亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb

首頁 > 開發 > XML > 正文

保護 XML Web 服務免受黑客攻擊(1)

2024-09-05 20:55:54
字體:
來源:轉載
供稿:網友
matt powell
microsoft corporation
2001 年 9 月 5 日

簡介


在與開發人員就 xml web 服務的將來談話的過程中我們得知,他們最大的擔心之一就是害怕軟件中存在的弱點可能使服務受到不懷好意的用戶的攻擊。這可以說既是一個壞消息,又是一個好消息。說它是壞消息,是因為攻擊可能導致服務的可用性受限制、私有數據泄露,更糟糕的情況是,使計算機的控制權落入這些不懷好意的用戶的手中。說它是好消息,是因為您可以獲得一些真正的保護,以減少這些攻擊所帶來的風險。我們將介紹已出現的攻擊類型,以及您如何保護自己在部署、設計和開發領域的心血。此主題的第一篇專欄文章將集中講述部署時應考慮的問題,下一篇專欄文章將講述在開發 xml web 服務時需注意的設計和開發問題。

攻擊類型


要找出風險所在并了解如何避免,第一步應了解服務可能遭受的攻擊類型。在了解了可能遇到的問題種類后,就可以采取適當的措施來減小這些問題所帶來的風險。
攻擊通常可分為三大類:
  • 欺騙
  • 利用錯誤
  • 拒絕服務

欺騙


在要求身份驗證的系統上,最常見的黑客攻擊之一是算出某個用戶的身份驗證證書,以該用戶登錄,然后訪問該用戶的信息。這已經很糟糕了,但如果被泄露的證書屬于系統管理員或其他某個具有更高權限的用戶,則風險會更大。因為,在這種情況下,攻擊可能不僅限于泄露單個用戶的數據,而且有泄露所有用戶數據的可能。
黑客可能會使用多種方法來確定用戶的密碼。例如:嘗試對該用戶有意義的字,如該用戶的姓名、其寵物的名字或生日。更有恒心的黑客甚至會嘗試字典中的每個字(字典攻擊)。獲取證書信息的其他方法包括:捕捉網絡數據包并讀取發送的數據中的信息;通過 dns 欺騙,插入一臺不懷好意的計算機,作為客戶端和服務器之間的中介;假裝系統管理員,以排除故障為由,要求用戶給出其證書;或者,記錄與服務器的登錄握手,然后重復這一過程,嘗試通過身份驗證。
可以通過采取諸如強制實現加強密碼等措施以及使用安全身份驗證機制,來緩解由欺騙所帶來的大多數風險。

利用錯誤


決定系統弱點的關鍵因素之一是運行在該系統上的代碼的質量。系統錯誤不僅僅局限于使某個特定的線程出現異常。黑客可能利用這些弱點在系統上執行他們自己的代碼,訪問具有較高權限的資源,或者,只是利用可能潛在地引起系統速度減慢或變得不可用的資源漏洞(由錯誤引起的)。這種攻擊中最著名的一個例子就是紅色代碼蠕蟲病毒,這種病毒利用 index server isapi 擴展中的錯誤,在受感染的系統上執行它選擇的代碼,然后繼續尋找其他有弱點的計算機。
另外一種常見攻擊就是利用輸入數據的有效性假設方面的錯誤。例如,xml web service 希望用戶名作為參數輸入的情況。如果您假設用戶名僅包含 ascii 字符串,并因此將它直接放入您的 sql 查詢,可能會使您的服務出現嚴重的弱點。例如,假設您的代碼中有一個 sql 查詢,如下所示:
sqlquery = "select * from users where (username='" & usernameinput & "')

如果 usernameinput 參數包含的內容恰好如下所示
bob') or not (username='0

那么您的服務可能會返回所有記錄,而不只是特定用戶的記錄。

拒絕服務


拒絕服務攻擊的目的不在于闖入一個站點,或更改其數據,而在于使站點無法服務于合法的請求。紅色代碼蠕蟲病毒不僅感染計算機,并繼而尋找并感染其他計算機,而且,還使得被感染的計算機向官方的白宮 web 站點發送大量的數據包。因為數千臺計算機被感染,所以發往白宮 web 站點的請求的數目極高。因為紅色代碼蠕蟲病毒會導致從大量計算機發出請求,所以被視作“分布式拒絕服務攻擊”。由于涉及到如此眾多的計算機,因此這種攻擊極難限制。
拒絕服務請求可能有多種形式,因為可以通過多種級別發送偽請求,以攻擊您的系統。例如,您的站點可能允許用戶 ping 您的 ip 地址,從而使 icmp 消息被發送到您的服務器,然后又被返回。這是一種排除連接故障的有效方法。但是,如果數百臺計算機同時向您的服務器發送數千個數據包,您會發現您的計算機忙于處理 ping 請求,而無法獲得 cpu 時間來處理其他正常的請求。
級別稍高的是 syn 攻擊,這種攻擊需要編寫一個低級網絡程序,所發送的數據包看起來有如 tcp 連接握手中的第一個數據包(syn 包)。這種攻擊比 ping 請求攻擊危害更大,因為對于 ping 請求,您可以在必要時將其忽略,但對于 syn 攻擊,只要有應用程序在偵聽 tcp 端口(如 web 服務器),則無論您何時收到看似有效的連接請求,都需要花費資源。
最高級別的拒絕服務攻擊可以呈現一種向 xml web service 發送多個基本有效的 soap 請求的形式,這種請求將導致數據庫開始查找操作。數據庫查找可能需要花費一段很長的時間。因此,如果每秒鐘向服務器發送數千個這樣的請求,會使得接收請求的 web 服務器和后端數據庫服務器變得非常忙。而且,這也會使您的服務無法及時處理其他請求。
如果您的計算機上有包含錯誤的代碼,那么拒絕服務攻擊會更加容易。例如,如果投入使用的 web service 有這樣一個錯誤:當出現某個特定類型的錯誤時,會顯示一個消息框,黑客可以利用這一缺陷向您的計算機發送數目相對較少的請求,使該消息框顯示出來。這會鎖定所有的線程處理請求,因此有效地阻止了其他人訪問您的服務。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
亚洲香蕉成人av网站在线观看_欧美精品成人91久久久久久久_久久久久久久久久久亚洲_热久久视久久精品18亚洲精品_国产精自产拍久久久久久_亚洲色图国产精品_91精品国产网站_中文字幕欧美日韩精品_国产精品久久久久久亚洲调教_国产精品久久一区_性夜试看影院91社区_97在线观看视频国产_68精品久久久久久欧美_欧美精品在线观看_国产精品一区二区久久精品_欧美老女人bb
亚洲日韩中文字幕在线播放| 91精品国产乱码久久久久久蜜臀| 国产精品视频自拍| 亲爱的老师9免费观看全集电视剧| 欧美日韩国产一区在线| 久久久久久久久网站| 超薄丝袜一区二区| 91精品久久久久久久久久久| 久久亚洲私人国产精品va| 亚洲国产另类久久精品| 国内精品视频一区| 亚洲深夜福利网站| 色午夜这里只有精品| www国产亚洲精品久久网站| 亚洲成年人影院在线| 久久国产视频网站| 亚洲精品中文字| 欧美日韩中文在线观看| 91视频免费在线| 97超级碰在线看视频免费在线看| 日韩免费观看视频| 亚洲精品视频二区| 欧美性色视频在线| 怡红院精品视频| 日韩欧美国产骚| 在线观看欧美日韩| 欧美视频二区36p| 亚洲激情自拍图| 97免费在线视频| 久久精彩免费视频| 91久久久久久久一区二区| 国产精品久久久久久久久久东京| 中文字幕日韩电影| 国产亚洲精品va在线观看| 亚洲精品ady| 亚洲精品久久久一区二区三区| 欧美不卡视频一区发布| 精品久久久久久中文字幕大豆网| 久久综合五月天| 亚洲高清不卡av| 国产拍精品一二三| 欧美国产日本高清在线| 欧美电影在线观看高清| 日韩在线视频免费观看| 亚洲最大中文字幕| 最近日韩中文字幕中文| 欧美国产日本在线| 亚洲精品一区中文| 一本色道久久88亚洲综合88| 国产v综合v亚洲欧美久久| 美女av一区二区三区| 欧美精品video| 欧美大人香蕉在线| 日韩电影免费观看在线| 国产精品丝袜白浆摸在线| 人人做人人澡人人爽欧美| 亚洲精品成a人在线观看| 日韩欧美亚洲国产一区| 国产精品网红直播| 日韩理论片久久| 97国产一区二区精品久久呦| 伊人久久久久久久久久久久久| 国产精品精品视频| 高清欧美一区二区三区| 久久成人精品一区二区三区| 高清欧美性猛交xxxx黑人猛交| 精品久久香蕉国产线看观看亚洲| 精品丝袜一区二区三区| 亚洲午夜女主播在线直播| 欧美亚洲国产视频| 性欧美在线看片a免费观看| 欧美日韩国产一区在线| 国产成人精品久久亚洲高清不卡| 国产精品入口夜色视频大尺度| 一区二区欧美久久| 国产精品爱久久久久久久| 亚洲丝袜一区在线| 亚洲小视频在线| 69av成年福利视频| 国产精品日日摸夜夜添夜夜av| 亚洲人成免费电影| 最近2019中文字幕在线高清| 国产精品嫩草影院久久久| 国内偷自视频区视频综合| 78色国产精品| 日本不卡视频在线播放| 久久九九精品99国产精品| 97在线视频精品| 最近2019中文字幕在线高清| 97在线视频免费观看| 91国偷自产一区二区三区的观看方式| 久久精品人人做人人爽| 国产精品一二三视频| 亚洲视频综合网| 亚洲成人动漫在线播放| 伊人久久五月天| 久久久精品999| 久久夜色精品国产亚洲aⅴ| 在线日韩欧美视频| 日韩欧美在线视频日韩欧美在线视频| 成人欧美一区二区三区在线湿哒哒| 欧美大片免费看| 国产精品人成电影在线观看| 91国产精品电影| 在线视频亚洲欧美| 国产精品极品美女粉嫩高清在线| 精品久久久在线观看| 日韩av电影免费观看高清| 一本大道亚洲视频| 亚洲国产精品女人久久久| 欧美成人在线免费视频| 欧美日韩另类在线| 在线观看欧美日韩| 欧美另类69精品久久久久9999| 国产精品视频专区| 91最新在线免费观看| 亚洲精品www久久久| 欧美国产视频一区二区| 欧美激情精品久久久久久蜜臀| 91中文精品字幕在线视频| 日韩在线观看免费网站| 欧美成人免费全部| 日韩中文字幕网址| 亚洲欧美一区二区三区四区| 国产精品99久久99久久久二8| 国产精品美女在线观看| 亚洲精品v天堂中文字幕| 日本精品久久电影| 久久av红桃一区二区小说| 成人免费xxxxx在线观看| 亚洲aa中文字幕| 日韩成人av网址| 国模精品一区二区三区色天香| www.99久久热国产日韩欧美.com| 亚洲加勒比久久88色综合| 在线日韩av观看| 久久久久久国产精品三级玉女聊斋| 精品久久久久久国产91| 亚洲人成自拍网站| 欧美成人午夜激情视频| 日韩在线激情视频| 久久久人成影片一区二区三区观看| 国产欧美久久一区二区| 日韩美女免费视频| 国产va免费精品高清在线| 国产精品白丝jk喷水视频一区| 2019亚洲男人天堂| 亚洲综合自拍一区| 国产精品久久久999| 国产精品白嫩初高中害羞小美女| 伦伦影院午夜日韩欧美限制| 精品视频在线观看日韩| 亚洲欧美综合区自拍另类| 在线精品高清中文字幕| 色七七影院综合| 久久婷婷国产麻豆91天堂| 日韩av在线最新| 亚洲日本欧美日韩高观看| 91日本在线视频| 亚洲肉体裸体xxxx137| 日韩电视剧在线观看免费网站| 日韩成人在线视频网站| 亚洲成人久久久| 日韩精品极品毛片系列视频|