首頁 考試吧論壇 Exam8視線 考試商城 網(wǎng)絡(luò)課程 模擬考試 考友錄 實用文檔 求職招聘 論文下載
2011中考 | 2011高考 | 2012考研 | 考研培訓(xùn) | 在職研 | 自學(xué)考試 | 成人高考 | 法律碩士 | MBA考試
MPA考試 | 中科院
四六級 | 職稱英語 | 商務(wù)英語 | 公共英語 | 托福 | 雅思 | 專四專八 | 口譯筆譯 | 博思 | GRE GMAT
新概念英語 | 成人英語三級 | 申碩英語 | 攻碩英語 | 職稱日語 | 日語學(xué)習(xí) | 法語 | 德語 | 韓語
計算機等級考試 | 軟件水平考試 | 職稱計算機 | 微軟認(rèn)證 | 思科認(rèn)證 | Oracle認(rèn)證 | Linux認(rèn)證
華為認(rèn)證 | Java認(rèn)證
公務(wù)員 | 報關(guān)員 | 銀行從業(yè)資格 | 證券從業(yè)資格 | 期貨從業(yè)資格 | 司法考試 | 法律顧問 | 導(dǎo)游資格
報檢員 | 教師資格 | 社會工作者 | 外銷員 | 國際商務(wù)師 | 跟單員 | 單證員 | 物流師 | 價格鑒證師
人力資源 | 管理咨詢師考試 | 秘書資格 | 心理咨詢師考試 | 出版專業(yè)資格 | 廣告師職業(yè)水平
駕駛員 | 網(wǎng)絡(luò)編輯
衛(wèi)生資格 | 執(zhí)業(yè)醫(yī)師 | 執(zhí)業(yè)藥師 | 執(zhí)業(yè)護(hù)士
會計從業(yè)資格考試會計證) | 經(jīng)濟(jì)師 | 會計職稱 | 注冊會計師 | 審計師 | 注冊稅務(wù)師
注冊資產(chǎn)評估師 | 高級會計師 | ACCA | 統(tǒng)計師 | 精算師 | 理財規(guī)劃師 | 國際內(nèi)審師
一級建造師 | 二級建造師 | 造價工程師 | 造價員 | 咨詢工程師 | 監(jiān)理工程師 | 安全工程師
質(zhì)量工程師 | 物業(yè)管理師 | 招標(biāo)師 | 結(jié)構(gòu)工程師 | 建筑師 | 房地產(chǎn)估價師 | 土地估價師 | 巖土師
設(shè)備監(jiān)理師 | 房地產(chǎn)經(jīng)紀(jì)人 | 投資項目管理師 | 土地登記代理人 | 環(huán)境影響評價師 | 環(huán)保工程師
城市規(guī)劃師 | 公路監(jiān)理師 | 公路造價師 | 安全評價師 | 電氣工程師 | 注冊測繪師 | 注冊計量師
繽紛校園 | 實用文檔 | 英語學(xué)習(xí) | 作文大全 | 求職招聘 | 論文下載 | 訪談 | 游戲
您現(xiàn)在的位置: 考試吧(Exam8.com) > 軟件水平考試 > 復(fù)習(xí)資料 > 其它資料 > 正文

2010軟考網(wǎng)絡(luò)技術(shù):全面解析Web應(yīng)用防火墻

2010軟考網(wǎng)絡(luò)技術(shù):全面解析Web應(yīng)用防火墻

  增強的輸入驗證

  就頻繁發(fā)生的Web安全問題而言,有些是源于對Web設(shè)計模型的誤解,有些則來自于程序師認(rèn)為瀏覽器是可信的。很多WEB程序員用JavaScript在瀏覽器上實現(xiàn)輸入驗證。而瀏覽器只是一個用戶控制的簡單工具,因此攻擊者可以非常容易地繞過輸入驗證,直接將惡意代碼輸入到WEB應(yīng)用服務(wù)器。

  有一個解決上述問題的正確方法,就是在服務(wù)端進(jìn)行輸入驗證。如果這個方法不能實現(xiàn),還可以通過在客戶和應(yīng)用服務(wù)器之間增加代理,讓代理去執(zhí)行Web頁面上嵌入的JavaScript,實現(xiàn)輸入驗證。

  消極的安全模型vs.積極的安全模型

  曾經(jīng)設(shè)置過防火墻規(guī)則的人,可能會碰到這樣的建議:允許已知安全的流量,拒絕其他一切訪問。這就是一種很好的積極安全模型。恰恰相反,消極安全模型則是默認(rèn)允許一切訪問,只拒絕一些已知危險的流量模式。

  每種安全模型方式都存在各自的問題:

  消極安全模型:什么是危險的?

  積極安全模型:什么是安全的?

  消極安全模式通常使用的更多。識別出一種危險的模式并且配置自己的系統(tǒng)禁止它。這個操作簡單而有趣,卻不十分安全。它依賴于人們對于危險的認(rèn)識,如果問題存在,卻沒有被意識到(這種情況很常見),就會為攻擊者留下可趁之機。

  積極安全模式(又稱為白名單模式)看上去是一種制定策略的更好方式,非常適于配置防火墻策略。在Web應(yīng)用安全領(lǐng)域中,積極安全模式通常被概括成對應(yīng)用中的每一個腳本的枚舉。對枚舉的每一個腳本,需要建立一個相應(yīng)列表,表中內(nèi)容如下所示:

  ◆允許的請求方式(比如,GET/POST或者只POST)

  ◆允許的Content-Type

  ◆允許的Content-Length

  ◆允許的參數(shù)

  ◆指定參數(shù)和可選參數(shù)

  ◆參數(shù)類型(比如,文本或整數(shù))

  ◆附加參數(shù)限制

  上述列表僅僅是個例子,實際的積極安全模式通常包括更多的要素。它試圖從外部完成程序員本應(yīng)從內(nèi)部完成的工作:為提交到Web應(yīng)用的信息驗證每一個比特。如果肯花時間的話,使用積極安全模式就是一個比較好的選擇。這個模式的難點之一,在于應(yīng)用模式會隨著應(yīng)用的發(fā)展而改變。每當(dāng)應(yīng)用中添加新腳本或更改舊腳本,就需要更新模式。但是,它適用于保護(hù)那些穩(wěn)定的、無人維護(hù)的舊應(yīng)用。

  自動開發(fā)策略可以解決以上問題:

  ◆一些WAF能夠監(jiān)視流量,并根據(jù)這些流量數(shù)據(jù)自動配置策略,有些產(chǎn)品可以實時進(jìn)行這樣的工作。

  ◆通過白名單,可以標(biāo)識特定的IP地址是可信的,然后,依據(jù)觀察的流量,配置WAF,更新安全策略。

  ◆如果通過一個全面的衰減測試,(仿真正確的行為)來創(chuàng)建一個應(yīng)用,并且在WAF處于監(jiān)控狀態(tài)時執(zhí)行測試,那么WAF可以自動生成策略。

  可見,沒有哪個模式是完全令人滿意的。消極安全模式適用于處理已知問題,而積極安全模式則適用于穩(wěn)定的Web應(yīng)用。理想的做法是,在現(xiàn)實生活中,將二者結(jié)合使用,取長補短。

上一頁  1 2 3 4 下一頁
  相關(guān)推薦:計算機軟考網(wǎng)絡(luò)工程師必備英語詞匯全集

       計算機軟件水平考試網(wǎng)工歷年真題匯總

       軟件水平考試網(wǎng)絡(luò)工程師學(xué)習(xí)筆記匯總(完整版)

       2010年軟件水平考試網(wǎng)絡(luò)工程師模擬試題匯總

文章搜索
軟件水平考試欄目導(dǎo)航
版權(quán)聲明:如果軟件水平考試網(wǎng)所轉(zhuǎn)載內(nèi)容不慎侵犯了您的權(quán)益,請與我們聯(lián)系800@exam8.com,我們將會及時處理。如轉(zhuǎn)載本軟件水平考試網(wǎng)內(nèi)容,請注明出處。