国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

CNET特別報道:Web 2.0帶來的安全危機
2006-08-03   

Web 2.0不斷將網站的能力向外推展,也掀起第二波Web狂潮。然而專家警告,在網站不斷增加功能的同時,小心安全主題已被拋到九霄云外去。

這項新科技帶動的商機令人回想起90年代的網絡風潮,許多所費不貲的大型會議、多如過江鯽的新創公司,以及一些頗具創意的公司像是MySpace.com與Writely被以天價收購,這些都是當時熱鬧景象不可或缺的元素。

“我們所犯的錯還是一樣,我們都把安全擺到最后,”SPI Dynamics Web安全專家首席工程師Billy Hoffman說。“大家都全心擁抱這個熱朝,把它和Web應用兜在一起,但他們根本沒有考慮到安全的問題,不知道這樣會置使用者于何種風險之下。”

Yammaner、Samy與Spaceflash是網絡上赫赫有名的攻擊程序。Yammaner蠕蟲鎖定雅虎Mail而來,專門收集郵件帳號并將自己復制到雅虎使用者的所有通訊錄中。Samy與Spaceflash兩只蠕蟲都已在MySpace上擴散,將這個知名社交網站的使用者信息(profile)加以變更。

Web 2.0其實沒有精準的定義,而是一個籠統概念,涵括非靜態、非純網頁的網站。Web 2.0網站更具互動性,讓使用者可以把照片貼在網站上等。而和過去的Web不同的是,它提供了與桌面應用非常相似的使用經驗。

AJAX是實現更炫更互動網頁的主要技術。Google去年推出的Google Maps是第一批向世人展示AJAX開發效果的網站之一,它讓使用者可以用鼠標把地圖移到屏幕上任何一處。

但AJAX的“功能”不只是把網頁變得更互動而已。專家說,它也提供黑客整垮Web服務器,攻擊使用者的渠道。

“我們可以用房子來比喻,”將在下周黑帽安全大會上針對AJAX安全發布演說的Hoffman說,“傳統網站好比一幢沒有窗子、只有一扇門的房子,而AJAX網站則是一個有數不清窗子和旋轉門的房子,盡管你在前后大門上加了最安全的鎖,但我還是可以從窗口鉆進去。”

以這種新技術開發的網站“攻擊面積”又更大,因為它和瀏覽器有更多互動,而且可以在用戶端PC上執行JavaScript。JavaScript是常見的描述性語言。傳統網站一般需通過表格來接收信息。

跨網站描述語言

AJAX也增加了跨網站指令碼(Cross-Site Scripting)的可能性,如果網站源代碼撰寫不留意就可能發生。專家指出,攻擊者可以利用這項弱點綁架使用者帳號,發動網釣詐騙竊取信息,或甚至把惡意源代碼下載到使用者電腦中。一些知名公司像是微軟、eBay、雅虎與Google等網站都曾出現跨網站指令碼的漏洞。

風險還不只如此。AJAX其他可能風險包括程序競爭條件(race condition)、源代碼正確性(code correctness)、違反物件模型(object model violation)、不安全隨機(randomness)以及錯誤處理不當等等,源代碼分析工具供應商Fortify Software首席科學家Brian Chess說。

上述錯誤都可能導致信息外泄、A使用者控制B使用者的通訊,惡意源代碼被執行或引發其他攻擊等等,Fortify說。該公司研究人員發現在去年一本針對軟件開發人員所著的《Foundation of Ajax》中,揭露了上述AJAX源代碼樣本分析結果。

“書中的源代碼樣本可以當成示范,讓許多軟件開發人員學到不安全的程序撰寫習慣有哪些。”Chess說。

本書作者之一Ryan Asleson表示目前還沒聽到有源代碼樣本中的漏洞,但他表示,如果有也不令人意外,因為這種源代碼太簡單了,大家都學得起來。“我們從來沒有假設這種源代碼已存在企業應用中。”他說。

確保長治久安之道是開發人員訓練與作法,Asleson說。“如果有人說他的程序沒有安全問題,我覺得他是在癡人說夢,”他說。“開發人員只要一個不小心,就會讓安全洞開。”

Chess說,AJAX本身不會引發漏洞,只是它讓舊有問題變得更容易發生。軟件產業現在還停留在桌面應用時代,緩沖溢位(buffer overflow)在那是相當嚴重的問題。但AJAX中的JavaScript則為老問題注入索尼量。“簡直就是歷史重演。”

寫過兩本AJAX相關著作的Asleson同時也是開發人員,他并不同意網站開發人員忽視安全問題。“有時這牽涉到桌面電腦十多年來發展的軌跡,十多年前大家都不注重安全,現在這個問題已沒人敢輕忽,”他說。

兩大網絡巨人Google與AOL也有同樣看法。Google工程部門副總裁Douglas Merrill在電子郵件中說道,Google是AJAX的愛用者。

“和其他軟件開發一樣,AJAX的開發也需相當注重安全,時時謹記使用者的最大利益,”Merrill說。Web應用好處之一是修補漏洞又快又簡單,而不需要勞動到使用者。

他表示,雖然Google還無法百分之百免除網站漏洞,但安全卻是該公司產品與服務設計、開發、上線及運營不可或缺的一環。

“在我們經驗里,只由安全小組做完的流程無法適用到別的部門,不夠有效,因此我們試著把安全融入到整個產品開發過程當中。”Merrill說。

愈大愈好?

AOL則相信大型網絡公司在安全上做得比新創公司來得好。“我們有二十多年經驗,又有很大的安全專業部門確保我們既有與新推出的產品的安全,”該公司發言人Andrew Weinstin說。

MySpaces、Flickr或Google Maps的成功引發網絡另一波拓荒潮,而且進入門檻也不高,Hoffman說。但他表示,事情可不只是架個網站那么簡單。開發人員得要具備安全意識,留心軟件瑕疵,或是內建功能遭人以惡意程序濫用。

上個月發現的Yamanner蠕蟲就是利用雅虎 Mail可在信息中附加JavaScript的功能而來,專家出。只要使用者一打開件,描述語言就會執行,并對雅虎 Mail服務下指令把使用者的通訊錄寄到遠端服務器。這只蠕蟲也會命令郵件服務把惡意信息寄給所有聯絡人。

雅虎表示會努力保護用戶信息。“我們已成立項目小組確保工程師對安全的重視,并且以各種方法確保整個開發過程中的安全品質,包括開發人員教育、基礎架構、檢測及工具等等,”該公司代表說。

MySpaces方面,去年十月爆發的Samy被視為第一個跨網站指令碼漏洞攻擊。它攻擊了MySpace網站,把數百萬用戶加入到作者的“好友名單”上。MySpace用戶看到被感染的使用者信息(profile)時,他自己的使用者信息也會被感染,并且會去感染別人。

兩種攻擊都沒有引發損害,但專家警告這些漏洞未來可能遭到更嚴重攻擊。“我認為AJAX還沒有這種攻擊或防護。”Chess說。

專家表示,網站開發人員對使用者及服務器的安全意識將漸成Web 2.0安全之所系。網絡使用者的PC安全軟件,像是殺毒與反網釣工具的能提供一定程度的防護。但此類應用一般只在攻擊發生后效果最大,因為它們需要攻擊簽名或已知惡意網站的黑名單為之。

“使用者一定被弄得一頭霧水,但是Web應用真的存在漏洞,”Hoffman說。“解鈴還需系鈴人,只有實際撰寫Web應用程序的人才能真正解決安全問題。”Hoffeman說。

68476636-8002)

熱詞搜索:

上一篇:將Oracle內置的安全特性用于php(1)
下一篇:2006內容監控技術破冰(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
中文在线资源观看网站视频免费不卡 | 亚洲美女av电影| 亚洲综合日本| 欧美日韩国产区一| 欧美精品一卡| 亚洲一区二区毛片| 欧美二区在线播放| 久久激情视频免费观看| 亚洲国产精品第一区二区| 亚洲视频大全| 欧美大片va欧美在线播放| 亚洲精品久久久蜜桃| 精品成人一区二区三区| 久久9热精品视频| 国产一区二三区| 国产精品久久久久一区二区三区| 美女图片一区二区| 亚洲欧美美女| 国产精品资源在线观看| 久久女同互慰一区二区三区| 亚洲一区影音先锋| 亚洲国产欧美一区二区三区久久 | 1769国产精品| 国产精品高清免费在线观看| 欧美大片在线观看一区| 亚洲第一二三四五区| 欧美性理论片在线观看片免费| 久久久www成人免费毛片麻豆| 久久久噜噜噜久噜久久| 一本色道久久加勒比88综合| 欧美精品一区二区久久婷婷| 国产麻豆综合| 亚洲欧美日韩在线| 麻豆精品一区二区av白丝在线| 国产精品久久久久久久免费软件| 欧美特黄a级高清免费大片a级| 一区二区激情小说| 欧美精品少妇一区二区三区| 亚洲视频一二区| 亚洲欧洲一级| 亚洲黄色成人| 激情视频一区二区| 好吊视频一区二区三区四区| 国产一区清纯| 国产一区久久久| 黄色av成人| 亚洲丶国产丶欧美一区二区三区| 亚洲二区精品| 亚洲欧美日韩中文视频| 午夜老司机精品| 久久精品一本久久99精品| 久久夜色精品国产噜噜av| 欧美不卡视频| 欧美日韩在线一区| 欧美日韩国产综合视频在线| 欧美日韩国产不卡| 国产精品嫩草99av在线| 国产欧美日韩一区二区三区在线| 国产一区二区三区四区五区美女 | 在线欧美福利| 亚洲激情第一页| 一区二区欧美在线观看| 亚洲欧美日韩在线一区| 久久午夜精品| 欧美日韩国产综合网| 国产精品久久7| 黄色亚洲在线| 国产精品99久久久久久久vr| 亚洲人成亚洲人成在线观看图片 | 国产精品狠色婷| 国产麻豆精品久久一二三| 在线播放精品| 一本色道久久综合一区| 小黄鸭视频精品导航| 欧美高清你懂得| 欧美精品一区二区三区蜜桃 | 久久久夜夜夜| 欧美日韩午夜在线| 国外成人在线视频| 亚洲人成在线观看一区二区| 亚洲伊人伊色伊影伊综合网 | 欧美专区在线| 欧美美女福利视频| 国产一区二三区| 亚洲国产高清在线观看视频| 亚洲视频福利| 美女国产精品| 国产婷婷色一区二区三区在线| 日韩视频一区二区三区| 久久久久国产精品www| 国产精品美女一区二区在线观看| 亚洲国产高潮在线观看| 亚洲一区二区三区免费视频| 欧美成人午夜激情在线| 国产综合自拍| 欧美亚洲免费高清在线观看| 欧美日韩国产bt| 亚洲大胆视频| 久久九九精品99国产精品| 国产精品视频久久| 在线不卡亚洲| 久久精品盗摄| 国产日韩在线视频| 亚洲一本视频| 欧美三级在线视频| 一区二区三区免费在线观看| 欧美伦理视频网站| 国产精品欧美风情| 亚洲精品在线视频| 欧美mv日韩mv亚洲| 亚洲国产精品日韩| 蜜臀av一级做a爰片久久| 国产一区二区三区久久 | 怡红院av一区二区三区| 欧美伊人久久| 国产精品久久久免费| 国产精品99久久不卡二区| 欧美日韩精品一区二区| 99热免费精品在线观看| 欧美日韩国产免费观看| 99re热这里只有精品免费视频| 久久免费视频一区| 精品成人在线| 模特精品裸拍一区| 亚洲国产精品女人久久久| 亚洲国产婷婷| 欧美日韩第一区日日骚| 亚洲欧美日本国产有色| 亚洲日本欧美| 国内精品久久久久影院优| 欧美精品久久天天躁| 欧美在线观看视频一区二区三区 | 国产精品日韩| 欧美成人dvd在线视频| 欧美一区二区三区免费视| 亚洲三级电影全部在线观看高清| 国产欧美91| 欧美日韩精品一区二区三区| 久久久国产精品一区二区中文| 一区二区欧美国产| 一区免费观看视频| 亚洲国内自拍| 国产精品亚洲视频| 欧美精品一区二区在线观看 | 在线免费不卡视频| 国产美女高潮久久白浆| 欧美乱人伦中文字幕在线| 久久久综合免费视频| 亚洲免费网址| 一区二区三区高清视频在线观看| 精品成人a区在线观看| 国产区亚洲区欧美区| 欧美午夜电影在线| 欧美日韩精品在线播放| 欧美成人亚洲| 麻豆精品传媒视频| 久久久999精品免费| 欧美一区视频| 欧美在线电影| 欧美一区二区三区免费观看视频| 亚洲午夜av在线| 日韩一区二区免费看| 蜜臀99久久精品久久久久久软件| 亚洲乱码精品一二三四区日韩在线 | 久久综合中文色婷婷| 亚洲一区二区在线免费观看| 狠狠色综合网| 国产精品一区二区三区免费观看 | 久久精品女人天堂| 亚洲免费一级电影| 亚洲永久视频| 亚洲男人的天堂在线| 亚洲综合大片69999| 亚洲一区二区三区在线观看视频| 在线一区日本视频| 亚洲深夜福利网站| 在线视频欧美精品| 亚洲主播在线| 欧美成人亚洲成人日韩成人| 欧美成人免费va影院高清| 欧美电影美腿模特1979在线看| 免费中文日韩| 欧美日韩四区| 国产日韩精品在线观看| 国产尤物精品| 亚洲国产高清在线| 亚洲美女电影在线| 99亚洲一区二区| 亚洲一二三级电影| 欧美一区二区日韩| 久久色在线播放| 久久一区免费| 欧美精品久久一区二区| 国产精品高精视频免费| 国产欧美一区二区三区久久人妖| 国产综合精品| 日韩午夜在线| 午夜精品www| 久久久精品一区| 欧美电影资源|