E-PAPER

訂閱 / 取消電子報,請輸入下列資料:

*您的大名

*公司名稱

*電子郵件

*使用類別

送出 重填

top
GO TOP

CONTACT

歡迎蒞臨巨鷗科技網站,若有任何智慧科技服務、行銷服務或 其他問題,請寫下寶貴意見,我們將盡速與您聯繫,謝謝您!

*您的大名

*性 別

*電子郵件

*連絡電話

手機號碼

服務單位

職 稱

*詢問事項

*您的意見


備註:有「*」之記號者,敬請務必正確填寫。
送出 重填

Column跨界專欄

跨界專欄

Web 資訊安全的防護措施

撰寫者: 技術經理 邱義州

一、 常見的Web資訊安全問題

越來越多的企業組織使用Web服務,向客戶提高公司產品的商業價值,例如銷售、交易及跨多個供應商(包括B-B和B-C電子商務)的庫存管理等,攻擊者利用應用程序中的漏洞發起各種攻擊,並獲得對未經授權的資源。 成功的網路攻擊可能會對企業造成:

雖然伺服器有防火牆和IDS系統可以保護應用程式的安全,但因網路服務 需開放80、443 port,攻擊者便可利用此端口進入做攻擊。 在資訊安全攻擊中,有75%的攻擊是來自於網路攻擊,有2/3的Web應用程式是不安全的,許多開發者往往專注在應用程式的開發,而忽略了資訊安全的重要性。


常見的Web資訊安全的攻擊手法:

是一種透過 script 來讓瀏覽器在未經過濾惡意程式碼的情況下,將這些惡意程式執行在瀏覽器上,通常會透過網址列來進行攻擊,也可以透過網頁的表單輸入讓Javascript存入資料庫,讓使用者在讀取網頁時載入惡意程式碼。當受害者進入網頁時,執行惡意的 JavaScript 程式碼來讀取使用者的 Cookies,接著將竊取來的資料傳送到攻擊者的伺服器。
防範方式: 最基本的作法就是對於所有不信任來源的資料輸入都要以 encode 的方式呈現在瀏覽器上而不是直接執行。

是一種挾制用戶在當前已登入的 Web 應用程式上執行非本意的操作的 攻擊方法。 攻擊者通過一些技術手段欺騙用戶的瀏覽器去存取一個自己曾經認證過的網站並執行一些操作(如發郵件、發訊息、轉帳或購買商品)。由於瀏覽器曾經認證過,所以被存取的網站會認為是真正的用戶操作而去執行。這利用了Web用戶身分驗證的一個漏洞,簡單的身分驗證只能保證請求來自於用戶的瀏覽器,卻不能保證請求是用戶自行發出的。
防範方式:
● 檢查 Referer:
request 的 header 裡面會帶一個欄位叫做 referer,代表這個 request 是從哪個地方過來的,可以檢查這個欄位看是不是合法的 domain不是的話直接 reject 掉。
● 添加驗證 token:
在表單加入由 Server 生成的隨機驗證 CSRF 的碼,可以協助防止 CSRF 攻擊。