基于Web系统的网络安全技术分析

来源 :电脑知识与技术·学术交流 | 被引量 : 0次 | 上传用户:wc8861
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:随着Internet的飞速发展,基于Web的系统也得到了飞速发展,但是随之而来的网络安全问题不得不引起Web程序开发者和使用者的重视。本文针对Web系统的网络安全问题进行了综合论述,阐述了存在的网络安全隐患,并分析了当前主要的网络安全技术。
  关键词:bug;拒绝服务攻击;密码学;防火墙
  中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)05-10853-03
  
  1 引言
  
  对于应用程序开发商和用户来说,如果要对基于Web的系统充满信息,就必须对系统的安全有充分的信任。但是,百分之百安全的Web系统是不存在的!由于Web系统包含的变量如此之多,以至于无法完全避免所有的安全隐患,这一点正如软件本身的bug。所以“足够好”一直是我们追求的目标,在Web系统的安全工作方面也是如此。作为狭义的理解,“足够好”是指对安全方案的投入要远远小于因安全遭到破坏而蒙受的损失。同时,理想的安全方案应该是通过加大侵入系统的难度和时间,从而使侵入系统(即使是取得了成功)所取得的回报显得毫无价值,并最终使进行持续性侵入活动的侵入者望而却步。
  
  2 安全隐患
  
  在Web或网络环境下,黑客通过使用各种技术来发掘存在于每个系统组件中的各种安全漏洞,从而达到攻击Web系统的目的。在这些技术中,一部分用来允许非法用户获得Web系统资源访问权限,或者禁止合法用户访问资源;另一部分用来制造麻烦,降低服务质量,或者破坏数据。
  2.1 软件bug
  许多安全隐患都是由程序(如Web浏览器和Web服务器程序)中的bug造成的。由于这些bug在测试阶段没有被检测到,或者是由于软件修复所带来的负面影响,安全漏洞随之产生。缓冲区溢出是我们常常提及的一种bug,该bug允许在客户机上运行恶意代码。例如,在浏览器上输入一个URL,如果该URL的长度远远超出为URL分配的缓冲区的容量,并且浏览器不具有用于确认输入URL长度的错误检测代码,那么这是就会引起缓冲区溢出错误。老练的黑客可以狡猾得通过输入一个冗长的、带有可执行代码的URL来利用这种bug,这些可执行代码可能会导致浏览器崩溃,或者改变浏览器的安全设置,更为严重的是,还可能会破坏用户数据。
  Java脚本语言的安全漏洞通常会危及用户隐私的安全或者导致用户数据的泄漏。例如,当导航到不可信站点的Web页面中的某个链接时,一段有害脚本可能被附加于用户向Web服务器提交的请求当中,如一个URL或数据查询请求。当Web服务器响应这个请求时,该有害脚本就会同时附带上去。此时,该有害脚本已经存在于用户的浏览器上。用户的私人信息(如用户的ID或密码)可能会被泄漏,然后发送到某个用户并不知道的位置(Internet上的某台服务器)。
  2.2 病毒和蠕虫
  病毒是通过计算机之间的交互来进行传播的,最常见的传播途径是发送电子邮件和电子邮件的附件、移动文件或下载文件。当执行一个感染了病毒的程序或者病毒时,病毒代码就会被载入并运行。通常可以将病毒程序的主要目的分为两类:(1)实现病毒代码本身的设计目的,比如破坏硬盘数据;(2)通过附着在其他程序上来影响其它程序,以达到传播自己的目的。蠕虫与病毒相类似,二者的不同之处在于可以通过向别人的机器发送自己的副本(比如通过电子邮件)来进行自我传播。
  2.3 拒绝服务攻击(DOS)
  拒绝服务攻击是指利用大量的虚假请求或电子邮件信息来攻击服务器,致使服务器无法正常处理提交的合法请求。实施这种攻击,通常需要黑客先将软件代理程序秘密地放置在与目标服务器无关的服务器上,然后通过主命令激活这些代理程序并识别目标服务器,因此,包含代理程序的服务器的全部带宽容量就被释放到了目标服务器上。由于拒绝服务攻击代理程序是通过比较隐秘的方式进行放置的,因此很难被发现。发生在2000年的“3天攻击”事件,在这次事件中,一些Internet上的大型站点如Yahoo!、buy.com等由于受到一连串拒绝服务攻击的重创,有的被迫临时关闭。许多专家推测,发动这次攻击的目的就是要证明许多电子商务站点还缺乏强有力的安全措施。
  2.4 物理攻击
  低级入侵者的攻击方式通常是通过到处翻阅垃圾桶来搜索私人信息,如用户ID和密码列表;进入机房盗取计算机,窃取计算机硬盘上的数据;或者干脆趁机主不在、坐在已登录的计算机前对资源进行非法窃取。
  
  3 Web安全技术基础
  
  基于Web的系统所采用的最常见的安全技术有加密技术、身份验证、数字证书、防火墙和授权技术。
  3.1 密码学
  密码学是一门对信息进行加密的科学,可以使除了合法的接受方之外,其他人无法阅读信息。公钥和私钥技术是通过使用两类密钥来实现双方信息的安全传送,这两类密钥是用来解码加密信息的字符串。顾名思义,公钥是公开发布的,而私钥却拒绝公开访问。例如,为了让B方给自己传送某种私人信息,A方可能需要先向B发送一个公钥。然后,B方可以利用A方发过来的公钥对信息进行加密,再发回给A方,如图1所示。从理论上讲,截获该信息的人是不能破译信息的,因为他们没有掌握A方的私钥。
  
  图2 安全套接字(SSL)协议
  
  与SSL相似的其他安全协议有传输层安全协议(TLS)和微软秘密通信技术(PCT)。SSL安全协议支持是一个双端操作,即需要分别配置客户端和服务器端:必须得到证书颁发机构颁发的、带有公钥和私钥的证书,并且将其安装在服务器端;Web服务器必须支持诸如SSL或PCT之类的安全协议;客户端也必须能够支持诸如SSL或PCT之类的协议;必须在HTML页面中对HTTP进行正确编码,以实现安全通信。
  3.3 防火墙
  防火墙是隔离私有网络和Internet的屏障。它用来防止非法用户访问私人信息、利用网络资源以及破坏系统硬件,但允许合法用户访问自己所需的资源。防火墙技术是对软、硬件资源的综合使用,即利用路由器、服务器和软件来隔离内部网络和Internet。防火墙可以分为两种类型:包过滤防火墙和基于代理的防火墙。包过滤防火墙通常在路由器中实现,提供了IP级的基本网络安全特性。它通过配置路由器表格来筛选数据包,路由器通过检查数据包的头文件信息来判断数据包的来源、数据包的目的地以及传送数据所使用的协议,然后根据这些信息来阻止某些数据包的传输。与包过滤相比,基于代理的服务器是一项更为安全的防火墙技术。代理服务器是一种运行在防火墙周边主机上的软件,由于代理服务器位于周边的网络上,所以它并不是构成网络本体的组成部分。代理服务器用来实现私有网络与Internet的唯一连接。由于只有代理服务器与Internet进行交互,因此其安全性比较容易维护。它还可用于记录私有网络和Internet之间的通信量。
  路由器可以与代理服务器一起使用,以增加额外的网络保护环节,一旦代理服务器失败,路由器可以代替它进行工作。
  DMZ(demilitarized zone,非军事缓冲区)是位于公司私有网络和外部公关网络之间的一个小型网络或者主机。它防止外部用户直接访问公司网络的任何服务器或主机。通常DMZ主机首先接收私有网络内部用户要求访问Internet上的Web站点或其他数据的请求,然后在Internet上为这些请求创建会话。但是,DMZ主机并不能将会话引回到私有网络中。对于Internet上的外部用户来说,他们只能访问DMZ主机或者内部网络。一般而言,DMZ主机还包括公司的Web服务器以及FTP服务器,所以它内部的数据可以被外界共享。但是,DMZ禁止访问私有网络内的主机,因为它不能启动任何内部连接。如果DMZ网络的安全受到了威胁,那么服务器上数据的安全就很难保证了。通过这样一个DMZ区域,更加有效地保护了内部网络,因为这种网络部署,比起一般的防火墙方案,对攻击者来说又多了一道关卡。
  
  4 结束语
  
  本文主要概括了Web系统潜在的安全隐患,以及当前的主要网络安全技术。但由于影响Web服务的因素很多,随着Web技术的飞速发展,Web系统背后还存在很多的隐患。在当前网络环境下,想要使一个Web系统完全免受攻击是不可能的,我们所能够做到的就是尽可能的使系统坚固,将攻击的可能性降到最低。
  
  参考文献:
  [1](美)Hung Q. Nguyen,著. 冯学民,等,译. Web应用测试[M]. 北京:电子工业出版社, 2003.
  [2]布拉格. 网络安全完全手册[M]. 北京:电子工业出版社, 2005,10.
  [3]杨波. 网络安全理论与应用[M]. 北京:电子工业出版社, 2003.
  [4]姚小兰. 网络安全管理与技术防护[M]. 北京:北京理工大学出版社, 2002.
其他文献
通过一个消费者的选择,不难看出,自主品牌与合资品牌的战争已经进入白热化阶段。  小孙来北京打拼了几年,经营着一家装修公司,买车一直是他的梦想,正好八月份摇号中了签,这让小孙一家人都很高兴,意味着他们不久就能拥有一辆私家车了,再也不用骑着电动自行车风里来雨里去了。  可是,到底买什么车却让小孙犯了难,身边的朋友有人推荐自主品牌,说便宜实用;有人推荐合资品牌,说品牌有保证、车辆稳定。小孙觉得他们说得都
窗外阳光灿烂,碧树上洒满金辉,轻风吹动,满树的金辉摇摇欲坠。阿杰就坐在窗边,戴着耳机。  “你在听什么?”乐瑶走到他身边,拍了拍他的肩膀。  阿杰转过头看了她一眼,微微一笑,摘下一只耳机告诉她,是一首轻音乐。  “好听吗?”  阿杰递过耳机,乐瑶把它放到耳边,音乐缓缓从耳机传入耳中。轻盈、跃动的音符,给人一种坐在树下看白云悠悠飘过蓝天的感觉。  “很有味道。”乐瑶把耳机还给阿杰。  阿杰接过耳机,
大选已结束,新总统已就任,埃及已安定。现只等图谋大业者共同携手,投资埃及,奔向下一个桥头堡。  2014年9月11-12日在银川举行的中国-阿拉伯国家汽车合作论坛,是由宁夏回族自治区人民政府主办,中国国际贸易促进委员会汽车行业分会(以下简称汽贸会)和宁夏回族自治区博览局承办。此次参会的有12个阿拉伯国家的官员及代表,同时还有国内30余家汽车企业的代表,共同探讨中阿两国汽车贸易的未来征程。  作为汽
“怪叔叔”班长,这是他留给我的第一印象。大家都喊他崔叔叔。   崔叔叔是能让人眼前一亮的存在——他不能用英俊来形容,小麦色的皮肤,单眼皮也挡不住的炯炯有神的目光,与其说他是中学生,不如說他更像一个走错地方的健身教练,他一出现,就能让岁月静好的画面变得“硬核”起来。   刚与崔叔叔成为同桌时,我超级紧张,不仅因为他健硕的体格,更因为他在学习上的认真努力。后来证明我的紧张是对的,在我上课睡觉时,他
近半的电视剧在申报备案后没有按时诞生,每10部电视剧中只有一部制作出来后能有播出平台。    3月28日晚8时,中国电视连续剧 《钱王》在罗马尼亚国家电视台第二频道准时播放。中国电视剧首次亮相该国电视屏幕。继《钱王》之后,罗马尼亚国家电视台还将播放新版《三国》。  开疆拓土只是中国电视剧狂欢的一个乐观符号。  而更多的则是忧郁。  2月28日,国家广播电影电视总局副局长张海涛表示,2010年我国国
这是一家有179年历史的美国企业。它已经是北美最大的中型柴油发动机和6—8级商用卡车和客车制造商。  在国外重卡集团大举进入中国之际,纳威司达也借机进入中国重卡市场。9月16日江淮汽车与美国纳威司达公司,美国卡特彼勒公司签署两项合资公司综合协议。双方将共同生产与销售中重型卡车和柴油发动机。至此,历时两年谈判的江淮汽车两个中美合资合作项目终于尘埃落定。  埃里克·泰克是纳威司达集团发动机公司的总裁。
1978年12月,北京,中共十一届三中全会。会议全面纠正了“文化大革命”的错误,重新确立党的马克思主义的思想路线、政治路线、组织路线,拨乱反正,解决了党的历史上一批重大冤假错案。会议还决定把党和国家的工作重心转移到现代化建设上来。  当我们站在2018年这一时刻,回首改革开放40年的起点,1978年12月18日至22日总计120个小时,那不过是历史长河中的短短一瞬,但在共和国的历史上,这个一瞬非凡
专家:仅通州一个副中心不够  11月16日,根据《北京市空气重污染应急预案》,由于预计未来将出现持续三日的重度雾霾天气,北京市环保局发布空气重度污染橙色预警,北京市气象局几乎同时发布雾霾天气橙色预警。随后的17日至19日,雾霾如期而至,即便站在《中国经济周刊》所在的人民日报社新媒体大厦顶层,也无法看清近在咫尺的中央电视台新址。气象资料显示,11月17日至19日,北京空气污染指数(API)分别为15
两年一度的汉诺威商用车展9月25日如期开幕。在中国人眼中,汉诺威车展的名气似乎远不如欧洲的法兰克福车展、巴黎车展和日内瓦车展,原因就是它不展轿车,只展商用车。  真正走进汉诺威的展场,才发现这简直就是一个车展的巨无霸,30多个展馆构成了一个方方正正的城中城。近2000家参展商、26万平米的展出面积,对于一个商用车展来讲,在世界上是绝无仅有的。展场环境也是无可挑剔,进展馆看车,出展馆则好像逛公园。 
6月16日,國家能源局发布1-5月份全国电力工业统计数据。5月全国全社会用电量5926亿千瓦时,同比增长4.6%。1-5月全国供电量23152亿千瓦时,同比减少-4.6%。