0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

Web應(yīng)用安全防護(hù)容易犯錯(cuò)的十大誤區(qū)

Android編程精選 ? 來(lái)源:安全牛編譯整理 ? 作者:安全牛編譯整理 ? 2022-11-21 12:28 ? 次閱讀

隨著企業(yè)數(shù)字化轉(zhuǎn)型的深入,越來(lái)越多的業(yè)務(wù)應(yīng)用系統(tǒng)被部署到互聯(lián)網(wǎng)平臺(tái)上,這吸引了網(wǎng)絡(luò)犯罪團(tuán)伙的強(qiáng)烈關(guān)注,以Web攻擊為代表的應(yīng)用層安全威脅開(kāi)始凸顯。通過(guò)利用網(wǎng)站系統(tǒng)和Web服務(wù)程序的安全漏洞,攻擊者可以輕松獲取企業(yè)Web應(yīng)用系統(tǒng)及服務(wù)器設(shè)備的控制權(quán)限,從而進(jìn)行網(wǎng)頁(yè)篡改、數(shù)據(jù)竊取等破壞活動(dòng),嚴(yán)重?fù)p害企業(yè)的業(yè)務(wù)發(fā)展。

保障Web應(yīng)用安全已經(jīng)成為行業(yè)普遍認(rèn)知。但研究人員發(fā)現(xiàn),目前很多企業(yè)對(duì)Web應(yīng)用安全防護(hù)還存在許多認(rèn)知誤區(qū),這隨時(shí)可能引發(fā)嚴(yán)重的安全問(wèn)題和事故。

誤區(qū)一

我們只是普通的企業(yè)組織,我們的Web應(yīng)用系統(tǒng)不會(huì)被攻擊。

真相:大多數(shù)網(wǎng)絡(luò)攻擊是自動(dòng)化的、沒(méi)有特定目標(biāo)的,因此每個(gè)企業(yè)都可能成為攻擊者的目標(biāo)。

不管是大型企業(yè),還是中小企業(yè)用戶,普遍都認(rèn)為壞事只會(huì)發(fā)生在其他機(jī)構(gòu)。許多組織抱著僥幸心理,以為自己不會(huì)受到網(wǎng)絡(luò)攻擊,因此無(wú)需操心Web應(yīng)用程序安全。但事實(shí)是,現(xiàn)在的網(wǎng)絡(luò)攻擊大都是由有組織的犯罪團(tuán)伙發(fā)起,它們每天都在全球網(wǎng)絡(luò)上進(jìn)行自動(dòng)攻擊嗅探,一旦機(jī)器人程序發(fā)現(xiàn)了可被利用的安全漏洞(比如Log4Shell),其所在的企業(yè)就在劫難逃。每個(gè)企業(yè)都應(yīng)該為防范Web應(yīng)用攻擊做好充分的準(zhǔn)備和預(yù)案。

誤區(qū)二

部署WAF就可以阻止針對(duì)Web應(yīng)用系統(tǒng)的攻擊。

真相:WAF并不能成為Web應(yīng)用系統(tǒng)防御的唯一防線,攻擊者會(huì)專門針對(duì)WAF尋找相應(yīng)的繞過(guò)策略。

部署Web應(yīng)用防火墻(WAF)就能夠保證Web應(yīng)用安全是目前最常見(jiàn)的認(rèn)知誤區(qū)之一。WAF可以被看成是Web版的網(wǎng)絡(luò)防火墻,它可以過(guò)濾HTTP流量以檢測(cè)并阻止可能存在的攻擊企圖。WAF還常常用作負(fù)載均衡系統(tǒng),提供額外的應(yīng)用安全能力,對(duì)于臨時(shí)阻止突然爆發(fā)的零日漏洞很有價(jià)值。然而,它們卻很難檢測(cè)出所有可能的攻擊,只要系統(tǒng)中存在未被發(fā)現(xiàn)的安全漏洞,攻擊者就有可能會(huì)找到繞過(guò)WAF 規(guī)則的方法。

誤區(qū)三

企業(yè)網(wǎng)站已經(jīng)使用了HTTPS協(xié)議,因此Web應(yīng)用系統(tǒng)是安全的。

真相:HTTPS只保護(hù)用戶數(shù)據(jù)免受竊取和篡改,卻無(wú)法防范惡意流量等威脅。

應(yīng)用HTTPS表示所有Web應(yīng)用流量都經(jīng)過(guò)加密,這是防止中間人攻擊的關(guān)鍵最佳實(shí)踐,但卻無(wú)法防范攻擊者已經(jīng)建立有效連接的應(yīng)用程序級(jí)攻擊。比如說(shuō),如果攻擊者可以在易受攻擊的純HTTPS應(yīng)用程序中訪問(wèn)或創(chuàng)建有效的用戶賬戶,他們就可以隨意嘗試SQL注入、權(quán)限提升及其他攻擊,而這一切都是在安全加密的連接中進(jìn)行。

誤區(qū)四

如果Web應(yīng)用系統(tǒng)僅在企業(yè)內(nèi)部網(wǎng)絡(luò)上運(yùn)行就是安全的。

真相:網(wǎng)絡(luò)攻擊者可以通過(guò)受攻擊的Web服務(wù)器系統(tǒng)間接攻擊Web應(yīng)用程序,即使在內(nèi)部網(wǎng)絡(luò)中也是如此。

很多人會(huì)錯(cuò)誤認(rèn)為,沒(méi)有連接互聯(lián)網(wǎng)的內(nèi)網(wǎng)Web應(yīng)用系統(tǒng)就是安全的,不會(huì)受到基于Web的網(wǎng)絡(luò)攻擊。實(shí)際上,攻擊者可以利用服務(wù)器端請(qǐng)求偽造(SSRF)之類的漏洞,以某一臺(tái)被攻陷的服務(wù)器為跳板,攻擊企業(yè)內(nèi)網(wǎng)上的應(yīng)用系統(tǒng)。特別是在云優(yōu)先環(huán)境下,許多組織不再擁有完全物理隔離的內(nèi)部網(wǎng)絡(luò),只有私有云部署的應(yīng)用方式,這是另一種Web應(yīng)用的安全隱患。

誤區(qū)五

只允許通過(guò)VPN訪問(wèn)的Web應(yīng)用系統(tǒng)是安全的。

真相:VPN是保護(hù)互聯(lián)網(wǎng)隱私的強(qiáng)大工具,但不是保護(hù)Web應(yīng)用安全的完整解決方案。

遠(yuǎn)程工作模式大行其道,虛擬專用網(wǎng)(VPN)已變成企業(yè)普遍使用的遠(yuǎn)程訪問(wèn)工具。盡管VPN確實(shí)提供了額外的隔離和訪問(wèn)控制,就像內(nèi)部網(wǎng)絡(luò)一樣,但不應(yīng)該將VPN視為Web應(yīng)用系統(tǒng)的安全憑證。如果攻擊者設(shè)法訪問(wèn)了 VPN(比如使用被盜的憑據(jù)、泄露的員工賬戶或某種社會(huì)工程伎倆),任何Web應(yīng)用程序都可能很容易受到攻擊。

誤區(qū)六

瀏覽器內(nèi)置的攻擊防護(hù)機(jī)制可以保障應(yīng)用安全。

真相:瀏覽器安全機(jī)制是應(yīng)用程序安全防護(hù)的補(bǔ)充,但卻無(wú)法取而代之。

大概十年前,因?yàn)榭缯灸_本漏洞的盛行,瀏覽器服務(wù)商嘗試將XSS過(guò)濾器直接嵌入到瀏覽器中,這誤導(dǎo)了一大批企業(yè)用戶:新一代瀏覽器可以對(duì)Web應(yīng)用程序進(jìn)行安全防護(hù)。但實(shí)踐表明,這種保護(hù)措施的效果非常有限,并且已從很多高版本瀏覽器中刪除。實(shí)際上,瀏覽器安全是網(wǎng)絡(luò)安全領(lǐng)域一個(gè)完全獨(dú)立又至關(guān)重要的方面,永遠(yuǎn)不應(yīng)依賴瀏覽器作為應(yīng)用程序的額外防線。相反,Web開(kāi)發(fā)者應(yīng)竭力遵循公認(rèn)的行業(yè)標(biāo)準(zhǔn)和規(guī)范,讓瀏覽器能夠正確地處理和呈現(xiàn)應(yīng)用程序。

誤區(qū)七

Web應(yīng)用系統(tǒng)有備份,即使發(fā)生安全事件也可以快速恢復(fù)。

真相:備份對(duì)于數(shù)據(jù)存儲(chǔ)和保持業(yè)務(wù)連續(xù)性很重要,但卻無(wú)法減輕數(shù)據(jù)泄密造成的間接破壞和損失。

備份一直是企業(yè)整體安全策略的關(guān)鍵組成部分,擁有良好的備份和可靠的恢復(fù)方案是無(wú)可替代的。但是備份只能防止數(shù)據(jù)丟失和損壞,卻無(wú)法幫助企業(yè)避免網(wǎng)絡(luò)攻擊產(chǎn)生的其他災(zāi)難性后果(系統(tǒng)停運(yùn)、商業(yè)秘密泄露和品牌商譽(yù)損失等)。因此,備份是Web應(yīng)用安全防護(hù)計(jì)劃中不可或缺的部分,但企業(yè)在確保應(yīng)用系統(tǒng)安全性方面的要求與隨時(shí)準(zhǔn)備數(shù)據(jù)恢復(fù)一樣重要。

誤區(qū)八

Web應(yīng)用的開(kāi)發(fā)框架是安全可靠的,因此應(yīng)用系統(tǒng)也是安全的。

真相:高質(zhì)量的開(kāi)發(fā)框架可以防止許多安全漏洞,但僅靠框架還遠(yuǎn)遠(yuǎn)不夠。

Web應(yīng)用框架和模塊庫(kù)已徹底改變了Web應(yīng)用系統(tǒng)的開(kāi)發(fā)方式,提供了構(gòu)建生產(chǎn)級(jí)站點(diǎn)和應(yīng)用程序的基礎(chǔ),會(huì)大大節(jié)約應(yīng)用開(kāi)發(fā)的時(shí)間和資源。選擇一種安全可靠的框架固然是重要的,因?yàn)樗梢詭椭髽I(yè)避免很多類型的技術(shù)漏洞,特別是跨站腳本(XSS)類型的漏洞。但即使開(kāi)發(fā)人員嚴(yán)格按照規(guī)范,Web開(kāi)發(fā)框架不能識(shí)別所有應(yīng)用場(chǎng)景下的漏洞,因此,使用可靠的Web開(kāi)發(fā)框架只是安全編程的基礎(chǔ)。

誤區(qū)九

應(yīng)用發(fā)布前已經(jīng)在集成開(kāi)發(fā)環(huán)境(IDE)中進(jìn)行了安全檢查,所以是安全的。

真相:靜態(tài)代碼安全檢查只是確保整體應(yīng)用程序安全性的手段之一。

新一代Web開(kāi)發(fā)工具通常會(huì)集成代碼安全檢查工具,有時(shí)甚至作為免費(fèi)插件。應(yīng)用這種工具的好處是,可以提升開(kāi)發(fā)人員的安全意識(shí),減少人為錯(cuò)誤導(dǎo)致的安全隱患。但這些工具也有其應(yīng)用局限性,只能識(shí)別有限的問(wèn)題,并且容易出現(xiàn)誤報(bào),將真正的警報(bào)淹沒(méi)。雖然為IDE增添面向安全的檢查工具有利于規(guī)避Web應(yīng)用的安全問(wèn)題,但需要認(rèn)識(shí)到,它只是確保應(yīng)用程序安全的眾多手段之一,通過(guò)全部靜態(tài)安全檢查并不能保證應(yīng)用程序的絕對(duì)安全,還有很多地方可能出岔子。

誤區(qū)十

Web應(yīng)用安全防護(hù)不是開(kāi)發(fā)團(tuán)隊(duì)的工作。

真相:保障應(yīng)用程序安全是現(xiàn)代Web應(yīng)用開(kāi)發(fā)的重要組成部分,特別是應(yīng)用開(kāi)發(fā)安全運(yùn)營(yíng)(DevSecOps)模式后更是如此。

由于應(yīng)用需求的提升,導(dǎo)致Web應(yīng)用系統(tǒng)變得更加復(fù)雜,保護(hù)Web的應(yīng)用安全與每個(gè)人息息相關(guān),并從開(kāi)發(fā)階段就啟動(dòng)安全策略。有效地發(fā)現(xiàn)安全漏洞并及時(shí)處理修復(fù)請(qǐng)求,對(duì)于避免發(fā)生嚴(yán)重的安全事件和節(jié)省安全防護(hù)資源至關(guān)重要。

編輯:黃飛

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • Web
    Web
    +關(guān)注

    關(guān)注

    2

    文章

    1276

    瀏覽量

    70534

原文標(biāo)題:Web應(yīng)用安全防護(hù)的十大誤區(qū)

文章出處:【微信號(hào):AndroidPush,微信公眾號(hào):Android編程精選】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    知語(yǔ)云全景監(jiān)測(cè)技術(shù):現(xiàn)代安全防護(hù)的全面解決方案

    隨著信息技術(shù)的飛速發(fā)展,網(wǎng)絡(luò)安全問(wèn)題日益突出,企業(yè)和個(gè)人對(duì)安全防護(hù)的需求也越來(lái)越迫切。在這個(gè)背景下,知語(yǔ)云全景監(jiān)測(cè)技術(shù)應(yīng)運(yùn)而生,為現(xiàn)代安全防護(hù)提供了一個(gè)全面而高效的解決方案。 知語(yǔ)云全景監(jiān)測(cè)技術(shù)
    發(fā)表于 02-23 16:40

    電子可靠性工作十大誤區(qū)

    了電子可靠性工作十大誤區(qū)服務(wù)網(wǎng)友小伙伴們。誤區(qū)一 產(chǎn)品故障=產(chǎn)品不可靠產(chǎn)品出現(xiàn)問(wèn)題,有時(shí)候并不是研發(fā)的問(wèn)題,曾經(jīng)有案例,面向國(guó)內(nèi)中等以上發(fā)達(dá)地區(qū)的設(shè)備,因?yàn)樵趪?guó)內(nèi)用的不錯(cuò),所以出口到了哥倫比亞,但在
    發(fā)表于 08-24 16:36

    安全防護(hù)怎么做,可以用加密芯片嗎?

    求指導(dǎo)!公司最近開(kāi)發(fā)新設(shè)備,想要把安全防護(hù)做進(jìn)去,怎么做呢?可以用加密芯片嗎?各位大俠幫幫忙!
    發(fā)表于 08-16 10:02

    電子可靠性工作十大誤區(qū)解析

    的換算關(guān)系,您先告訴我是1km大還是1kg大?  誤區(qū)10、加強(qiáng)測(cè)試就可解決可靠性問(wèn)題  此問(wèn)題既然能名列十大誤區(qū)之一,其定義自然是錯(cuò)誤的??偨Y(jié)有三:  1、 有些問(wèn)題通過(guò)模擬測(cè)試實(shí)驗(yàn)根本測(cè)不出來(lái)
    發(fā)表于 10-15 11:30

    怎么實(shí)現(xiàn)工業(yè)控制系統(tǒng)安全防護(hù)的設(shè)計(jì)?

    工業(yè)控制系統(tǒng)潛在的風(fēng)險(xiǎn)是什么?怎么實(shí)現(xiàn)工業(yè)控制系統(tǒng)安全防護(hù)的設(shè)計(jì)?
    發(fā)表于 05-25 06:12

    嵌入式產(chǎn)品如何進(jìn)行安全防護(hù)

    上期提到了嵌入式MCU破解技術(shù),雖不全面,但足夠起到警示作用。本期主要講述嵌入式產(chǎn)品如何進(jìn)行安全防護(hù)。 因?yàn)镸CU端的程序很容易被獲取到,所以MCU端的程序和數(shù)據(jù)都是不安全的。最直接的加密防護(hù)
    發(fā)表于 11-04 07:33

    折彎?rùn)C(jī)安全防護(hù)激光安全裝置

    本文講述了安全防護(hù)帶來(lái)的好處。
    發(fā)表于 04-10 10:15 ?49次下載

    電源插座的安全防護(hù)

    電源插座的安全防護(hù)
    發(fā)表于 04-18 11:41 ?972次閱讀
    電源插座的<b class='flag-5'>安全防護(hù)</b>

    PCB設(shè)計(jì)有哪些誤區(qū)PCB設(shè)計(jì)的十大誤區(qū)上部分內(nèi)有下部分鏈接

    本文檔的主要內(nèi)容詳細(xì)介紹的是PCB設(shè)計(jì)有哪些誤區(qū)PCB設(shè)計(jì)的十大誤區(qū)上部分。主要內(nèi)容包括了:1.PCB設(shè)計(jì)中的那些誤區(qū)2.濾波電容設(shè)計(jì)的那些事3.一直在“死磕”的布線細(xì)節(jié)4.“萬(wàn)能”的
    發(fā)表于 01-07 08:00 ?0次下載
    PCB設(shè)計(jì)有哪些<b class='flag-5'>誤區(qū)</b>PCB設(shè)計(jì)的<b class='flag-5'>十大</b><b class='flag-5'>誤區(qū)</b>上部分內(nèi)有下部分鏈接

    PCB設(shè)計(jì)有哪些誤區(qū)PCB設(shè)計(jì)的十大誤區(qū)下部分內(nèi)有上部分鏈接

    本文檔的主要內(nèi)容詳細(xì)介紹的是PCB設(shè)計(jì)有哪些誤區(qū)PCB設(shè)計(jì)的十大誤區(qū)下部分主要內(nèi)容包括了:1.時(shí)序及等長(zhǎng)設(shè)計(jì)概述,2.共同時(shí)鐘并行總線時(shí)序設(shè)計(jì),3.源同步時(shí)鐘并行總線時(shí)序設(shè)計(jì),4.高速串行總線時(shí)序設(shè)計(jì),5.時(shí)序及等長(zhǎng)設(shè)計(jì)總結(jié)
    發(fā)表于 01-07 08:00 ?0次下載
    PCB設(shè)計(jì)有哪些<b class='flag-5'>誤區(qū)</b>PCB設(shè)計(jì)的<b class='flag-5'>十大</b><b class='flag-5'>誤區(qū)</b>下部分內(nèi)有上部分鏈接

    Web安全防護(hù)知識(shí),云WAF的利與弊分析

    云WAF,也稱WEB應(yīng)用防火墻的云模式。這種模式讓用戶不需要在自己的網(wǎng)絡(luò)中安裝軟件WAF或部署硬件WAF,就可以對(duì)網(wǎng)站實(shí)施安全防護(hù)。
    的頭像 發(fā)表于 03-14 15:31 ?3387次閱讀

    基于GSM的家庭安全防護(hù)系統(tǒng)設(shè)計(jì)

    電子發(fā)燒友網(wǎng)站提供《基于GSM的家庭安全防護(hù)系統(tǒng)設(shè)計(jì).pdf》資料免費(fèi)下載
    發(fā)表于 10-25 10:06 ?0次下載
    基于GSM的家庭<b class='flag-5'>安全防護(hù)</b>系統(tǒng)設(shè)計(jì)

    CPU的信息安全防護(hù)措施

    安全控制器中的 CPU 與存儲(chǔ)器一樣,都是攻擊者感興趣的攻擊點(diǎn),在設(shè)計(jì)時(shí)需要采用多種安全防護(hù)措施。
    的頭像 發(fā)表于 10-27 17:39 ?1928次閱讀

    介紹一種基于eBPF的Linux安全防護(hù)系統(tǒng)

    針對(duì)操作系統(tǒng)、內(nèi)核安全,聯(lián)通云操作系統(tǒng)團(tuán)隊(duì)開(kāi)發(fā)了的一個(gè)基于 eBPF 的 Linux 安全防護(hù)系統(tǒng) safeguard,可以實(shí)現(xiàn)安全操作的審計(jì)攔截及安全防護(hù)功能。項(xiàng)目采用 libbpf
    的頭像 發(fā)表于 11-07 17:43 ?1085次閱讀
    介紹一種基于eBPF的Linux<b class='flag-5'>安全防護(hù)</b>系統(tǒng)

    授時(shí)安全防護(hù)裝置是什么?怎么選?

    在現(xiàn)代社會(huì),時(shí)間對(duì)于人們來(lái)說(shuō)至關(guān)重要。為了確保準(zhǔn)確的時(shí)間顯示和避免時(shí)間誤差帶來(lái)的安全隱患,授時(shí)安全防護(hù)裝置應(yīng)運(yùn)而生。那么,授時(shí)安全防護(hù)裝置究竟是什么呢?如何選購(gòu)呢?本文將為您詳細(xì)介紹。一、授時(shí)
    的頭像 發(fā)表于 04-22 15:25 ?96次閱讀
    授時(shí)<b class='flag-5'>安全防護(hù)</b>裝置是什么?怎么選?

    電子發(fā)燒友

    中國(guó)電子工程師最喜歡的網(wǎng)站

    • 2931785位工程師會(huì)員交流學(xué)習(xí)
    • 獲取您個(gè)性化的科技前沿技術(shù)信息
    • 參加活動(dòng)獲取豐厚的禮品