


下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
第第頁使用五個安全測試步驟來保護你的應(yīng)用程序[2]使用五個安全測試步驟來保護你的應(yīng)用程序[2]
發(fā)表于:2023-05-27來源::點擊數(shù):標簽:應(yīng)用程序
使用五個安全測試步驟來保護你的應(yīng)用程序[2]軟件測試步驟三:檢查目錄許可在關(guān)閉了無用端口并禁用了多余的賬號后,仔細檢查一下程序所用到的數(shù)據(jù)庫和服務(wù)器目錄的權(quán)限設(shè)置。很多攻擊利用了配置失誤的權(quán)限,這種方法經(jīng)常被用來攻擊Web服務(wù)器。例如
使用五個安全測試步驟來保護你的應(yīng)用程序[2]軟件測試
步驟三:檢查目錄許可
在關(guān)閉了無用端口并禁用了多余的賬號后,仔細檢查一下程序所用到的數(shù)據(jù)庫和服務(wù)器目錄的權(quán)限設(shè)置。很多攻擊利用了配置失誤的權(quán)限,這種方法經(jīng)常被用來攻擊Web服務(wù)器。
例如,使用CGI腳本的Web站點有時允許寫訪問。通過它,一個惡意的供給者可以很簡單地在CGI二進制目錄下放置一個文件。然后他就能夠調(diào)用這個腳本文件,Web服務(wù)器會運行它,典型地在管理員權(quán)限下。能夠?qū)懖?zhí)行腳本是非常危險的,要開放這些權(quán)限應(yīng)該格外小心。
另一個例子,幾年前,我給一個安全實驗室里的一個非常重要的系統(tǒng)作測試。通過配置失誤的權(quán)限,我可以在很短的時間內(nèi)破壞整個實驗室以及所有17個被認為是安全的機器。在端口掃描之后,我發(fā)現(xiàn)每個服務(wù)器都運行了一個FTP監(jiān)聽器,而且每個都允許匿名訪問,使得我可以訪問每個服務(wù)器系統(tǒng)。
FTP監(jiān)聽器給了我對每臺機器上真正存放密碼文件的訪問權(quán)限,真是一個巨大的配置失誤。由于權(quán)限如此設(shè)置,我不僅可以下載存放密碼的文件,而且可以通過把密碼文件中的密碼修改后再上傳給服務(wù)器覆蓋源文件而使這些用戶“中毒”。當(dāng)然我將自己授予了root訪問權(quán),從而取得了機器的管理員權(quán)限。
如果正確地設(shè)置了目錄權(quán)限,我就不能訪問被指定給匿名用戶使用的FTP目錄以外的任何東西。因此,我本不能夠得到真正存放密碼的文件,更別提將其替換了。當(dāng)然,如果他們曾經(jīng)做過任何自己的端口掃描,就像我在步驟一里提到的,那么用這種方法我將哪里也到不了。
步驟四:對數(shù)據(jù)庫也進行和上面同樣的設(shè)置
文件系統(tǒng)不是唯一因權(quán)限設(shè)置不當(dāng)而會受到攻擊的對象。大多數(shù)的數(shù)據(jù)庫系統(tǒng)有很多安全漏洞。它們的默認權(quán)限設(shè)置通常不正確,如打開了不必要的端口、創(chuàng)建了很多演示用戶。一個著名的例子是Oracle的演示用戶Scott,密碼為Tiger。加強數(shù)據(jù)庫安全的措施與操作系統(tǒng)一樣:關(guān)閉任何不需要的端口、刪除或禁用多余的用戶,并只給一個用戶完成其任務(wù)所必需的權(quán)限。
步驟五:關(guān)上后門
你對必須經(jīng)過幾個步驟來測試被應(yīng)用程序包裝得很深的功能感到厭倦了嗎?能夠建立一個直觀的快捷方式嗎?其實大家都這么想。問題在于這些快捷方式——也被叫做后門,經(jīng)常被忽略或遺忘,而有時它們又會不經(jīng)意地連同應(yīng)用程序一起被發(fā)布。任何嚴格的安全測試程序都因該包括檢查程序代碼中不經(jīng)意留下的后門。
另一個真實的因后門而引發(fā)安全問題的例子是Solaris操作系統(tǒng)的早期版本的[Ctrl]K錯誤。上世紀90年代早期的Solaris用戶只需以一般用戶身份登陸并按兩次[Ctrl]K就可以獲得root權(quán)限。
為了尋找后門,必須完整地檢查源代碼,查找基于非預(yù)期參數(shù)的條件跳轉(zhuǎn)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 河北政法職業(yè)學(xué)院《數(shù)字營銷傳播》2023-2024學(xué)年第二學(xué)期期末試卷
- 2025專業(yè)合同律師勞動合同
- 2025年大型基礎(chǔ)設(shè)施建設(shè)中的合同談判與合同管理策略研究
- 北京市月壇中學(xué)2025屆高三畢業(yè)班第一次調(diào)研測試生物試題含解析
- 湖南科技大學(xué)《歌曲寫作與改編》2023-2024學(xué)年第一學(xué)期期末試卷
- 2025生物技術(shù)公司代理合同書合同書格式范文
- 房間臺階施工方案
- 2025【股票交易委托合同(授權(quán)書及代辦協(xié)議)】委托合同樣本
- 解除聘用合同協(xié)議書(2025年版)
- 電磁波筆試題目及答案
- 廣告投放預(yù)算分配情況統(tǒng)計表(按預(yù)算項目)
- 2025年高考預(yù)測猜題 化學(xué) 信息必刷卷01(新高考 通 用)(解析版)
- 壓瘡的六個分期及護理措施
- 滬教版(五四學(xué)制)(2024)六年級數(shù)學(xué)下冊 第六章 圓和扇形 單元測試題(含解析)
- 2025年開封大學(xué)單招職業(yè)技能測試題庫完整
- 30-提前介入在建高鐵的實踐與思考5則范文
- 職業(yè)教育培訓(xùn)需求分析課件
- 2025版礦山安全生產(chǎn)責(zé)任承包協(xié)議范本3篇
- 并購重組稅務(wù)處理-企業(yè)管理
- 四川涼山州人民政府辦公室考調(diào)所屬事業(yè)單位工作人員2人易考易錯模擬試題(共500題)試卷后附參考答案
- 2025年中國艾草行業(yè)市場現(xiàn)狀、發(fā)展概況、未來前景分析報告
評論
0/150
提交評論