Web安全需澄清的五个误解

目前,黑客攻击已成为一个很严重的网络问题。许多黑客甚至可以突破SSL加密和各种防火墙,攻入Web网站的内部,窃取信息。黑客可以仅凭借浏览器和几个技巧,即套取Web网站的客户信用卡资料和其它保密信息。

  随着防火墙和补丁管理已逐渐走向规范化,各类网络设施应该是比以往更完全。但不幸的是,道高一尺,魔高一丈,黑客们已开始直接在应用层面对Web网站下手。市场研究公司Gartner的分析师指出,目前有70%的黑客袭击事件都发生在应用程序方面。要增强Web网站的安全性,首先要澄清五个误解。

  一、“Web网站使用了SSL加密,所以很安全”

  单靠SSL加密无法保障网站的安全。网站启用SSL加密后,表明该网站发送和接收的信息都经过了加密处理,但是SSL无法保障存储在网站里的信息的安全。许多网站采用了128位SSL加密,但还是被黑客攻破。此外,SSL也无法保护网站访问者的隐私信息。这些隐私信息直接存在网站服务器里面,这是SSL所无法保护的。

  二、“Web网站使用了防火墙,所以很安全”

  防火墙有访问过滤机制,但还是无法应对许多恶意行为。许多网上商店、拍卖网站和BBS都安装了防火墙,但依然脆弱。防火墙通过设置“访客名单”,可以把恶意访问排除在外,只允许善意的访问者进来。但是,如何鉴别善意访问和恶意访问是一个问题。访问一旦被允许,后续的安全问题就不是防火墙能应对了。

  三、“漏洞扫描工具没发现任何问题,所以很安全”

  自1990年代初以来,漏洞扫描工具已经被广泛使用,以查找一些明显的网络安全漏洞。但是,这种工具无法对网站应用程序进行检测,无法查找程序中的漏洞。

  漏洞扫描工具生成一些特殊的访问请求,发送给Web网站,在获取网站的响应信息后进行分析。该工具将响应信息与一些漏洞进行对比,一旦发现可疑之处即报出安全漏洞。目前,新版本的漏洞扫描工具一般能发现网站90%以上的常见安全问题,但这种工具对网站应用程序也有很多无能为力的地方。

  四、“网站应用程序的安全问题是程序员造成的”

  程序员确实造成了一些问题,但有些问题程序员无法掌控。

  比如说,应用程序的源代码可能最初从其它地方获得,这是公司内部程序开发人员所不能控制的。或者,公司可能会请一些离岸的开发商作一些定制开发,与原有程序整合,这其中也可能会出现问题。或者,一些程序员会拿来一些免费代码做修改,这也隐藏着安全问题。再举一个极端的例子,可能有两个程序员来共同开发一个程序项目,他们分别开发的代码都没有问题,安全性很好,但整合在一起则可能出现安全漏洞。

  很现实地讲,软件总是有漏洞的,这种事每天都在发生。安全漏洞只是众多漏洞中的一种。加强员工的培训,确实可以在一定程度上改进代码的质量。但需要注意,任何人都会犯错误,漏洞无可避免。有些漏洞可能要经过许多年后才会被发现。

  五、“我们每年会对Web网站进行安全评估,所以很安全”

  一般而言,网站应用程序的代码变动很快。对Web网站进行一年一度的安全评估非常必要,但评估时的情况可能与当前情况有很大不同。网站应用程序只要有任何改动,都会出现安全问题的隐患。

  网站喜欢选在节假日对应用程序进行升级,圣诞节就是很典型的一个旺季。网站往往会增加许多新功能,但却忽略了安全上的考虑。如果网站不增加新功能,这又会对经营业绩产生影响。网站应该在程序开发的各个阶段都安排专业的安全人员。

时间: 2024-10-14 15:15:44

Web安全需澄清的五个误解的相关文章

Web网站安全性存在的五个误解_网络冲浪

    目前,黑客攻击已成为一个很严重的网络问题.许多黑客甚至可以突破SSL加密和各种防火墙,攻入Web网站的内部,窃取信息.黑客可以仅凭借浏览器和几个技巧,即套取Web网站的客户信用卡资料和其它保密信息. 随着防火墙和补丁管理已逐渐走向规范化,各类网络设施应该是比以往更完全.但不幸的是,道高一尺,魔高一丈,黑客们已开始直接在应用层面对Web网站下手.要增强Web网站的安全性,首先要澄清五个误解. 一."Web网站使用了SSL加密,所以很安全" 单靠SSL加密无法保障网站的安全.网站启

Asp.Net Web API 2第十五课——Model Validation(模型验证)

原文:Asp.Net Web API 2第十五课--Model Validation(模型验证) 前言 阅读本文之前,您也可以到Asp.Net Web API 2 系列导航进行查看 http://www.cnblogs.com/aehyok/p/3446289.html 本文参考链接文章地址http://www.asp.net/web-api/overview/formats-and-model-binding/model-validation-in-aspnet-web-api 当客户端发送数

金融专家称中国消化超发货币需三到五年

金融专家称消化超发货币需三到五年 12月21日消息,原中国人民银行总行金融研究所所长.中央财经大学教授秦池江教授今天对新浪财经表示,乐观估计,消化金融危机时期为振兴经济而超发的货币至少需要三到五年时间. 虽然一般意义上,货币超发没有一个固定定义,但通常指的是广义货币供给M2超过GDP.秦池江表示,在市场经济条件下,经济增长速度要与货币供应量相适应,我国经济增长一直保持在10%左右,但货币却以17%-20%的增速发行,"货币供应量是过多了." 他认为,在金融危机时期,通过发行货币注入流动

困扰企业的关于大数据的五个误解

在这有着轻微寒意的秋天,我们都知道万圣节马上就要到了,但有什么能比幽灵或者鬼屋更恐怖呢?对于很多IT经理来说,大数据就是一场噩梦.其实,只要部署了正确的工具和策略,大数据能够为企业带来很多机会,下面让我们来看看困扰着企业的5个大数据误解: 误解1:"我们是一家小公司,我们还不需要担心大数据问题." 从新闻报道中我们了解到很多大型企业的大数据项目,但企业不应该他们的做法吓到了.各种规模的企业都可以并且应该像大型企业一样捕捉数据.毕竟,无论你是财富500强企业还是小公司,你都想要了解你的客

了解WEB页面工具语言XML(五)好处

web|xml|页面 五.XML带来的好处 (1)更有意义的搜索 数据可被XML唯一的标识.没有XML,搜索软件必须了解每个数据库是如何构建的.这实际上是不可能的,因为每个数据库描述数据都是不同的.有了XML,书就可以很容易以标准的方式按照作者.标题.ISBN序号或其他的标准分类.搜索书就变得十分方便. (2)开发灵活的Web应用软件 数据一旦建立,XML能被发送到其他应用软件.对象或者中间层服务器做进一步地处理.或者它可以发送到桌面用浏览器浏览.XML和HTML.脚本.公共对象模式一起为灵活的

了解WEB页面工具语言XML(五)好处_XML/RSS

五.XML带来的好处 1更有意义的搜索 数据可被XML唯一的标识.没有XML搜索软件必须了解每个数据库是如何构建的.这实际上是不可能的因为每个数据库描述数据都是不同的.有了XML书就可以很容易以标准的方式按照作者.标题.ISBN序号或其他的标准分类.搜索书就变得十分方便. 2开发灵活的Web应用软件 数据一旦建立XML能被发送到其他应用软件.对象或者中间层服务器做进一步地处理.或者它可以发送到桌面用浏览器浏览.XML和HTML.脚本.公共对象模式一起为灵活的三层Web应用软件的开发提供了所需的技

J2EE Web服务客户端质量报告(五)

建立样品客户端应用 要建立样品客户端应用,请将下列文件系统添加到IDE中:<download directory>/Metrics/TransactionClient. 该文件系统包含一个应用类和一个Xact 软件包.应用类可模仿客户端事务的执行,Xact 软件包包含客户端Web服务处理器. Xact软件包可使用Sun Web服务开发者工具包来创建,这个工具包包括在Sun ONE应用框架内.批文件gen.bat使用wscompile命令创建Xact软件包.如果你想重建该软件包的话, 你只需调整

如何挑选数据中心供应商?你只需记住这五个步骤

凡事并不是越大就越好,也并不是每一次的科技创新都是最好的.在选择数据中心供应商和服务商时,也只有在设备安装后或合同执行后才知道是不是一次正确的选择.如果当问题出现时,才意识到选择了一家不满意的数据中心服务商. 下面的这五个步骤能够尽量减少这种情况的发生: 一.货比三家:制定流程框架 结构化流程可以帮你货比三家.技术集成商Forsythe Technology的数据中心工程高级顾问Tim Flynn指出,给六个不同的供应商提交需求方案说明书(RFP),不可能得到六个完全不同的方案.方案之间的差异并

盘点物联网网络和设备安全的五个误解

物联网(loT)正在迅猛发展,当越来越多的联网设备在家庭和商业等方面的广泛应用,据估计,到2020年,全球范围内将会部署300亿台联网设备,全球物联网正在迅速发展,而这给企业带来全新威胁. 物联网(IoT)是各种独立设备的互连系统,它与现有互联网基础设施进行通信和数据传输,从而提供更好的洞察力以及设备控制.它们或许带来了各种各样便利的新功能,但无论是最新的尖端婴儿监视器还是连到手机上的无线门铃相机,它都属于一个连接到网络的电脑设备,但这种便利性导致的隐私和安全问题也越来越受到重视. 在2016年