网站被黑的10大原因
似,这种漏洞出现的原因是在需要对包含敏感信息的通信进行保护时没有将网络流通的数据进行加密.攻击者们可以获得包括证书和敏感信息的传送在内的各种不受保护的会话内容.因此,PCI标准要求对网络上传输的信用卡信息进行加密.
■ 真实案例:这次又是一个关于TJX的例子.华尔街日报的报道称,调查员们认为,黑客利用了一种类似于望远镜的天线和笔记本电脑来窃取通过无线方式传输的用户数据. 有报道称:“众多零售商的无线网络安全性还比不上许多人自己的局域网.TJX使用的是WEP加密系统而不是安全性更好的WPA加密系统. ■ 如何保护用户:在所有经过认证的连接上利用SSL,或者在敏感信息传输过程中使用SSL.SSL或者类似的加密协议应该加载在客户端、与在线系统有关的合作伙伴、员工和管理员账户上.利用传输层安全或者协议级加密系统来保护基础结构各部分之间的通信,比如网络服务器与数据库系统之间的通信. 10、未对网站地址的访问进行限制 ■ 问题:有些网页的访问应该是受限于一小部分特权用户,比如管理员.然而这些网页通常并不具备真正的保护系统,黑客们可以通过猜测的方式找出这些地址. Williams说,如果某个网站地址对应的ID号是123456,那么黑客会猜想123457对应的地址是什么呢? OWASP说,针对这种漏洞的攻击被称作强迫浏览,通过猜测的方式去猜周围的链接并找出未经保护的网页. ■ 真实案例:Macworld Conference大会网站上有一个漏洞,用户可以免费获得价值1700美元的高级访问权限和史蒂夫·乔布斯的演讲内容.这个漏洞是在客户端而非服务器上评定用户的访问权限的,这样人们就可以通过浏览器中的Java脚本获得免费权限. ■ 如何保护用户:不要以为用户们不知道隐藏的地址.所有的网站地址和业务功能都应受到一个有效访问控制机制的保护,这个机制可以检验用户的身份和权限.
|
凌众科技专业提供服务器租用、服务器托管、企业邮局、虚拟主机等服务,公司网站:http://www.lingzhong.cn 为了给广大客户了解更多的技术信息,本技术文章收集来源于网络,凌众科技尊重文章作者的版权,如果有涉及你的版权有必要删除你的文章,请和我们联系。以上信息与文章正文是不可分割的一部分,如果您要转载本文章,请保留以上信息,谢谢! |