国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

IIS優(yōu)化與安全-用IIS+ASP建網(wǎng)站的安全性分析
2007-09-24   網(wǎng)絡

隨著Internet的發(fā)展,Web技術日新月異,人們已經(jīng)不再滿足于靜態(tài)HTML技術,更多的是要求動態(tài)、交互的網(wǎng)絡技術。繼通用網(wǎng)關接口(CGI)之后,微軟推出的IIS+ASP的解決方案作為一種典型的服務器端網(wǎng)頁設計技術,被廣泛應用在網(wǎng)上銀行、電子商務、網(wǎng)上調(diào)查、網(wǎng)上查詢、BBS、搜索引擎等各種互聯(lián)網(wǎng)應用中。

  與此同時,Access數(shù)據(jù)庫作為微軟推出的以標準JET為引擎的桌面型數(shù)據(jù)庫系統(tǒng),由于具有操作簡單、界面友好等特點,具有較大的用戶群體。目前,IIS+ASP+Access是中小型Internet網(wǎng)站的首選方案。但是,該解決方案在為我們帶來便捷的同時,也帶來了嚴峻的安全問題。

  一、安全隱患分析

  IIS+ASP+Access解決方案的主要安全隱患來自Access數(shù)據(jù)庫的安全性,其次在于ASP網(wǎng)頁設計過程中的安全意識和措施。

  1.數(shù)據(jù)庫可能被下載

  在IIS+ASP+Access網(wǎng)站中,如果有人通過各種方法獲得或者猜到數(shù)據(jù)庫的存儲路徑和文件名,則該數(shù)據(jù)庫就可以被下載到本地。例如:對于網(wǎng)上書店數(shù)據(jù)庫,一般命名為book.mdb、store.mdb等,存儲路徑一般為“URL/database”或放在根目錄“URL/”下,這樣,任何人敲入地址:“URL/database/store.mdb”, 數(shù)據(jù)庫就可以被下載了。

  2.數(shù)據(jù)庫可能被解密

  由于Access數(shù)據(jù)庫的加密機制比較簡單,即使設置了密碼,解密也很容易。該數(shù)據(jù)庫系統(tǒng)通過將用戶輸入的密碼與某一固定密鑰(例如: Access 97為86 FB EC 37 5D 44 9C FA C6 5E 28 E6 13)進行“異或”來形成一個加密串,并將其存儲在*.mdb文件從地址“&H42”開始的區(qū)域內(nèi)。我們可以輕松地編制解密程序,一個幾十行的小程序就可以輕松地獲得任何Access數(shù)據(jù)庫的密碼。因此,只要數(shù)據(jù)庫被下載,其信息就沒有任何安全性可言了。

  3.ASP頁面的安全性

  (1)源代碼安全性隱患。由于ASP程序采用非編譯性語言,大大降低了程序源代碼的安全性。如果黑客侵入站點,就可以獲得ASP源代碼;同時對于租用服務器的用戶,因個別服務器出租商的職業(yè)道德問題,也會造成ASP應用程序源代碼泄露。

  (2)程序設計中容易被忽視的安全性問題。ASP代碼使用表單實現(xiàn)交互,而相應的內(nèi)容會反映在瀏覽器的地址欄中,如果不采用適當?shù)陌踩胧灰浵逻@些內(nèi)容,就可以繞過驗證直接進入某一頁面。例如在瀏覽器中敲入“...page.asp?x=1”,即可不經(jīng)過表單頁面直接進入滿足“x=1”條件的頁面。因此,在驗證或注冊頁面中,必須采取特殊措施來避免此類問題的產(chǎn)生。
 二、提高IIS+ASP網(wǎng)站安全性的方法

  1.防止數(shù)據(jù)庫被下載

  由于Access數(shù)據(jù)庫加密機制過于簡單,有效地防止數(shù)據(jù)庫被下載,就成了提高ASP+Access解決方案安全性的重中之重。以下兩種方法簡單、有效。

  (1)非常規(guī)命名法。為Access數(shù)據(jù)庫文件起一個復雜的非常規(guī)名字,并把它放在幾個目錄下。例如,對于網(wǎng)上書店的數(shù)據(jù)庫,我們不把它命名為“book.mdb”或“Store.mdb”,而是起個非常規(guī)的名字,例如:faq9jl.mdb,再把它放在如./akkt/kj61/acd/av5 的幾層目錄下,這樣黑客想通過猜的方式得到Access數(shù)據(jù)庫文件名就很難了。

  (2)使用ODBC數(shù)據(jù)源。在ASP程序設計中,如果有條件,應盡量使用ODBC數(shù)據(jù)源,不要把數(shù)據(jù)庫名寫在程序中,否則,數(shù)據(jù)庫名將隨ASP源代碼的失密而一同失密,例如:

DBPath = Server.MapPath(“./akkt/kj61/acd/av5/faq9jl.mdb ”)
conn.open “driver={Microsoft Access Driver (*.mdb)};dbq=”& DBPath


  可見,即使數(shù)據(jù)庫名字起得再怪異,隱藏的目錄再深,ASP源代碼失密后,也很容易被下載下來。如果使用ODBC數(shù)據(jù)源,就不會存在這樣的問題了:

conn.open “ODBC-DSN名”


  2.對ASP頁面進行加密

  為有效地防止ASP源代碼泄露,可以對ASP頁面進行加密。我們曾采用兩種方法對ASP頁面進行加密。一是使用組件技術將編程邏輯封裝入DLL之中;二是使用微軟的Script Encoder對ASP頁面進行加密。使用組件技術存在的主要問題是每段代碼均需組件化,操作比較繁瑣,工作量較大,而使用Encoder對ASP頁面進行加密,操作簡單、收效良好。Script Encoder的運行程序是SCRENC.EXE,使用方法是:

SCRENC [/s] [/f] [/xl] [/l defLanguage ] [/e defExtension] inputfile outputfile


  其中:/s 是屏蔽屏幕輸出;/f 指定輸出文件是否覆蓋同名輸入文件;/xl 指是否在.asp文件的頂部添加@Language指令;/l defLanguag指定缺省的腳本語言; /e defExtension 指定待加密文件的擴展名。

  3.注冊驗證

  為防止未經(jīng)注冊的用戶繞過注冊界面直接進入應用系統(tǒng),我們采用Session對象進行注冊驗證。例如,我們制作了下面的注冊頁面。

  設計要求注冊成功后系統(tǒng)啟動hrmis.asp?page=1頁面。假設,不采用Session對象進行注冊驗證,則用戶在瀏覽器中敲入“URL/hrmis.asp?page=1”即可繞過注冊界面,直接進入系統(tǒng)。

  在此,利用Session對象進行注冊驗證:

〈%
’讀取使用者所輸入的賬號和密碼
UserID = Request(“UserID”)
Password = Request(“Password”)
’檢查UserID 及Password 是否正確
If UserID <>“hrmis” Or Password <>“password” Then
Response.Write “賬號錯誤!”
Response.End
End If
’將Session 對象設置為通過驗證狀態(tài)
Session(“Passed”) = True
%〉


  進入應用程序后,首先進行驗證:

〈%
’如果未通過驗證,返回Login狀態(tài)
If Not Session(“Passed”) Then
Response.Redirect “Login.asp”
End If
%〉


  通過對IIS+ASP+Access網(wǎng)上應用系統(tǒng)安全性的研究,我們對現(xiàn)有系統(tǒng)進行了改造,收到了較好的效果。

熱詞搜索:

上一篇:IIS優(yōu)化與安全-讓IIS服務器支持中文文件名
下一篇:IIS優(yōu)化與安全-提高操作系統(tǒng)和IIS安全性的絕招

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
亚洲国产精品二十页| 欧美日韩精品电影| 日韩一卡二卡三卡四卡| 亚洲成人自拍偷拍| 欧美精品久久99| 精品一区二区三区不卡| 日韩亚洲欧美在线观看| 国产一本一道久久香蕉| 国产精品视频一区二区三区不卡| 成人午夜激情片| 亚洲美女偷拍久久| 91精品国产福利| 国产成人精品免费一区二区| 亚洲欧美日韩久久| 555夜色666亚洲国产免| 国产一区视频导航| 亚洲综合偷拍欧美一区色| 日韩精品在线一区| 一本色道久久综合精品竹菊| 午夜精品福利一区二区三区av| 日韩精品一区二区三区蜜臀| 成人动漫一区二区三区| 婷婷成人激情在线网| 国产欧美一区二区精品性| 91国内精品野花午夜精品| 久久97超碰国产精品超碰| 亚洲欧美区自拍先锋| 亚洲精品一区二区三区在线观看| 91伊人久久大香线蕉| 另类的小说在线视频另类成人小视频在线 | 亚洲欧美经典视频| 精品嫩草影院久久| 欧美天堂一区二区三区| 成人av电影免费在线播放| 久久机这里只有精品| 亚洲电影你懂得| 亚洲欧美欧美一区二区三区| 国产人妖乱国产精品人妖| 3d动漫精品啪啪1区2区免费 | 国产日韩欧美制服另类| 欧美精品久久一区| 91国偷自产一区二区三区成为亚洲经典 | 国产精品二三区| 亚洲精品一区二区三区精华液| 欧美日韩小视频| 91国产福利在线| 色婷婷综合久色| 91麻豆swag| 成人黄色片在线观看| 国产东北露脸精品视频| 狠狠色狠狠色综合系列| 久久电影国产免费久久电影 | 午夜精品久久久久久久久| 亚洲精品日韩一| 亚洲色图.com| 一区二区三区在线播| 亚洲精品成a人| 亚洲狠狠爱一区二区三区| 亚洲午夜精品17c| 午夜激情一区二区| 青青草国产成人99久久| 麻豆精品一区二区| 国产一本一道久久香蕉| 成人午夜在线免费| 91免费国产在线| 欧美色区777第一页| 欧美日韩久久久久久| 欧美精品日韩综合在线| 欧美一级片免费看| 欧美精品一区二区三区蜜桃| 久久精品亚洲乱码伦伦中文| 中文av字幕一区| 一区二区三区91| 奇米一区二区三区| 国产福利视频一区二区三区| 一本高清dvd不卡在线观看| 欧美日韩国产经典色站一区二区三区| 欧美日韩色综合| 欧美一区午夜精品| 国产丝袜美腿一区二区三区| 成人欧美一区二区三区小说 | 欧美精品v国产精品v日韩精品| 日韩一级片在线观看| 国产精品三级久久久久三级| 一区二区三区日韩精品视频| 全部av―极品视觉盛宴亚洲| 国产91清纯白嫩初高中在线观看| av中文字幕亚洲| 日韩一区二区免费视频| 国产精品福利在线播放| 日韩国产欧美三级| 成人av在线一区二区三区| 欧美色涩在线第一页| 中文字幕不卡在线| 日韩av一区二| 色偷偷久久人人79超碰人人澡| 日韩一区二区高清| 一区二区三区四区在线| 国产一区亚洲一区| 91精品国产乱| 亚洲精品中文在线影院| 国产一区二区h| 欧美日韩精品一区二区天天拍小说| 久久综合中文字幕| 首页亚洲欧美制服丝腿| 9人人澡人人爽人人精品| 欧美一区二区三区喷汁尤物| 亚洲三级在线免费观看| 福利91精品一区二区三区| 91精选在线观看| 亚洲乱码精品一二三四区日韩在线| 热久久一区二区| 在线播放欧美女士性生活| **欧美大码日韩| 国产91在线看| 2021久久国产精品不只是精品| 婷婷丁香激情综合| 欧美日韩国产一级| 一区二区三区视频在线观看| 懂色av中文一区二区三区 | 亚洲精品国产精品乱码不99| 国产盗摄视频一区二区三区| 日韩一区二区三区观看| 午夜亚洲国产au精品一区二区| 91天堂素人约啪| 成人欧美一区二区三区视频网页| 国产成人免费视频网站高清观看视频| 日韩一区二区三区av| 美女脱光内衣内裤视频久久影院| 欧美偷拍一区二区| 日韩精品欧美精品| 欧美日韩国产高清一区| 亚洲电影一区二区三区| 欧美人妖巨大在线| 日本欧美肥老太交大片| 欧美精品日韩精品| 久久超碰97中文字幕| 精品剧情v国产在线观看在线| 美女在线观看视频一区二区| 精品免费国产二区三区| 国产成人av一区二区三区在线| 精品三级在线观看| 高清国产一区二区| 亚洲日韩欧美一区二区在线| 97久久精品人人爽人人爽蜜臀| 亚洲手机成人高清视频| 在线观看国产91| 青青国产91久久久久久| 国产欧美在线观看一区| 97久久精品人人做人人爽50路| 亚洲六月丁香色婷婷综合久久| 欧美综合一区二区| 老司机免费视频一区二区| 337p日本欧洲亚洲大胆精品| 成人少妇影院yyyy| 亚洲综合自拍偷拍| 欧美一区二区福利视频| 国产成人在线影院| 亚洲一级二级三级| 久久影音资源网| 欧亚一区二区三区| 国内精品视频一区二区三区八戒| 国产精品伦一区| 日韩欧美一区二区在线视频| 国产老肥熟一区二区三区| 亚洲欧美精品午睡沙发| 精品国产欧美一区二区| 91啪亚洲精品| 韩国av一区二区三区| 亚洲欧美区自拍先锋| 久久蜜桃香蕉精品一区二区三区| 91免费小视频| 国产乱色国产精品免费视频| 亚洲伊人色欲综合网| 国产欧美日韩在线视频| 欧美二区乱c少妇| 99久久综合99久久综合网站| 蜜臀精品一区二区三区在线观看| 中文字幕制服丝袜一区二区三区| 欧美一区二区性放荡片| 91一区二区在线| 国产精品一区二区不卡| 日韩高清在线不卡| 一区二区三区日韩精品| 欧美国产精品一区二区| 91精品国产综合久久婷婷香蕉| 91在线观看免费视频| 成人看片黄a免费看在线| 美女国产一区二区| 亚洲h动漫在线| 亚洲最大成人综合| 亚洲激情在线播放| 一区在线中文字幕| 日本一区二区免费在线观看视频 | 成人免费毛片嘿嘿连载视频| 麻豆精品视频在线观看| 午夜av一区二区| 亚洲国产精品久久一线不卡| 亚洲色图欧洲色图婷婷| 国产精品麻豆网站|