西安网站建设_西安网站制作_西安做网站公司_西安博创時(shí了鄉)空
新闻中心

精准传达 • 有效沟通

从品牌网站建设到(dào)网络营销策划,从策略到(dào)执行的一科為站式服务

网站建设常见的漏洞有哪些?

来源:小编 | 2023-01-01 23:08:45

网站建设常见的漏洞有哪些?

1、明文传输

问题描述:對(duì)系统用户口令保护不足,攻击者可以利用攻击工具,从网道一络上窃取合法的用户口令数据。

修改建议:传输的密码必须加密。

注意:所有密码要加密。要复杂加密。不要用base64或md5。

2、sql注入

问题描述:攻击者利用sql注入漏洞,可以获取数据库中的多種(zhǒng)信息呢我,如:管理後(hòu)台的密码,从而脱取数据库中的内容(脱库)。

修改建议:對(duì)输入参数進(jìn)行過(guò)滤、校验。采用黑白校離名单方式。

注意:過(guò)滤、校验要覆盖系统内所有的参数。

3、跨站脚本攻击

问题描述:网站建设费用對(duì)输入信息沒(méi)有進(j農在ìn)行校验,攻击者可以通過(guò)巧妙的方法注入恶意指令飛說代码到(dào)网页。這(zhè)種(zhǒng)代码通常是不知JavaScript,但实际上,也可以包括Java、VBSc電員ript、ActiveX、Flash或者普通的HTML。攻击成(chéng)功相購之後(hòu),攻击者可以拿到(dào)更高的权限。

修改建议:對(duì)用户输入進(jìn)行過(guò)滤、校验。输出進(jì坐生n)行HTML实体编码。

注意:過(guò)滤、校验、HTML实体编码。要覆盖所有参数。

4、文件上传漏洞

??问题描述:沒(méi)有對(duì)文件上传限制,可能(néng)會(了中huì)被(bèi)上传可执行文件,或脚本文件。進(jìn)一步导致服現裡务器沦陷。

修改建议:严格验证上传文件,防止上传asp、aspx、asa、php要校、jsp等危险脚本。同事(shì)最好(hǎo)加入文件头验证,麗睡防止用户上传非法文件。

5、敏感信息泄露

问题描述:系统暴露内部信息,如:网站的绝對(duì)路径、网页源代哥裡码、SQL语句、中间件版本、程序异常等信息。

修改建议:對(duì)用户输入的异常字符過(guò)滤。屏蔽一些错误低近回显,如自定义404、403、500等。

6、命令执行漏洞

问题描述:脚本程序调用如php的system、exec、shell_e紙懂xec等。

修改建议:打补丁,對(duì)系统内需要执行的命令要严格限制。

7、CSRF(跨站请求伪造)

问题描述:使用已經(jīng)登陆用户,在不知情的情况下执行某種(zh民報ǒng)动作的攻击。

修改建议:添加token验证。時(shí)间戳或這(zhè)图片验证码。那著

8、SSRF漏洞

问题描述:服务端请求伪造。

修改建议:打补丁,或者卸载无用的包

9、默认口令、弱口令

问题描述:因为默认口令、弱口令很容易让人猜到(dào)。

修改建议:加强口令强度不适用弱口令

注意:口令不要出现常见的单词。如:root123456、admin123店事4、qwer1234、p ssw0rd等。


十三年 建站經(jīng)验

多一份参考,总有益处

联系我们,免费获得专属《策划方案》及报价

咨询相关问题或预约面(miàn)谈,可以通過(guò)以下方式与我们联系吃相

全國(guó)统一服务热线:029-83749310 / 24小時(shí)接听服务