- 黑客攻防從入門到精通(Web技術(shù)實戰(zhàn)篇)
- 明月工作室 王棟
- 403字
- 2020-05-22 18:52:19
第4章
利用驗證機制漏洞入侵Web及防范技術(shù)
驗證機制是Web應用程序針對來訪者最基本的安全機制,用來確定用戶的真實身份。常見的驗證方式有基于表單的驗證,口令卡或者硬件key,或者SSL證書等,但大多數(shù)Web應用程序基于用戶體驗考慮均采用最簡單的用戶名與密碼的方式,并且還需要用戶的部分參與,而用戶自身的安全意識就決定了本身的缺陷,如用戶可能使用比較短的密碼、常見的單詞或者生日等。攻擊者可能通過字典進行暴力破解,通過社工進行密碼猜解。大多數(shù)用戶均喜歡一個密碼多用,這將會導致安全邊界向外延伸。在具體的對抗中,Web應用程序?qū)砑邮謾C綁定、郵箱綁定、密碼長度檢測、密碼問題找回等策略來補充,實際上只是增加了用戶名被破解的難度。當然,在一些具體的策略中,會有相互沖突的時候,如攻擊者在修改綁定手機時,應該向舊手機號碼和新手機號碼同時發(fā)送密碼修改信息等。本章將通過對驗證機制的深度剖析使讀者了解利用驗證機制漏洞入侵Web,以及掌握防范技術(shù)。
推薦閱讀
- Rootkit和Bootkit:現(xiàn)代惡意軟件逆向分析和下一代威脅
- Practical Network Scanning
- 暗戰(zhàn)亮劍:黑客滲透與防御全程實錄
- 黑客攻防與無線安全從新手到高手(超值版)
- 網(wǎng)絡空間安全實驗
- 解密彩虹團隊非凡實戰(zhàn)能力:企業(yè)安全體系建設(共5冊)
- Building a Home Security System with BeagleBone
- 局域網(wǎng)交換機安全
- 構(gòu)建新型網(wǎng)絡形態(tài)下的網(wǎng)絡空間安全體系
- 網(wǎng)絡服務安全與監(jiān)控
- 網(wǎng)絡空間安全導論
- Web代碼安全漏洞深度剖析
- 從實踐中學習Nmap滲透測試
- 密碼朋克:自由與互聯(lián)網(wǎng)的未來
- INSTANT Microsoft Forefront UAG Mobile Configuration Starter