享知行·思考:200億的漏洞,程序猿你還好嗎爪喘?

1月20日凌晨颜曾,拼多多被曝出現(xiàn)重大Bug,用戶可領(lǐng)100元無門檻券秉剑,有效期一年泛豪,大量用戶涌入“薅羊毛”,用戶通過領(lǐng)取的優(yōu)惠券充值上萬元話費(fèi)侦鹏、囤積數(shù)十萬Q幣诡曙,網(wǎng)傳200億,官方宣稱目前統(tǒng)計(jì)幾千萬略水。

程序猿也慢慢成為一個(gè)高危職業(yè)价卤,200億漏洞的程序猿,你還好嗎渊涝?趁著這個(gè)機(jī)會(huì)和大家普及和分享一下常見的程序漏洞慎璧。

1.SQL注入攻擊:指的是通過構(gòu)建特殊的輸入作為參數(shù)傳入Web應(yīng)用程序,而這些輸入大都是SQL語法里的一些組合跨释,通過執(zhí)行SQL語句進(jìn)而執(zhí)行攻擊者所要的操作胸私,其主要原因是程序沒有細(xì)致地過濾用戶輸入的數(shù)據(jù),致使非法數(shù)據(jù)侵入系統(tǒng)鳖谈。

select * from AUTH_USER t where t.LOG_IN_NAME='' or 1=1 --' and ?t.PASSWORD='gdd‘

解決方案:

PreparedStatement

采用預(yù)編譯語句集岁疼,它內(nèi)置了處理SQL注入的能力,只要使用它的setXXX方法傳值即可

Mybatis:

禁止使用where條件中使用${}傳遞變量缆娃,只能使用#{}捷绒,like的時(shí)候用concat連接 。


2.數(shù)據(jù)夸權(quán)限

有些查看龄恋、修改疙驾、刪除、新增接口通過id郭毕,直接操作它碎,沒有檢查用戶是否有權(quán)限,導(dǎo)致可以通過接口直接修改參數(shù)显押,直接查看扳肛、修改、刪除別的用戶的數(shù)據(jù)乘碑。甚至可以通過寫腳本進(jìn)行遍歷所有的數(shù)據(jù)挖息。

解決方案:

前后端增加簽名設(shè)置,驗(yàn)證簽名兽肤,可以防一些低端用戶套腹。厲害的黑客绪抛,會(huì)通過從網(wǎng)站js或者破解你的app,會(huì)找到你的加密方法电禀,然后寫腳本繞過你的簽名驗(yàn)證幢码。

后端服務(wù)增加權(quán)限判斷,根據(jù)前臺(tái)傳過來的ID尖飞,當(dāng)前登錄用戶是否有權(quán)限對(duì)數(shù)據(jù)進(jìn)行操作症副。如果沒有直接返回或者拋出異常,擁有權(quán)限才繼續(xù)向下執(zhí)行政基。


3.暴力破解

通過腳本代碼贞铣,窮舉密碼進(jìn)行破解用戶密碼

解決方案:

用戶名密碼登錄,可增加圖片驗(yàn)證碼沮明,如果用戶名密碼不匹配辕坝,需要?jiǎng)h除服務(wù)器上的圖片驗(yàn)證碼,重新生成新的圖片驗(yàn)證碼珊擂,發(fā)送給客戶端圣勒。為了用戶體驗(yàn)可以通過用戶登錄錯(cuò)誤次數(shù)來決定是否需要驗(yàn)證圖片驗(yàn)證碼(用戶已經(jīng)錯(cuò)誤此時(shí)可以緩存到redis,錯(cuò)誤次數(shù)可配置在diamond)

手機(jī)驗(yàn)證碼登錄摧扇,可以根據(jù)錯(cuò)誤次數(shù)圣贸,刪除服務(wù)器端的手機(jī)驗(yàn)證碼,如果不刪除扛稽,會(huì)被窮舉破解吁峻。為了節(jié)省成本,可以用戶輸錯(cuò)3次(可靈活配置)之后在张,把服務(wù)器的圖片驗(yàn)證碼用含,防止暴力破解。


4.csrf 攻擊

CSRF跨站點(diǎn)請(qǐng)求偽造(Cross—Site Request Forgery)帮匾,攻擊者盜用了你的身份啄骇,以你的名義發(fā)送惡意請(qǐng)求,對(duì)服務(wù)器來說這個(gè)請(qǐng)求是完全合法的瘟斜,但是卻完成了攻擊者所期望的一個(gè)操作缸夹,比如以你的名義發(fā)送郵件、發(fā)消息螺句,盜取你的賬號(hào)虽惭,添加系統(tǒng)管理員,甚至于購(gòu)買商品蛇尚、虛擬貨幣轉(zhuǎn)賬等芽唇。

解決方案:

驗(yàn)證refer:CsrfFilter,全局控制所有請(qǐng)求取劫,驗(yàn)證refer匆笤,增加白名單和黑名單的控制研侣,防止誤殺。

增加token驗(yàn)證:將token信息存放在服務(wù)器端和cookie中疚膊,但存在缺點(diǎn)义辕,高手能很容易拿到token


5.釣魚網(wǎng)站

釣魚網(wǎng)站通常指?jìng)窝b成其他網(wǎng)站,做的和寓盗,竊取用戶提交的銀行帳號(hào)、密碼等私密信息的網(wǎng)站璧函。

解決方案:

1.查驗(yàn)“可信網(wǎng)站”傀蚌。

通過第三方網(wǎng)站身份誠(chéng)信認(rèn)證辨別網(wǎng)站的真實(shí)性。

2.核對(duì)網(wǎng)站域名

假冒網(wǎng)站一般和真實(shí)網(wǎng)站有細(xì)微區(qū)別蘸吓,有疑問時(shí)要仔細(xì)辨別其不同之處

3.查詢網(wǎng)站備案善炫。

通過ICP備案可以查詢網(wǎng)站的基本情況、網(wǎng)站擁有者的情況库继。

4.比較網(wǎng)站內(nèi)容箩艺。

假冒網(wǎng)站上的字體樣式不一致,并且模糊不清宪萄。

5.安全證書艺谆。

目前大型的電子商務(wù)網(wǎng)站都應(yīng)用了可信證書類產(chǎn)品,這類網(wǎng)站的網(wǎng)址都是“https”開頭的拜英,如果發(fā)現(xiàn)不是“https”開頭的静汤,應(yīng)謹(jǐn)慎對(duì)待。


6.短信轟炸

通過腳本代碼居凶,循環(huán)調(diào)用發(fā)送短信接口虫给,對(duì)用戶進(jìn)行產(chǎn)生了騷擾,同時(shí)增加了短信的費(fèi)用侠碧。

解決方案:

1.發(fā)送短信驗(yàn)證碼之前抹估,增加圖片驗(yàn)證碼,驗(yàn)證碼也很有講究弄兜,很多短信轟炸機(jī)已經(jīng)使用了OCR技術(shù)對(duì)圖片進(jìn)行了識(shí)別药蜻。可以使用邏輯加減法挨队,讓用戶輸入結(jié)果谷暮,防短信轟炸機(jī)效果較好。

2.增加IP的限制盛垦,控制同一個(gè)IP湿弦,可發(fā)送的次數(shù)

3.針對(duì)同一個(gè)手機(jī)號(hào)也做限制,限制一分鐘內(nèi)腾夯,2小時(shí)內(nèi)颊埃,一天內(nèi)發(fā)送次數(shù)(次數(shù)可配置)


7.XSS攻擊

?XSS(Cross Site Scripting)蔬充,即跨站腳本攻擊,是一種常見于web應(yīng)用程序中的計(jì)算機(jī)安全漏洞.XSS通過在用戶端注入惡意的可運(yùn)行腳本班利,若服務(wù)器端對(duì)用戶輸入不進(jìn)行處理饥漫,直接將用戶輸入輸出到瀏覽器,然后瀏覽器將會(huì)執(zhí)行用戶注入的腳本罗标。

解決方案:

1.Filter 過濾腳本

200億的漏洞庸队,淋漓盡致的體現(xiàn)了人性的貪婪。如果這個(gè)世界闯割,多一些白帽子彻消,少一些黑灰產(chǎn),大家都簡(jiǎn)單點(diǎn)宙拉,再簡(jiǎn)單點(diǎn)宾尚,世界才會(huì)變得更美好。200億的漏洞谢澈,遲早有人為此買單煌贴,

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市锥忿,隨后出現(xiàn)的幾起案子牛郑,更是在濱河造成了極大的恐慌,老刑警劉巖缎谷,帶你破解...
    沈念sama閱讀 219,490評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件井濒,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡列林,警方通過查閱死者的電腦和手機(jī)瑞你,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評(píng)論 3 395
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來希痴,“玉大人者甲,你說我怎么就攤上這事∑龃矗” “怎么了虏缸?”我有些...
    開封第一講書人閱讀 165,830評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)嫩实。 經(jīng)常有香客問我刽辙,道長(zhǎng),這世上最難降的妖魔是什么甲献? 我笑而不...
    開封第一講書人閱讀 58,957評(píng)論 1 295
  • 正文 為了忘掉前任宰缤,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘慨灭。我一直安慰自己朦乏,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,974評(píng)論 6 393
  • 文/花漫 我一把揭開白布氧骤。 她就那樣靜靜地躺著呻疹,像睡著了一般。 火紅的嫁衣襯著肌膚如雪筹陵。 梳的紋絲不亂的頭發(fā)上刽锤,一...
    開封第一講書人閱讀 51,754評(píng)論 1 307
  • 那天,我揣著相機(jī)與錄音惶翻,去河邊找鬼姑蓝。 笑死,一個(gè)胖子當(dāng)著我的面吹牛吕粗,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播旭愧,決...
    沈念sama閱讀 40,464評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼颅筋,長(zhǎng)吁一口氣:“原來是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來了输枯?” 一聲冷哼從身側(cè)響起议泵,我...
    開封第一講書人閱讀 39,357評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤,失蹤者是張志新(化名)和其女友劉穎桃熄,沒想到半個(gè)月后先口,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,847評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡瞳收,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,995評(píng)論 3 338
  • 正文 我和宋清朗相戀三年碉京,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片螟深。...
    茶點(diǎn)故事閱讀 40,137評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡谐宙,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出界弧,到底是詐尸還是另有隱情凡蜻,我是刑警寧澤,帶...
    沈念sama閱讀 35,819評(píng)論 5 346
  • 正文 年R本政府宣布垢箕,位于F島的核電站划栓,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏条获。R本人自食惡果不足惜忠荞,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,482評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧钻洒,春花似錦奋姿、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至头遭,卻和暖如春寓免,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背计维。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評(píng)論 1 272
  • 我被黑心中介騙來泰國(guó)打工袜香, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人鲫惶。 一個(gè)月前我還...
    沈念sama閱讀 48,409評(píng)論 3 373
  • 正文 我出身青樓蜈首,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親欠母。 傳聞我的和親對(duì)象是個(gè)殘疾皇子欢策,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,086評(píng)論 2 355

推薦閱讀更多精彩內(nèi)容