NEWS

分享创造价值   合作实现共赢

网站程序安全性介绍

网站程序的安全是系统开发人员必须考虑的重要因素。

网站程序的安全是系统开发人员必须考虑的重要因素之一,这涉及到网站的管理者、网站的用户许多安全问题。如果我们在处理每一个细节时未注意网站的安全性,结果可能导致一些安全漏洞。如果不处理好,可能会给系统的使用者和管理者带来严重问题。因此希望网站开发者能更加注重系统安全性,测试人员能通过监督去保证系统的安全性,提高产品质量。

1、网站程序--检查sql注入漏洞
大部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。最容易忽略的问题就是sql注入漏洞的问题。对网站扫描,就能发现部分网站存在sql注入漏洞,用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的数据。

2、网站程序--如何防止sql注入造成的安全性问题
当利用url、表单等提交信息时,通过一段防止sql注入的过滤代码就能防止出错信息暴露,或通过转向,当系统出错时转到一个提示出错的页面等。服务器权限设置是一个非常重要的方面,涉及到服务器的配置比较多。
对于文本型输入,如果要进行检查,就得根据字段本身的性质进行。比如电话就可以限定必须是数字,大小必须限定在一个范围之间;对于用户名,应该建立一个集合,这个集合里存放有被允许的字符,或被禁止的字符。程序对输入数据的检查是在前台通过客户端脚本完成的,这样攻击者很容易就可以绕过检查程序。采用前后台结合的方法,既可以保证效率,有可以提高安全性。

3、测试网站程序是否防止了sql注入
检测表单方法如:如提交脚本,在输入框中输入特殊字符如:script_等。
如果网站用id来传送数值,在id数值后面加一个sql敏感符号,英文单引号“”,打开此链接,如果出现的是浏览器的默认出错提示,则需要设置浏览器,使其错误提示出现,方法为打开浏览器:选项—internet选项—高级,在设置里找到显示友好的http错误信息勾掉,确认后再刷新,如果此时出现了数据库出错的提示,如:microsoft ole db provider for odbc drivers 错误 80040e21,那么说明本程序并没有防止sql注入,反之如果只出现了如:“提醒您, url有误,请与管理员联系”之类的提示,说明sql已经防止了注入。

4、网站程序--使用验证码技术
我们使用通过使用验证码技术,使客户端输入的信息都必须经过验证。所谓验证码,就是将一串随机产生的数字或符号,生成一幅图片,图片里加上一些干扰象素,由用户肉眼识别其中的验证码信息,输入表单提交网站验证,验证成功后才能使用某项功能。从而可以防止不法用户用软件频繁注册,频繁发送不良信息等,确保网站程序的安全性。

相关文章
首页 电话 案例 关于