防御跨站点脚本攻击的新策略

2008-8-25  选择字号:  | |
打印本文章
【TechTarget中国原创】问:我听说的跨站点脚本攻击(XSS )是目前最高等级的安全风险。是否有企业安全专业人员可以使用的新的策略来防御它呢?答:跨站点脚本攻击(简称XSS,这样我们就不会混淆它们与层叠样式表)是目前的主要攻击媒介。它们攻击从用户那里得到信息的脆弱网站,而这些网站把这些数据返回到浏览器。XSS攻击发生时,恶意人士在其他用户的浏览器中运行一个恶意的浏览器脚本……

【TechTarget中国原创】问:我听说的跨站点脚本攻击(XSS )是目前最高等级的安全风险。是否有企业安全专业人员可以使用的新的策略来防御它呢?

  答:跨站点脚本攻击(简称XSS,这样我们就不会混淆它们与层叠样式表)是目前的主要攻击媒介。它们攻击从用户那里得到信息的脆弱网站,而这些网站把这些数据返回到浏览器。XSS攻击发生时,恶意人士在其他用户的浏览器中运行一个恶意的浏览器脚本。然后,攻击者可以窃取的cookies -或者甚至使用脆弱的电子商务网站-使浏览器忙于处理问题,使它像是受害者的浏览器。我们在Intelguardians的渗透测试工作中,所测试的Web应用大约有80%含有XSS漏洞。

  企业可以通过仔细过滤用户输入和输出,消除和脚本相关的=<>’"();&等字符,防范的XSS漏洞。在过去,大多数机构的重点是控制和过滤输入信息。当然这是一个好主意。攻击者仍然通过不受保护的输入信息流渗透到应用中。一些诱人的目标,包括磁条纹、电子数据交换的资料和纸质邮件,通过光学字符识别获得扫描和转换。如果Web应用开始发送攻击者的恶意浏览器脚本,用户就处于危险之中。为避免这种情况,需要过滤应用输出流量中的恶意脚本。当然,你也应该过滤合法的浏览器脚本,这些浏览器可以被用于并允许他们送到浏览器。但是,特定的数据牵引功能绝不能有浏览器脚本。在这些情况下,过滤器应该在最终页面制作并返回到浏览器之前配置。


跨站脚本攻击(XSS)
 如何防御跨站脚本攻击
 防御跨站点脚本攻击的新策略
 小心字符集导致的浏览器跨站脚本攻击
 利用PHP编程防范XSS跨站脚本攻击
 详解XSS跨站脚本攻击
 简单分析Script脚本跨站攻击漏洞技术
 再谈跨站脚本攻击与防御
 XSS攻击升温 Web业务安全面临更大挑战
 Ajax hacking with XSS

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
Google周二表示,前几天传言的Gmail溢出漏洞只是第三方通过网络钓鱼来窃取用户信息的一种情况,并不是Gmail本身存在的问题,而是一些疏忽大意或是经验不足的用户……
近来,网络上出现史上最强大的互联网漏洞——DNS缓存漏洞,此漏洞直指我们应用中互联网脆弱的安全系统,而安全性差的根源在于设计缺陷。那么它的攻击原理是什么呢?
根据在全球范围内公开进行的一项互联网服务器安全为内容的调查显示,超过百分之十的互联网域名系统(DNS)服务器仍存在安全隐患,时刻有被遭受攻击可能……
跨站脚本攻击XSS是Web安全中最常见的漏洞,本文将向读者介绍一种检测脚本攻击漏洞的自动化工具——XSSDetect……
问:手动测试缓冲器溢出的最佳方式是什么? 答:检查程序中的缓冲器溢出有两种方式。首先,应该在编译代码前分析检查源代码……
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
本文将帮助理解间谍软件、它的来源、行为方式和引起的问题,并提供一些清除间谍软件的技术,以及如何防御将来的入侵。
在使用电脑的过程中,我们无时无刻不在与密码打交道。如果自己设置的密码被别人猜到或破译,那么则会重要资料、个人隐私被泄露。因此安全密码的管理是与每个人都相关的一件大事。本专题中将用实例介绍如何安全密码的创建、管理和破解。
最新更新
专家答疑
技巧
Mike Rothman
问:我们已知的管理DNS的最佳做法,有哪些是可以信任的呢?更具体地说,在普通的企业风险排行中,DNS安全应该处于什么位置?
Joel Dubin
风险评估是个复杂的问题,不是几段话就可以讲清楚的,但是它是信息安全的核心。为了保护系统,你必须决定风险的等级。风险等级越高,就越需要保护……
Mike Chapple
问:IPS传感器用“自上而下”的方式搜索特征文件是什么意思呢? 答:你可能对防火墙的“自上而下”的匹配方法比较熟悉。IPS传感器使用同样的方法……