Web程序安全与防御机制研究
2019-10-21杨晨霞涂风涛
杨晨霞 涂风涛
摘 要: 本文主要基于Web程序安全机制的实现方法,探讨几种严重威胁Web程序安全性的漏洞的基本原理,以及相应的漏洞挖掘和防御技术,包括验证机制的安全性、会话管理机制的安全性等。
关键词: Web程序;程序安全;防御机制
Research on Web Program Security and Defense Mechanism
Yang Chenxia Tu Fengtao
YuZhang Normal University Jiangxi Nanchang 330103
Abstract: This paper is mainly based on the implementation method of Web program security mechanism,discusses the basic principles of several vulnerabilities that seriously threaten the security of Web programs,and the corresponding vulnerability mining and defense technologies,including the security of the authentication mechanism,the security of the session management mechanism,and so on.
Key words: Web program;Program security;Defense mechanism
一、绪论
Web程序安全是网络安全研究领域的热点问题之一。因为Internet上的大多数Web站点实际上都是应用程序,它们功能强大,在服务器和浏览器之间进行双向信息传递。用户从Web程序中获取的内容大部分属于私密和高度敏感的信息,因此安全问题至关重要,如果人们认为某个Web程序不够安全,他们就会拒绝使用。
因为Web程序各不相同,所包含的安全问题也不相同,而且许多Web程序常常是由几位开发人员独立开发,但是他们可能根本不了解所编写的代码可能引起的安全问题,这就使得Internet上有相当多的Web程序存在各种各样的安全漏洞。更为严重的是,Web程序为了实现核心功能,通常需要与内部服务器系统建立各种连接,而这些系统往往保存着高度敏感的信息。因此,一个潜在的Web程序漏洞可能造成极其严重的后果,带来巨大的经济损失。
二、Web程序安全问题
由于Web程序无法控制浏览器,用户几乎可以向Web程序提交任意恶意信息。攻击者可以采取的手段包括:
(1)修改浏览器与服务器之间传递的数据,包括请求的参数、Cookie和HTTP报文头部。例如,攻击者可以更改隐藏在HTML表单中产品价格字段,从而以较低的价格购买产品;或是修改在HTTP Cookie中传送的会话令牌,劫持其他用户的会话。……
