<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    delay 的所有回復(693)

    評論于 11個月前,獲得 0 個贊

    失效的身份認證與會話管理漏洞利用方式有以下這些:

    • 憑證填充:使用已知密碼的列表,對用戶進行逐一破解嘗試,如果程序不限制身份驗證嘗試,那么應用程序可作為密碼的orcal,來確認憑證是否有效,一旦憑證有效則攻擊成功。

    • 弱密碼:使用簡單連續的數字或者字母,例如123456,嘗試破解用戶的密碼,成功率不高但是這種利用方式是最簡單沒有任何成本,一但成功一本萬利。

    • 密碼破解:掌握了密碼的組合方式或者加密的細節,然后編寫相應的密碼字典,利用這些相應的密碼破解工具將字典內部的密碼使用不同的排列組合來嘗試破解密碼,這種利用方式成功率高,但是耗時嚴重。

    • 不安全的密碼存儲:密碼采用明文、可逆的加密密碼或弱散列密碼,攻擊者可以嘗試抓取數據傳輸過程中的數據包,分析數據包內部的數據,因為數據沒有加密所以可以直接從數據包中查看的密碼。

    • cookie竊取偽造繞過:cookie放在客戶端,導致比較容易被竊取,只要該cookie長期有效,或者再器有效時間內,攻擊者偽造一個cookie則可以成功登錄網站,繞過原有的用戶認證。

    • 越權訪問:分為垂直越權和水平越權,垂直越權就好比普通用戶可以使用管理員才能使用的功能,別入人員的增刪改查等。水平越權是同一級別的越權。

    • 會話固定:攻擊者誘騙用戶使用擬定的session ID,導致應用程序不生成新的session ID,這樣原有的密碼認證則失效,攻擊者不需要認證則直接可以登錄。

    • 會話劫持:攻擊者作為中間件參與用戶與服務器之間的數據交換。例如監聽敏感數據、替換數據等。由于攻擊者已經介入其中,他能輕易知道雙方傳輸的數據內容,還能根據自己的意愿去左右它。這個“中轉站”可以是邏輯上的,也可以是物理上的,關鍵在于它能否獲取到通信雙方的數據。

    預防失效的身份認證與會話管理漏洞措施有以下這些:

    • 始終生成新的會話。如用戶登錄成功生成新ID,登錄失敗后嘗試再次登錄時原有的ID失效,重新給與一個新ID,防止ID重用,

    • 不應使用簡單或可預期的密碼恢復問題,登錄出錯時不應提供太多的提示,應使用統一的出錯提示。

    • 登錄驗證成功后更換Session ID,并且最好使用128位以上具備隨機性的Session ID,不應在URL中顯示Session ID。

    • 第一次登錄時強制修改密碼,對多次登錄失敗的賬號進行短時鎖定,設置會話閑置超時,超時后強制刷新頁面否則無法登陸。

    • 提供用戶注銷退出功能,用戶關閉瀏覽器或者注銷時,刪除用戶Session;

    • 保護Cookie,如在應用程序中為Cookie設置安全屬性為Secure flag和HttpOnly flag。

    • 強制使用一定復雜度的密碼且加密存儲,登錄驗證使用用戶名、密碼、后臺驗證碼三者結合,驗證碼具有時效性,登錄失敗后的提示信息模糊化,不得提示具體是用戶名錯誤還是密碼錯誤。

    • 登錄后的接口均需要攜帶認證后的token方可正確訪問,token具有時效性,超時將會失效,時效時長設置合理。

    • 不需要認證的接口,也需要采用公司內部制定的token生成方法,前端工程師調用接口時攜帶,且前端代碼必須被混淆。

    評論于 10個月前,獲得 0 個贊

    云計算對于標準的需求主要集中在以下這些方面:

    • 云計算基礎方面,云計算術語、云計算參考架構及云計算標準化指南類的標準需求比較高。

    • 互操作和可移植方面,虛擬化、PaaS、存儲、管理等相關標準有著很高的關注度。

    • 數據中心和設備方面,云存儲設備、云終端設備及數據中心建設方面的標準需求比較明確。

    • 安全方面,云計算安全架構、云安全關鍵技術、云安全服務測評規范、云安全管理等相關標準需求急切。

    • 服務方面,服務的分類、運營及交付成為服務標準的需求點。

    評論于 9個月前,獲得 0 個贊

    微服務安全服務模型架構服務標準設計原則有以下這些:

    • 服務無狀態:服務無狀態(Service Statelessness)是指服務通過推遲或避免狀態信息的管理,從而最小化資源消耗。具備無狀態的服務通常有一些明顯的設計特征。例如,高度業務流程無關的邏輯,使得服務沒有被設計為保存任何特定業務流程中的狀態信息;服務契約的約束很少,從而能夠在運行時接收和傳輸更廣泛的狀態數據等。服務無狀態性有助于增強服務的可擴展性。

    • 服務可重用:要實現服務可重用(Service Reusability),首先需要確保建立無關功能性的上下文(Context)結構,也就是說與服務封裝在一起的上下文對任何使用場景都有足夠的無關性,這樣服務才能被認為具備可重用性。同時,服務內部的業務邏輯足夠通用,以便能夠用到不同類型的服務消費者的眾多場景中。而且,服務邏輯可以被并發訪問,服務設計為在一個或多個消費者同時訪問時具備同樣的訪問效果。

    • 服務可發現:服務可發現(Service Discoverability)是指服務具備能夠用于傳遞的元數據構建能力,通過這些元數據可以有效地發現和解釋服務。如果存在服務注冊中心,那么可以通過這些元數據與注冊中心之間建立服務注冊和發現機制。如果沒有注冊中心,我們也需要通過合適的服務描述語言,構成服務提供者與消費者之間的服務約定。

    • 服務自治:服務自治(Service Autonomy)是指服務對其低層運行時環境具有高度的控制權。顯然,為了實現服務自治,服務契約應該表達定義明確的功能邊界,這個邊界不應該與其他服務的功能邊界相重疊。同時,服務應該被部署在一個獨立而隔離的環境中,承載服務的這個環境也應該具備能夠處理高并發的訪問能力,以便更好地實現服務可伸縮性目的。

    • 服務松耦合:服務松耦合(Service Loose Coupling)的主要目的在于為消費者提供較低的耦合度要求,通常表現在服務提供者和服務消費者能夠以適應性的方式隨時間進行自我演化,彼此之間的影響達到最小。在實現服務的過程中,服務松耦合原則強調服務契約與技術實現細節上的解耦。關于這些原則的進一步描述,可以參考相關資料。

    66 聲望
    文章
    24
    粉絲
    2
    喜歡
    0
    亚洲 欧美 自拍 唯美 另类