網(wǎng)絡(luò)安全中常見(jiàn)的攻擊方式

? 姓名:尹凱

? 學(xué)號(hào):22011210590

? 學(xué)院:通信工程學(xué)院

? 原文鏈接:https://blog.csdn.net/larger5/article/details/87925961

【嵌牛導(dǎo)讀】網(wǎng)絡(luò)安全中常見(jiàn)的攻擊方式

【嵌牛鼻子】網(wǎng)絡(luò)安全? 攻擊

一苞尝、前言

參與后臺(tái)開發(fā)律胀,回想起來(lái)熊榛,也有好幾年,但對(duì)網(wǎng)絡(luò)安全,一直沒(méi)有放在心上。

后來(lái)參與公司上線項(xiàng)目接口安全的開發(fā),才漸漸意識(shí)到網(wǎng)絡(luò)安全的重要性娇跟。

高可用的接口安全規(guī)范

下面總結(jié)常見(jiàn)的網(wǎng)絡(luò)攻擊方式

二岩齿、客戶端攻擊

1.XSS攻擊

XSS攻擊即跨站點(diǎn)腳本攻擊(Cross Site Script)太颤,為不和層疊樣式表(Cascading Style Sheets, CSS)的縮寫混淆,故將跨站腳本攻擊縮寫為XSS盹沈。

它允許惡意web用戶將代碼植入到提供給其它用戶使用的頁(yè)面中龄章。

類型 解釋

反射型XSS攻擊 簡(jiǎn)單說(shuō)吃谣,就是要用戶去點(diǎn)擊,點(diǎn)了我才執(zhí)行響應(yīng)的命令做裙。這種類型的XSS攻擊是最常見(jiàn)的岗憋。

持久型XSS攻擊 服務(wù)端已經(jīng)接收了,并且存入數(shù)據(jù)庫(kù)锚贱,當(dāng)用戶訪問(wèn)這個(gè)頁(yè)面時(shí)仔戈,這段XSS代碼會(huì)自己觸發(fā),不需要有客戶端去手動(dòng)觸發(fā)操作拧廊。

DOM XSS 簡(jiǎn)單理解监徘,DOM XSS就是出現(xiàn)在JavaScript代碼中的漏洞。

防御方式

對(duì)輸入的數(shù)據(jù)做過(guò)濾處理吧碾。

2.CSRF攻擊

攻擊者通過(guò)跨站請(qǐng)求凰盔,以合法用戶的身份進(jìn)行非法操作,如轉(zhuǎn)賬交易倦春、發(fā)表評(píng)論等户敬。CSRF的主要手法是利用跨站請(qǐng)求,在用戶不知情的情況下睁本,以用戶的身份偽造請(qǐng)求尿庐。其核心是利用了瀏覽器Cookie或服務(wù)器Session策略,盜取用戶身份呢堰。

CSRF為什么能夠攻擊成功屁倔?其本質(zhì)原因是重要操作的所有參數(shù)都是可以被攻擊者猜測(cè)到的。

防御方式 具體操作

header 加 Token 表單Token通過(guò)在請(qǐng)求參數(shù)中增加隨機(jī)數(shù)的辦法來(lái)阻止攻擊者獲得所有請(qǐng)求參數(shù)(?)

驗(yàn)證碼 暴力防御方式暮胧,用戶體驗(yàn)差

請(qǐng)求地址驗(yàn)證 ip校驗(yàn)

Spring Security锐借、Struts2等Java框架都已經(jīng)內(nèi)置提供了CSRF的防御機(jī)制。

三往衷、服務(wù)端攻擊

1.SQL注入

攻擊者在HTTP請(qǐng)求中注入惡意SQL命令(如:drop table users;)钞翔,服務(wù)器用請(qǐng)求參數(shù)構(gòu)造數(shù)據(jù)庫(kù)SQL命令時(shí),惡意SQL被一起構(gòu)造席舍,并在數(shù)據(jù)庫(kù)中執(zhí)行布轿。

防御方式

使用預(yù)處理 PreparedStatement。

使用正則表達(dá)式過(guò)濾掉字符中的特殊字符来颤。

目前許多數(shù)據(jù)訪問(wèn)層框架汰扭,如IBatis,Hibernate等福铅,都實(shí)現(xiàn)SQL預(yù)編譯和參數(shù)綁定萝毛,攻擊者的惡意SQL會(huì)被當(dāng)做SQL的參數(shù),而不是SQL命令被執(zhí)行滑黔。

2.DoS攻擊

DoS 是 Denial of Service 的簡(jiǎn)稱笆包,即拒絕服務(wù)环揽,造成 DoS 的攻擊行為被稱為 DoS 攻擊,其目的是使計(jì)算機(jī)或網(wǎng)絡(luò)無(wú)法提供正常的服務(wù)庵佣。

防御方式 具體操作

驗(yàn)證碼 暴力防御方式歉胶,用戶體驗(yàn)差

限制請(qǐng)求頻率 Yahoo算法,根據(jù)IP地址和Cookie等信息巴粪,可以計(jì)算客戶端的請(qǐng)求頻率并進(jìn)行攔截通今。

————————————————

版權(quán)聲明:本文為CSDN博主「IT小村」的原創(chuàng)文章,遵循CC 4.0 BY-SA版權(quán)協(xié)議肛根,轉(zhuǎn)載請(qǐng)附上原文出處鏈接及本聲明衡创。

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市晶通,隨后出現(xiàn)的幾起案子璃氢,更是在濱河造成了極大的恐慌,老刑警劉巖狮辽,帶你破解...
    沈念sama閱讀 206,378評(píng)論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件一也,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡喉脖,警方通過(guò)查閱死者的電腦和手機(jī)椰苟,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,356評(píng)論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)树叽,“玉大人舆蝴,你說(shuō)我怎么就攤上這事√馑校” “怎么了洁仗?”我有些...
    開封第一講書人閱讀 152,702評(píng)論 0 342
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)性锭。 經(jīng)常有香客問(wèn)我赠潦,道長(zhǎng),這世上最難降的妖魔是什么草冈? 我笑而不...
    開封第一講書人閱讀 55,259評(píng)論 1 279
  • 正文 為了忘掉前任她奥,我火速辦了婚禮,結(jié)果婚禮上怎棱,老公的妹妹穿的比我還像新娘哩俭。我一直安慰自己,他們只是感情好拳恋,可當(dāng)我...
    茶點(diǎn)故事閱讀 64,263評(píng)論 5 371
  • 文/花漫 我一把揭開白布凡资。 她就那樣靜靜地躺著,像睡著了一般诅岩。 火紅的嫁衣襯著肌膚如雪讳苦。 梳的紋絲不亂的頭發(fā)上带膜,一...
    開封第一講書人閱讀 49,036評(píng)論 1 285
  • 那天吩谦,我揣著相機(jī)與錄音鸳谜,去河邊找鬼。 笑死式廷,一個(gè)胖子當(dāng)著我的面吹牛咐扭,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播滑废,決...
    沈念sama閱讀 38,349評(píng)論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼蝗肪,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了蠕趁?” 一聲冷哼從身側(cè)響起薛闪,我...
    開封第一講書人閱讀 36,979評(píng)論 0 259
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎俺陋,沒(méi)想到半個(gè)月后豁延,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,469評(píng)論 1 300
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡腊状,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 35,938評(píng)論 2 323
  • 正文 我和宋清朗相戀三年诱咏,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片缴挖。...
    茶點(diǎn)故事閱讀 38,059評(píng)論 1 333
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡袋狞,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出映屋,到底是詐尸還是另有隱情苟鸯,我是刑警寧澤,帶...
    沈念sama閱讀 33,703評(píng)論 4 323
  • 正文 年R本政府宣布棚点,位于F島的核電站倔毙,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏乙濒。R本人自食惡果不足惜陕赃,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 39,257評(píng)論 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望颁股。 院中可真熱鬧么库,春花似錦、人聲如沸甘有。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,262評(píng)論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)亏掀。三九已至忱反,卻和暖如春泛释,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背温算。 一陣腳步聲響...
    開封第一講書人閱讀 31,485評(píng)論 1 262
  • 我被黑心中介騙來(lái)泰國(guó)打工怜校, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人注竿。 一個(gè)月前我還...
    沈念sama閱讀 45,501評(píng)論 2 354
  • 正文 我出身青樓茄茁,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親巩割。 傳聞我的和親對(duì)象是個(gè)殘疾皇子裙顽,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 42,792評(píng)論 2 345

推薦閱讀更多精彩內(nèi)容