0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Web应用安全的七大“致命”错误

电子设计 来源:电子设计 作者:电子设计 2020-12-25 19:16 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

阿卡迈(Akamai)最近的《互联网安全状况》报告中写道:“绝大部分Web应用攻击都是没有特定目标的大范围漏洞扫描,但少数攻击确实是为入侵特定目标而进行的针对性尝试。无论哪种情况,攻击都非常频繁而‘嘈杂’,难以准确检测,以致许多公司企业都无法保证其Web应用防火墙(WAF)能够有效运行,也没有空余时间来担心其系统可能漏掉了什么。”

2016年第4季度到2017年第4季度期间,Web应用攻击增长了10%,整体呈上升趋势。

公司企业至少应加强代码安全,减少自身层面上的风险。那么,在Web应用方面,公司企业往往又会犯下哪些“致命”的安全错误呢?

1.依然存在SQL注入漏洞

或许难以置信,但SQL注入漏洞今年12月份就该过20周岁生日了。而即便到了现在,SQL注入依然活跃在大量网站和Web应用中。安全监控公司 Alert Logic 的研究显示,SQL注入攻击长期以来一直都是最普遍的Web攻击方式,占该公司客户报告事件的55%。

2.不安全的反序列化

反序列化过程就是应用接受序列化对象(序列化是将对象以某种形式编码以便于存储或传输)并将其还原的过程。如果反序列化过程不安全,可能会出现大问题。

即便开发人员知道不能信任用户输入,但序列化对象总被高看一眼,在处理序列化对象的时候安全意识往往会松懈。这种情况下,不安全的反序列化过程不过是发送攻击载荷的另一种方式而已。

Imperva Incapsula 报告称,不安全反序列化攻击近期快速抬头,2017年最后3个月里增长了300%,可能是受非法加密货币挖矿活动的驱动。

其中最大的担忧就是,该不安全性可轻易导致Web应用暴露在远程代码执行的威胁之下——攻击者战术手册中排名第二的攻击技术。开放Web应用安全计划(OWASP)去年将不安全反序列化纳入其十大漏洞列表的原因之一正在于此。不安全反序列化可造成什么后果呢?最鲜明的例子就是Equifax大规模数据泄露事件——据称就是应用不安全反序列化漏洞发起的。

3.依赖开源组件

说到Equifax数据泄露事件,攻击者利用的反序列化漏洞并没有包含在底层软件代码本身当中,而是存在于嵌入该软件的开源 Apache Struts 组件里。

这就引出了Web应用安全中的另一个致命因素——依赖未打补丁的风险性开源组件。软件开发中开源组件的应用越来越广,开发小组往往并没有跟踪都有哪些组件应用到了哪个位置,更别说跟踪所用版本和组件依赖关系了。

开发人员喜欢根据组件的流行程度来假定其安全性,总觉得越多人用的组件就越安全。然而,组件或库可能会依赖其他库,产生复杂的依赖链。依赖链深层可能会有安全防护很弱的库,甚至可能会出现多种恶意行为,让用了这些组件的软件面临所谓的供应链攻击风险。

4.未使用内容安全策略阻止跨站脚本

XSS是往带漏洞Web应用中插入恶意代码的常见手段。与其他类型的Web攻击不同,XSS的目标不是Web应用,而是使用Web应用的用户,最终伤害的是公司企业的声誉及其客户。

与SQL注入类似,XSS诞生已久,但仍对公司企业造成伤害和威胁。阻止XSS攻击的最有效方式是使用内容安全策略(CSP)——发展良好但仍未被大多数网站采纳的技术。

Mozilla Observatory 扫描Alexa排名前100万的网站发现,当前仅0.022%的网站使用了CSP。使用CSP但忽略了内联样式表(CSS)的站点则占0.112%,稍微多一点点。

5.信息泄露

White Hat Security 表示,50%的应用都有某种信息泄露漏洞。Veracode标定的信息泄露漏洞存在比率更高——65.8%。这些漏洞会将有关应用本身、应用所处环境或应用用户的信息暴露给黑客,供黑客进行进一步的攻击。

信息泄露可以是用户名/口令泄露的严重程度,也可以是软件版本号暴露这种“无害”的程度。通常重新配置一下就能堵上漏洞,但缓解过程却往往视泄露数据的种类而定——敏感数据就及时解决,其他数据则不然。

然而,问题在于,即便是软件版本号这种“无害”的泄露,都能给黑客带来攻击上的优势,为其将来的攻击铺平道路。

6.API漏洞

去年Web应用顶级威胁还包括防护不周的API。

API在最近几年很是火爆,开发人员在打造应用的时候经常用到API——作为向其他应用提供服务或数据的一种方式。但不幸的是,这些API在Web应用中实现时往往没怎么考虑过安全问题,而且这些防护不周的API还通常没纳入到传统应用安全测试过程中。

OWASP去年的十大安全漏洞榜单中也因此而将防护不周的API包含了进来。随着越来越多的公司企业将API用作当今开发运维团队钟爱的轻量级快速部署软件间的润滑剂,API漏洞威胁也随之增大了。

Imperva几个月前的一项研究表明,公司企业平均管理着363个API,其中2/3都对公众和合作伙伴开放。

7.忽视传输层保护

公司企业在部署HTTPS上做得越来越好了,但距离理想程度还有很长一段路要走。

上个月 Mozilla Observatory 扫描的结果显示,Alexa 排名前100万的网站中54.3%已使用HTTPS,比去年夏天的扫描结果高出19%,很不错的进步。但这一结果也反映出,还有接近一半的顶级网站依然落后于时代。

不仅如此,当前状态距离绝大多数站点禁用HTTP也还很远。禁用HTTP通过应用 HTTP 严格传输安全协议(HSTS)实现,Mozilla表示,Alexa 前100万顶级网站中用了HSTS的仅占6%。

审核编辑:符乾江
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 防火墙
    +关注

    关注

    0

    文章

    450

    浏览量

    36783
  • 通信网络
    +关注

    关注

    22

    文章

    2113

    浏览量

    54504
  • 互联网安全
    +关注

    关注

    0

    文章

    12

    浏览量

    8975
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    沃虎电子:网络变压器选型时最需要关注的七大关键参数

    针对硬件工程师在实际选型中最需要关注的七大关键参数进行逐一解读。 沃虎电子科技(VOOHU)作为国内领先的通信电子元器件专业供应商,产品矩阵覆盖RJ45连接器、SFP连接器、网络变压器、PHY芯片、电感器及SPE单对以太网等系列。依托自身平台,
    的头像 发表于 04-17 15:16 180次阅读

    七大无人机全频段抗干扰通信系统软件已融合AI模型

        七大AI融合型无人机全频段抗干扰通信系统精简介绍    七大无人机全频段抗干扰通信系统融合AI模型后,抗干扰能力、通信稳定性及智能化水平显著提升,具体如下:    系统软件供应可以来这里
    的头像 发表于 01-13 16:08 410次阅读

    七大大模型赋能的无人集群分布式协同调度与任务分配系统

        七大典型大模型赋能无人集群分布式协同调度与任务分配系统案例    尽管“七大大模型赋能系统”并非严格意义上的官方分类,但以下类代表性技术方向充分体现了大模型在无人集群协同领域的核心赋能作用
    的头像 发表于 12-30 11:39 646次阅读

    国内七大基于大模型的发射任务调度与过程保障分系统软件介绍

        七大基于大模型的发射任务调度与过程保障系统    结合公开航天资料、机构技术路线及商业航天实践,可梳理出涵盖国内外典型案例的七大智能发射调度系统及平台。这些系统深度融合大语言模型(LLM
    的头像 发表于 12-24 11:08 498次阅读

    七大基于大模型的地面测控站网调度分系统软件的应用与未来发展

        七大基于大模型的地面测控站网智能调度系统    “七大基于大模型的地面测控站网调度分系统”并非公开资料中的标准化术语,而是结合国际航天测控领域发展趋势,以及人工智能大模型的技术落地实践,梳理
    的头像 发表于 12-19 15:42 581次阅读

    钡铼技术预测:未来工业AI发展的七大趋势

    工业生产体系实现“自感知、自决策、自优化”的核心技术力量。 深圳市钡铼技术有限公司 结合多年在工业智能网关、边缘计算与嵌入式AI领域的技术积累,今天将为您带来对  未来工业AI七大发展趋势  的专业预测。 一、AI算力全面下沉,边缘智
    的头像 发表于 10-23 11:56 460次阅读

    变频电源与变频器的七大区别|吉事励专业解读

    项目受阻、测试不准、设备损坏等严重后果。 吉事励作为专业变频电源制造商,将为您详细解析变频电源与变频器的七大核心区别,帮助您做出明智选择。 1、设计目的:精密测试 vs 电机驱动 变频电源 的设计初衷是为精密电子设备提供高
    的头像 发表于 10-09 14:41 993次阅读
    变频电源与变频器的<b class='flag-5'>七大</b>区别|吉事励专业解读

    2025年七大数据防泄密软件权威盘点:为你的机密数据提供持续守护

    企业信息安全建设的关键。 本文将为你盘点2025年最值得关注的七大数据防泄密软件,帮助你找到最适合的解决方案。 一、信企卫软件:全场景数据防泄密的"六边形战士" 信企卫软件以其全面的功能和易用性,成为数据防泄密领域的佼佼者。
    的头像 发表于 09-30 10:46 677次阅读

    七大无人机电磁兼容测试平台系统:如何护航飞行安全

    七大无人机电磁兼容测试平台系统:如何护航飞行安全
    的头像 发表于 09-12 14:49 937次阅读
    <b class='flag-5'>七大</b>无人机电磁兼容测试平台系统:如何护航飞行<b class='flag-5'>安全</b>

    从零构建安全Web服务器配置

    作为一名运维工程师,你是否曾在凌晨三点被紧急电话叫醒,只因网站遭受了XSS攻击?是否曾因为一个简单的配置疏漏,导致用户数据泄露而焦头烂额?今天,我要分享的不是那些老生常谈的防火墙配置,而是一套能让你的Web应用安全等级瞬间提升80%的HTTP
    的头像 发表于 09-09 15:49 1269次阅读

    工控板SMT贴片加工:七大关键工艺要求详解​

    一站式PCBA加工厂家今天为大家讲讲工控板SMT贴片加工工艺要求有哪些?工控级SMT加工的七大关键工艺要求。作为深耕PCBA行业20余年的专业PCBA代工厂深圳领卓电子凭借先进的SMT生产线和军工级
    的头像 发表于 08-06 09:18 1391次阅读
    工控板SMT贴片加工:<b class='flag-5'>七大</b>关键工艺要求详解​

    微软Microsoft Edge浏览器构筑立体式安全防线

    在信息爆炸的今天,钓鱼网站、诈骗广告、隐私追踪层出不穷。Microsoft Edge 浏览器为桌面与移动端用户构筑了立体式安全防线。用七大安全护盾,保护你的上网安全
    的头像 发表于 08-04 15:39 1644次阅读

    光信号传递中的耦合效能:七大核心要素的专业解析

    10% 以上。深入理解并精准调控以下七大核心要素,是实现低损耗、高稳定性光信号传递的技术关键。 一、光纤端面微观形貌控制 光纤端面作为光能量传输的物理界面,其微观形貌参数(平面度、粗糙度、曲率半径)对耦合损耗具有决定性影响。
    的头像 发表于 08-02 10:10 1550次阅读
    光信号传递中的耦合效能:<b class='flag-5'>七大</b>核心要素的专业解析

    第九届集创赛“法动杯”燃爆七大赛区

    盛夏创新热潮涌动,“法动杯”燃爆集创赛七大赛区。第九届全国大学生集成电路创新创业大赛(简称“集创赛”)正如火如荼进行中,集创赛七大分赛区决赛已全面启动。
    的头像 发表于 07-23 16:45 1816次阅读

    PCBA贴片价格“水很深”?七大核心要素拆解,帮你避开成本陷阱!

    一站式PCBA加工厂家今天为大家讲讲PCBA贴片价格影响因素有哪些?影响 PCBA贴片加工 价格的七大核心要素。PCBA贴片加工作为电子制造的核心环节,其费用核算受多重技术规格与商业因素制约。我们
    的头像 发表于 07-17 09:28 1108次阅读