执行程序或代码

• 见案例:访问secure中的两个php文件

• apache\bin\php.ini disable_function=phpinfo system

• 不能单纯只是以文件的后缀名来进行类型的判断

• 不能单纯只是在客户端使用Javascript 对文件类型进行判断,而应该在服务器端进行

• 文件上传的大小必须有限制

-SQL注入

• 注入攻击的本质,是把用户输入的数据当成代码执行。

• 两个关键条件:

    - 用户能够控制输入

    - 原本程序要执行的代码,拼接了用户输入的数据。

• 攻击演示:http://localhost:8008/secure

-SQL注入防治

• 不要信任用户的输入。对用户的输入进行校验,可以通过正则表达式,或限制长度;

• 不要使用动态拼装SQL,可以使用参数化的SQL 或者直接使用存储过程进行数据查询存取。

• 不要使用管理员权限的数据库连接,为每个应用使用单独的权限有限的数据库连接。

• 不要把机密信息直接存放,加密敏感信息。

• 应用的异常信息应该给出尽可能少的提示,最好使用自定义的错误信息对原始错误信息进行包装

• 将服务器设置修改为支持自动将单引号和双引号进行转义。

• SQL 注入的检测方法一般采取辅助软件或网站平台来检测,软件一般采用SQL 注入检测工具如IBM 的AppScan 等。

-DDoS拒绝服务攻击

• DDos攻击原理就是模拟真实用户来使用系统,但是模拟的量是非常大的,这样通过利用大量合理的请求造成资源过载,导致服务不可用,从而导致系统无法为真正用户提供服务。

• DDoS攻击,基本原理均是基于网络协议来进行的。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 194,911评论 5 460
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 82,014评论 2 371
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 142,129评论 0 320
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 52,283评论 1 264
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 61,159评论 4 357
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 46,161评论 1 272
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 36,565评论 3 382
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 35,251评论 0 253
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 39,531评论 1 292
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 34,619评论 2 310
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 36,383评论 1 326
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 32,255评论 3 313
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 37,624评论 3 299
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 28,916评论 0 17
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 30,199评论 1 250
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 41,553评论 2 342
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 40,756评论 2 335

推荐阅读更多精彩内容

  • •(1) 认证与授权 • (2)Session和cookie • (3)文件上传漏洞 • (4)SQL 注入 • ...
    社会主义顶梁鹿阅读 621评论 0 1
  • 一、软件的安全性测试 软件安全性测试包括程序、网络、数据库安全性测试。根据系统安全指标不同测试策略也不同。 ...
    Root_123阅读 4,357评论 0 2
  • WEB的安全性测试主要从以下方面考虑: 1.SQL Injection(SQL注入) (1)如何进行SQL注入测试...
    天天向上的小M阅读 823评论 0 1
  • 从三月份找实习到现在,面了一些公司,挂了不少,但最终还是拿到小米、百度、阿里、京东、新浪、CVTE、乐视家的研发岗...
    时芥蓝阅读 42,139评论 11 349
  • 青春的旅途上 我们背起行囊 大声唱 我们最初的模样 哪怕会跌倒受伤 也有你陪在身旁 这是最好的时光 我会永远珍藏 ...
    叶清柠阅读 210评论 0 0