国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

IIS優化與安全-用IIS+ASP建網站的安全性分析
2007-09-24   網絡

隨著Internet的發展,Web技術日新月異,人們已經不再滿足于靜態HTML技術,更多的是要求動態、交互的網絡技術。繼通用網關接口(CGI)之后,微軟推出的IIS+ASP的解決方案作為一種典型的服務器端網頁設計技術,被廣泛應用在網上銀行、電子商務、網上調查、網上查詢、BBS、搜索引擎等各種互聯網應用中。

  與此同時,Access數據庫作為微軟推出的以標準JET為引擎的桌面型數據庫系統,由于具有操作簡單、界面友好等特點,具有較大的用戶群體。目前,IIS+ASP+Access是中小型Internet網站的首選方案。但是,該解決方案在為我們帶來便捷的同時,也帶來了嚴峻的安全問題。

  一、安全隱患分析

  IIS+ASP+Access解決方案的主要安全隱患來自Access數據庫的安全性,其次在于ASP網頁設計過程中的安全意識和措施。

  1.數據庫可能被下載

  在IIS+ASP+Access網站中,如果有人通過各種方法獲得或者猜到數據庫的存儲路徑和文件名,則該數據庫就可以被下載到本地。例如:對于網上書店數據庫,一般命名為book.mdb、store.mdb等,存儲路徑一般為“URL/database”或放在根目錄“URL/”下,這樣,任何人敲入地址:“URL/database/store.mdb”, 數據庫就可以被下載了。

  2.數據庫可能被解密

  由于Access數據庫的加密機制比較簡單,即使設置了密碼,解密也很容易。該數據庫系統通過將用戶輸入的密碼與某一固定密鑰(例如: Access 97為86 FB EC 37 5D 44 9C FA C6 5E 28 E6 13)進行“異或”來形成一個加密串,并將其存儲在*.mdb文件從地址“&H42”開始的區域內。我們可以輕松地編制解密程序,一個幾十行的小程序就可以輕松地獲得任何Access數據庫的密碼。因此,只要數據庫被下載,其信息就沒有任何安全性可言了。

  3.ASP頁面的安全性

  (1)源代碼安全性隱患。由于ASP程序采用非編譯性語言,大大降低了程序源代碼的安全性。如果黑客侵入站點,就可以獲得ASP源代碼;同時對于租用服務器的用戶,因個別服務器出租商的職業道德問題,也會造成ASP應用程序源代碼泄露。

  (2)程序設計中容易被忽視的安全性問題。ASP代碼使用表單實現交互,而相應的內容會反映在瀏覽器的地址欄中,如果不采用適當的安全措施,只要記下這些內容,就可以繞過驗證直接進入某一頁面。例如在瀏覽器中敲入“...page.asp?x=1”,即可不經過表單頁面直接進入滿足“x=1”條件的頁面。因此,在驗證或注冊頁面中,必須采取特殊措施來避免此類問題的產生。
 二、提高IIS+ASP網站安全性的方法

  1.防止數據庫被下載

  由于Access數據庫加密機制過于簡單,有效地防止數據庫被下載,就成了提高ASP+Access解決方案安全性的重中之重。以下兩種方法簡單、有效。

  (1)非常規命名法。為Access數據庫文件起一個復雜的非常規名字,并把它放在幾個目錄下。例如,對于網上書店的數據庫,我們不把它命名為“book.mdb”或“Store.mdb”,而是起個非常規的名字,例如:faq9jl.mdb,再把它放在如./akkt/kj61/acd/av5 的幾層目錄下,這樣黑客想通過猜的方式得到Access數據庫文件名就很難了。

  (2)使用ODBC數據源。在ASP程序設計中,如果有條件,應盡量使用ODBC數據源,不要把數據庫名寫在程序中,否則,數據庫名將隨ASP源代碼的失密而一同失密,例如:

DBPath = Server.MapPath(“./akkt/kj61/acd/av5/faq9jl.mdb ”)
conn.open “driver={Microsoft Access Driver (*.mdb)};dbq=”& DBPath


  可見,即使數據庫名字起得再怪異,隱藏的目錄再深,ASP源代碼失密后,也很容易被下載下來。如果使用ODBC數據源,就不會存在這樣的問題了:

conn.open “ODBC-DSN名”


  2.對ASP頁面進行加密

  為有效地防止ASP源代碼泄露,可以對ASP頁面進行加密。我們曾采用兩種方法對ASP頁面進行加密。一是使用組件技術將編程邏輯封裝入DLL之中;二是使用微軟的Script Encoder對ASP頁面進行加密。使用組件技術存在的主要問題是每段代碼均需組件化,操作比較繁瑣,工作量較大,而使用Encoder對ASP頁面進行加密,操作簡單、收效良好。Script Encoder的運行程序是SCRENC.EXE,使用方法是:

SCRENC [/s] [/f] [/xl] [/l defLanguage ] [/e defExtension] inputfile outputfile


  其中:/s 是屏蔽屏幕輸出;/f 指定輸出文件是否覆蓋同名輸入文件;/xl 指是否在.asp文件的頂部添加@Language指令;/l defLanguag指定缺省的腳本語言; /e defExtension 指定待加密文件的擴展名。

  3.注冊驗證

  為防止未經注冊的用戶繞過注冊界面直接進入應用系統,我們采用Session對象進行注冊驗證。例如,我們制作了下面的注冊頁面。

  設計要求注冊成功后系統啟動hrmis.asp?page=1頁面。假設,不采用Session對象進行注冊驗證,則用戶在瀏覽器中敲入“URL/hrmis.asp?page=1”即可繞過注冊界面,直接進入系統。

  在此,利用Session對象進行注冊驗證:

〈%
’讀取使用者所輸入的賬號和密碼
UserID = Request(“UserID”)
Password = Request(“Password”)
’檢查UserID 及Password 是否正確
If UserID <>“hrmis” Or Password <>“password” Then
Response.Write “賬號錯誤!”
Response.End
End If
’將Session 對象設置為通過驗證狀態
Session(“Passed”) = True
%〉


  進入應用程序后,首先進行驗證:

〈%
’如果未通過驗證,返回Login狀態
If Not Session(“Passed”) Then
Response.Redirect “Login.asp”
End If
%〉


  通過對IIS+ASP+Access網上應用系統安全性的研究,我們對現有系統進行了改造,收到了較好的效果。

熱詞搜索:

上一篇:IIS優化與安全-讓IIS服務器支持中文文件名
下一篇:IIS優化與安全-提高操作系統和IIS安全性的絕招

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产欧美日韩在线视频| 欧美性色综合| 亚洲一区二区不卡免费| 国产一区二区高清视频| 老鸭窝亚洲一区二区三区| 国产一区二区在线观看免费| 久久精品国产一区二区三区| 在线观看欧美日本| 欧美激情一区在线| 亚洲免费一级电影| 在线观看日韩专区| 欧美四级伦理在线| 久久av一区二区三区漫画| 亚洲成人在线网| 欧美日韩一区三区四区| 午夜精彩视频在线观看不卡| 国语自产精品视频在线看8查询8| 欧美成人亚洲成人日韩成人| 在线一区二区三区四区| 国产亚洲福利| 欧美精品在线极品| 先锋影音网一区二区| 91久久精品国产91性色tv| 国产精品www| 久久综合久久久久88| 亚洲少妇在线| 亚洲黄色毛片| 国内精品久久久久影院薰衣草| 欧美精品国产精品| 久久久久久噜噜噜久久久精品| 一区二区三区日韩欧美| 亚洲国产精品一区二区尤物区| 国产精品永久免费视频| 欧美日韩成人综合天天影院| 久久手机免费观看| 欧美在线资源| 亚洲一区三区视频在线观看| 亚洲国产欧美不卡在线观看| 国产精品一区二区三区四区五区| 欧美国产激情| 久久久久久亚洲精品中文字幕| 午夜激情一区| 亚洲欧美国产一区二区三区| 99亚洲一区二区| 亚洲国产欧美日韩精品| 狠狠综合久久av一区二区小说 | 欧美日韩日韩| 久久国产日韩欧美| 亚洲午夜免费福利视频| 亚洲欧洲在线免费| 亚洲一区二区久久| 欧美亚洲日本网站| 亚洲精品在线观| 欧美高清视频| 久久视频精品在线| 午夜精品一区二区三区在线播放| 亚洲国产一区二区三区青草影视| 韩日在线一区| 激情综合自拍| 在线观看不卡av| 在线免费高清一区二区三区| 好吊妞**欧美| 亚洲福利视频专区| 亚洲国产高潮在线观看| 最近中文字幕日韩精品| 亚洲作爱视频| 亚洲视频中文| 亚洲欧美国产一区二区三区| 亚洲一区美女视频在线观看免费| 亚洲视频精选在线| 亚洲欧美综合| 美国成人直播| 欧美日韩视频第一区| 国产精品国产精品| 国产一区二区电影在线观看 | 久久久中精品2020中文| 久久久91精品国产一区二区精品| 欧美一区亚洲一区| 欧美成人午夜影院| 欧美精品久久久久久久久久| 国产精品久久久久久久久免费| 国产日韩欧美一区二区| 在线观看91精品国产麻豆| 99国产精品视频免费观看一公开| 亚洲天堂免费观看| 久久福利影视| 欧美成人精品在线观看| 欧美激情第10页| 欧美日韩一区二区三区四区五区| 欧美日本一区二区三区| 在线观看亚洲精品| 久久综合狠狠| 久久久久久黄| 国产有码一区二区| 亚洲第一久久影院| 亚洲午夜在线观看视频在线| 久久国产精品久久久久久| 欧美国产成人精品| 国产深夜精品| 亚洲精品久久久久中文字幕欢迎你| 亚洲一级在线| 巨乳诱惑日韩免费av| 欧美日韩在线精品| 国内成+人亚洲+欧美+综合在线| 亚洲九九九在线观看| 欧美一区深夜视频| 欧美激情一区二区三级高清视频 | 欧美成人免费va影院高清| 久久噜噜噜精品国产亚洲综合| 玖玖综合伊人| 国产精品亚洲产品| 亚洲人成毛片在线播放| 久久国产免费看| 欧美日韩免费一区二区三区视频| 国产一区二区三区在线免费观看| 一本高清dvd不卡在线观看| 久久亚洲一区| 国产亚洲一区二区三区| 99精品热6080yy久久| 欧美一级午夜免费电影| 欧美日韩在线大尺度| 亚洲精品日本| 麻豆乱码国产一区二区三区| 国内伊人久久久久久网站视频| 在线视频你懂得一区 | 在线成人小视频| 性欧美暴力猛交69hd| 欧美色欧美亚洲另类二区| 国产欧美日本| 国产精品一卡| 欧美成人免费大片| 久久疯狂做爰流白浆xx| 亚洲精品在线观看免费| 国产精品高潮在线| 欧美国产日韩精品免费观看| 欧美日韩国产一区二区| 亚洲免费人成在线视频观看| 国产一区二区精品丝袜| 亚洲美女av黄| 午夜免费日韩视频| 亚洲一区bb| 亚洲久色影视| 欧美成人激情在线| 亚洲精品欧美极品| 女女同性精品视频| 麻豆免费精品视频| 欧美激情自拍| 久久综合狠狠| 免费高清在线一区| 久久精品理论片| 久久久精品午夜少妇| 一区二区三区高清视频在线观看| 国产一区自拍视频| 国产美女搞久久| 国产一区二区按摩在线观看| 国产精品成人播放| 国产精品久久激情| 国产精品视频九色porn| 国产精品欧美一区喷水| 亚洲日本成人| 亚洲一区免费视频| 久久精品国产99| 亚洲国产一区二区三区青草影视| 性久久久久久| 免费日韩成人| 9i看片成人免费高清| 欧美另类一区| 日韩午夜电影| 欧美日韩综合在线免费观看| 国产女主播一区| 亚洲精品日韩激情在线电影| 午夜精品久久久久久久99水蜜桃| 欧美激情二区三区| 中国亚洲黄色| 免费观看在线综合| 国模精品一区二区三区| 亚洲香蕉网站| 欧美精品手机在线| 欧美高清视频一区| 黄色成人av网站| 欧美精品日韩www.p站| 91久久精品国产91久久性色| 男女精品网站| 亚洲视频网在线直播| 欧美一区国产一区| 国产精品永久| 欧美一区二区三区四区夜夜大片 | 亚洲一区二区免费看| 午夜精品福利视频| 国产精品捆绑调教| 欧美一级专区免费大片| 欧美黄色一区| 一区二区三区视频在线看| 欧美图区在线视频| 久久国产99| 伊人成年综合电影网| 免费在线欧美视频| 在线成人激情| 国产一区二区三区在线观看精品 | 欧美激情按摩在线|