国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

CNET特別報(bào)道:Web 2.0帶來的安全危機(jī)
2006-08-03   

Web 2.0不斷將網(wǎng)站的能力向外推展,也掀起第二波Web狂潮。然而專家警告,在網(wǎng)站不斷增加功能的同時(shí),小心安全主題已被拋到九霄云外去。

這項(xiàng)新科技帶動(dòng)的商機(jī)令人回想起90年代的網(wǎng)絡(luò)風(fēng)潮,許多所費(fèi)不貲的大型會(huì)議、多如過江鯽的新創(chuàng)公司,以及一些頗具創(chuàng)意的公司像是MySpace.com與Writely被以天價(jià)收購,這些都是當(dāng)時(shí)熱鬧景象不可或缺的元素。

“我們所犯的錯(cuò)還是一樣,我們都把安全擺到最后,”SPI Dynamics Web安全專家首席工程師Billy Hoffman說。“大家都全心擁抱這個(gè)熱朝,把它和Web應(yīng)用兜在一起,但他們根本沒有考慮到安全的問題,不知道這樣會(huì)置使用者于何種風(fēng)險(xiǎn)之下。”

Yammaner、Samy與Spaceflash是網(wǎng)絡(luò)上赫赫有名的攻擊程序。Yammaner蠕蟲鎖定雅虎Mail而來,專門收集郵件帳號并將自己復(fù)制到雅虎使用者的所有通訊錄中。Samy與Spaceflash兩只蠕蟲都已在MySpace上擴(kuò)散,將這個(gè)知名社交網(wǎng)站的使用者信息(profile)加以變更。

Web 2.0其實(shí)沒有精準(zhǔn)的定義,而是一個(gè)籠統(tǒng)概念,涵括非靜態(tài)、非純網(wǎng)頁的網(wǎng)站。Web 2.0網(wǎng)站更具互動(dòng)性,讓使用者可以把照片貼在網(wǎng)站上等。而和過去的Web不同的是,它提供了與桌面應(yīng)用非常相似的使用經(jīng)驗(yàn)。

AJAX是實(shí)現(xiàn)更炫更互動(dòng)網(wǎng)頁的主要技術(shù)。Google去年推出的Google Maps是第一批向世人展示AJAX開發(fā)效果的網(wǎng)站之一,它讓使用者可以用鼠標(biāo)把地圖移到屏幕上任何一處。

但AJAX的“功能”不只是把網(wǎng)頁變得更互動(dòng)而已。專家說,它也提供黑客整垮Web服務(wù)器,攻擊使用者的渠道。

“我們可以用房子來比喻,”將在下周黑帽安全大會(huì)上針對AJAX安全發(fā)布演說的Hoffman說,“傳統(tǒng)網(wǎng)站好比一幢沒有窗子、只有一扇門的房子,而AJAX網(wǎng)站則是一個(gè)有數(shù)不清窗子和旋轉(zhuǎn)門的房子,盡管你在前后大門上加了最安全的鎖,但我還是可以從窗口鉆進(jìn)去。”

以這種新技術(shù)開發(fā)的網(wǎng)站“攻擊面積”又更大,因?yàn)樗蜑g覽器有更多互動(dòng),而且可以在用戶端PC上執(zhí)行JavaScript。JavaScript是常見的描述性語言。傳統(tǒng)網(wǎng)站一般需通過表格來接收信息。

跨網(wǎng)站描述語言

AJAX也增加了跨網(wǎng)站指令碼(Cross-Site Scripting)的可能性,如果網(wǎng)站源代碼撰寫不留意就可能發(fā)生。專家指出,攻擊者可以利用這項(xiàng)弱點(diǎn)綁架使用者帳號,發(fā)動(dòng)網(wǎng)釣詐騙竊取信息,或甚至把惡意源代碼下載到使用者電腦中。一些知名公司像是微軟、eBay、雅虎與Google等網(wǎng)站都曾出現(xiàn)跨網(wǎng)站指令碼的漏洞。

風(fēng)險(xiǎn)還不只如此。AJAX其他可能風(fēng)險(xiǎn)包括程序競爭條件(race condition)、源代碼正確性(code correctness)、違反物件模型(object model violation)、不安全隨機(jī)(randomness)以及錯(cuò)誤處理不當(dāng)?shù)鹊龋创a分析工具供應(yīng)商Fortify Software首席科學(xué)家Brian Chess說。

上述錯(cuò)誤都可能導(dǎo)致信息外泄、A使用者控制B使用者的通訊,惡意源代碼被執(zhí)行或引發(fā)其他攻擊等等,F(xiàn)ortify說。該公司研究人員發(fā)現(xiàn)在去年一本針對軟件開發(fā)人員所著的《Foundation of Ajax》中,揭露了上述AJAX源代碼樣本分析結(jié)果。

“書中的源代碼樣本可以當(dāng)成示范,讓許多軟件開發(fā)人員學(xué)到不安全的程序撰寫習(xí)慣有哪些。”Chess說。

本書作者之一Ryan Asleson表示目前還沒聽到有源代碼樣本中的漏洞,但他表示,如果有也不令人意外,因?yàn)檫@種源代碼太簡單了,大家都學(xué)得起來。“我們從來沒有假設(shè)這種源代碼已存在企業(yè)應(yīng)用中。”他說。

確保長治久安之道是開發(fā)人員訓(xùn)練與作法,Asleson說。“如果有人說他的程序沒有安全問題,我覺得他是在癡人說夢,”他說。“開發(fā)人員只要一個(gè)不小心,就會(huì)讓安全洞開。”

Chess說,AJAX本身不會(huì)引發(fā)漏洞,只是它讓舊有問題變得更容易發(fā)生。軟件產(chǎn)業(yè)現(xiàn)在還停留在桌面應(yīng)用時(shí)代,緩沖溢位(buffer overflow)在那是相當(dāng)嚴(yán)重的問題。但AJAX中的JavaScript則為老問題注入索尼量。“簡直就是歷史重演。”

寫過兩本AJAX相關(guān)著作的Asleson同時(shí)也是開發(fā)人員,他并不同意網(wǎng)站開發(fā)人員忽視安全問題。“有時(shí)這牽涉到桌面電腦十多年來發(fā)展的軌跡,十多年前大家都不注重安全,現(xiàn)在這個(gè)問題已沒人敢輕忽,”他說。

兩大網(wǎng)絡(luò)巨人Google與AOL也有同樣看法。Google工程部門副總裁Douglas Merrill在電子郵件中說道,Google是AJAX的愛用者。

“和其他軟件開發(fā)一樣,AJAX的開發(fā)也需相當(dāng)注重安全,時(shí)時(shí)謹(jǐn)記使用者的最大利益,”Merrill說。Web應(yīng)用好處之一是修補(bǔ)漏洞又快又簡單,而不需要?jiǎng)趧?dòng)到使用者。

他表示,雖然Google還無法百分之百免除網(wǎng)站漏洞,但安全卻是該公司產(chǎn)品與服務(wù)設(shè)計(jì)、開發(fā)、上線及運(yùn)營不可或缺的一環(huán)。

“在我們經(jīng)驗(yàn)里,只由安全小組做完的流程無法適用到別的部門,不夠有效,因此我們試著把安全融入到整個(gè)產(chǎn)品開發(fā)過程當(dāng)中。”Merrill說。

愈大愈好?

AOL則相信大型網(wǎng)絡(luò)公司在安全上做得比新創(chuàng)公司來得好。“我們有二十多年經(jīng)驗(yàn),又有很大的安全專業(yè)部門確保我們既有與新推出的產(chǎn)品的安全,”該公司發(fā)言人Andrew Weinstin說。

MySpaces、Flickr或Google Maps的成功引發(fā)網(wǎng)絡(luò)另一波拓荒潮,而且進(jìn)入門檻也不高,Hoffman說。但他表示,事情可不只是架個(gè)網(wǎng)站那么簡單。開發(fā)人員得要具備安全意識,留心軟件瑕疵,或是內(nèi)建功能遭人以惡意程序?yàn)E用。

上個(gè)月發(fā)現(xiàn)的Yamanner蠕蟲就是利用雅虎 Mail可在信息中附加JavaScript的功能而來,專家出。只要使用者一打開件,描述語言就會(huì)執(zhí)行,并對雅虎 Mail服務(wù)下指令把使用者的通訊錄寄到遠(yuǎn)端服務(wù)器。這只蠕蟲也會(huì)命令郵件服務(wù)把惡意信息寄給所有聯(lián)絡(luò)人。

雅虎表示會(huì)努力保護(hù)用戶信息。“我們已成立項(xiàng)目小組確保工程師對安全的重視,并且以各種方法確保整個(gè)開發(fā)過程中的安全品質(zhì),包括開發(fā)人員教育、基礎(chǔ)架構(gòu)、檢測及工具等等,”該公司代表說。

MySpaces方面,去年十月爆發(fā)的Samy被視為第一個(gè)跨網(wǎng)站指令碼漏洞攻擊。它攻擊了MySpace網(wǎng)站,把數(shù)百萬用戶加入到作者的“好友名單”上。MySpace用戶看到被感染的使用者信息(profile)時(shí),他自己的使用者信息也會(huì)被感染,并且會(huì)去感染別人。

兩種攻擊都沒有引發(fā)損害,但專家警告這些漏洞未來可能遭到更嚴(yán)重攻擊。“我認(rèn)為AJAX還沒有這種攻擊或防護(hù)。”Chess說。

專家表示,網(wǎng)站開發(fā)人員對使用者及服務(wù)器的安全意識將漸成Web 2.0安全之所系。網(wǎng)絡(luò)使用者的PC安全軟件,像是殺毒與反網(wǎng)釣工具的能提供一定程度的防護(hù)。但此類應(yīng)用一般只在攻擊發(fā)生后效果最大,因?yàn)樗鼈冃枰艉灻蛞阎獝阂饩W(wǎng)站的黑名單為之。

“使用者一定被弄得一頭霧水,但是Web應(yīng)用真的存在漏洞,”Hoffman說。“解鈴還需系鈴人,只有實(shí)際撰寫Web應(yīng)用程序的人才能真正解決安全問題。”Hoffeman說。

68476636-8002)

熱詞搜索:

上一篇:將Oracle內(nèi)置的安全特性用于php(1)
下一篇:2006內(nèi)容監(jiān)控技術(shù)破冰(1)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
91精品国产入口| 精品视频一区三区九区| 亚洲美女淫视频| 国产在线精品视频| 国产日韩欧美综合一区| 国内精品免费在线观看| 久久久久久97三级| 99久久精品国产观看| 亚洲制服丝袜av| 欧美一区二区网站| 风间由美性色一区二区三区| 国产欧美日韩视频在线观看| 成人app网站| 一区二区三区在线播| 欧美精品亚洲二区| 久久99久久99| 99久久婷婷国产综合精品电影 | eeuss鲁片一区二区三区在线看| 久久久777精品电影网影网| 成人网页在线观看| 偷窥少妇高潮呻吟av久久免费| 日韩一本二本av| 成人黄页在线观看| 手机精品视频在线观看| 国产精品网站在线观看| 5566中文字幕一区二区电影| 99这里只有精品| 蜜臀av一区二区| 一区二区三区产品免费精品久久75| 2欧美一区二区三区在线观看视频| 欧洲生活片亚洲生活在线观看| 精品一区二区在线免费观看| 一区二区三区四区亚洲| 国产欧美精品在线观看| 精品少妇一区二区三区免费观看 | 日韩av电影天堂| 日韩毛片高清在线播放| 久久久久久久综合日本| 制服丝袜成人动漫| 欧美日韩一本到| 成人av在线看| 成人在线视频一区| 国内精品久久久久影院一蜜桃| 亚洲a一区二区| 一区二区国产视频| 亚洲美女在线国产| 亚洲精品午夜久久久| 国产精品第13页| 中文字幕av一区二区三区| 精品精品欲导航| 日韩一级视频免费观看在线| 欧美日韩国产综合久久 | 在线观看91精品国产入口| 99国产精品国产精品毛片| 成人午夜视频在线观看| 丁香啪啪综合成人亚洲小说 | 国产视频一区二区三区在线观看| 日韩一区二区三区观看| 欧美精品1区2区| 欧美人妇做爰xxxⅹ性高电影 | 欧美伊人精品成人久久综合97| 大尺度一区二区| 国产mv日韩mv欧美| 97久久精品人人做人人爽50路 | 91麻豆精品在线观看| 99re这里只有精品6| 97se狠狠狠综合亚洲狠狠| 日本道色综合久久| 欧美日韩国产精品自在自线| 欧美日韩综合色| 欧美一级黄色片| 久久久久久97三级| 亚洲精品日韩一| 肉色丝袜一区二区| 国产一区免费电影| 一本色道综合亚洲| 日韩一二三区不卡| 欧美国产视频在线| 亚洲va欧美va人人爽| 精品一区二区在线视频| 成人的网站免费观看| 精品视频一区二区三区免费| 日韩一区二区在线观看视频播放| 2023国产一二三区日本精品2022| 中文一区一区三区高中清不卡| 亚洲六月丁香色婷婷综合久久| 蜜臀久久99精品久久久画质超高清| 国产福利一区二区三区视频| 在线观看国产精品网站| 欧美成人乱码一区二区三区| 欧美高清在线一区| 亚洲成a人片综合在线| 国产主播一区二区| 欧美在线啊v一区| 久久久国产午夜精品 | 色婷婷综合在线| 欧美一区二区三区色| 中文字幕高清一区| 美女尤物国产一区| 一本一本久久a久久精品综合麻豆 一本一道波多野结衣一区二区 | 中文字幕成人在线观看| 亚洲国产三级在线| 国产一区二区美女| 欧美日韩电影在线| 中文字幕佐山爱一区二区免费| 日本欧美久久久久免费播放网| 国产成人精品网址| 日韩三级精品电影久久久| 一本久久综合亚洲鲁鲁五月天 | 免费人成黄页网站在线一区二区| 亚洲国产成人tv| 国产原创一区二区| 欧美性xxxxxxxx| 国产精品久久看| 免费精品视频在线| 欧美日产在线观看| 一区二区三区在线视频免费| 国产成人精品aa毛片| 日韩精品一区二区三区视频 | 69成人精品免费视频| 国产精品日产欧美久久久久| 久久精品国产精品青草| 欧美亚洲动漫精品| 中文字幕一区二区三区四区 | 91麻豆精品国产91久久久更新时间| 中文字幕高清不卡| 国产精品亚洲第一区在线暖暖韩国| 在线成人高清不卡| 五月天亚洲婷婷| 在线观看亚洲精品视频| 日韩一区中文字幕| 99视频超级精品| 国产精品欧美综合在线| 大陆成人av片| 国产精品久久久一本精品| 国产成人精品免费在线| 国产精品美女久久久久久久久| 国产一区不卡视频| 国产亚洲精品aa| 成人午夜精品一区二区三区| 国产精品久久久一本精品 | 国产精品每日更新| 91看片淫黄大片一级在线观看| 91免费看`日韩一区二区| 一区二区中文视频| 欧美日韩一区视频| 精品国产不卡一区二区三区| 精品在线播放免费| 国产精品久久免费看| 色老汉一区二区三区| 日韩成人午夜精品| wwwwww.欧美系列| 成人免费va视频| 国产亚洲精品aa午夜观看| 91在线播放网址| 日本中文字幕一区二区视频| 久久众筹精品私拍模特| 风间由美中文字幕在线看视频国产欧美| 国产精品国产自产拍高清av| 欧美在线你懂得| 亚洲国产美女搞黄色| 欧美一激情一区二区三区| 国产黄色91视频| 亚洲精品乱码久久久久久久久 | 日韩精品中文字幕一区| 国产黄色91视频| 亚洲午夜久久久久久久久电影网| 日韩三级在线观看| 免费看黄色91| 国产精品久久久久久久久搜平片 | 亚洲视频香蕉人妖| 欧美日韩激情一区二区三区| 国产成人免费在线视频| 亚洲第一在线综合网站| 久久老女人爱爱| 色婷婷av久久久久久久| 偷拍自拍另类欧美| 欧美国产视频在线| 欧美成人精品福利| 欧亚洲嫩模精品一区三区| 久久激情综合网| 亚洲国产精品久久一线不卡| 国产欧美精品一区二区三区四区| 欧美性色aⅴ视频一区日韩精品| 国产成人av电影在线播放| 日本在线不卡一区| 亚洲色图在线视频| 欧美国产欧美综合| 成人午夜av电影| 久草精品在线观看| 天天综合天天综合色| 中文字幕一区三区| 国产精品―色哟哟| 国产视频一区二区在线| 国产在线麻豆精品观看| 日本亚洲三级在线| 亚洲乱码日产精品bd| 91小视频免费观看| 国产99久久久国产精品免费看| 久久激情五月激情|