基于Web的数据库安全技术研究
Technology and Study・技术探讨
基于Web的数据库安全技术研究
吴慧丽方加娟
(郑州职业技术学院 河南郑州450121)
【摘要】随着网络的迅速普及,Web技术随之得到广泛应用,无论是政府、学校、企事业单位等都应用到Web技术进行宣传或工 作。其Web数据库信息的存储量越来越大,Web数据库的安全也受到了严峻的挑战。本文介绍了数据库安全的基本原理和数据
库安全的实现技术,详细描述了数据库的子密钥加密算法。
【关键词】Web;数据库;安全技术
The Research of Database Security Technology based on Web
Wu Hui-#FangJia-juan
(Zhengzhou TechnicalCollege Henan Zhengzhou 450121,)
【Abstract】With the rapid spread of network,Web technology widely as,whether Governments,schools,enterprises and institutions,have applied to
work in the publicity or Web technologies,Web database information,increasing the amount of storage,Web database security has also been a serious
challenge.This article introduces the basic principles of database security and database security technology,detailed description of database keys
encryption algorithms.
【Keywords】Web,Database,Security technology
网络的不断发展,让人们得到便利的同时,也带来了隐患,
信息的安全性越来越受到国家和企事业的重视,其中基于 WT.B的数据库安全成为重中之重。从早期的简单备份恢复、认
证、数据加密和通信环节的监控等一系列进程无不与安全息息 相关,本文从数据库安全的技术手段上来分析研究。
1.Web数据库安全 目前,基于B/S结构的网络模式成为主流,网络中到处都 充斥着Web信息,Web数据库也成为众多黑客攻击的重点,
对于各个组织来说,如何维护该部门数据库的安全成为最为重 要和迫切的任务。 1.1数据库安全的定义 无论是国内还是国外,对于数据库的定义有很多种,把这 些定义总结起来,主要有两方面含义:1)系统运行的安全,非法
用户通过网络对所入侵的电脑进行控制;2)系统信息的安全, 即对数据库进行入侵,从而获取或破坏合法用户的信息。本论
文所涉及到数据库安全主要针对第二种含义。 要保证数据库安全,主要从以下几个方面来考虑:
・8・201 1.08・www.infosting.org 1)保密性:数据库中的数据及信息只有被授权的用户才能 够使用或浏览,保护其数据不发生泄露。 2)完整性:数据库中的数据不能够被非法的修改或删除。 3)一致性:保证数据库中数据满足参照完整性、实体完整
性和用户定义完整性的要求。 4)可用性:保证数据库中的数据对于授权用户来说是可使
用的。 综上所述,整个数据库系统安全主要包括以下要求:访问
控制、身份识别、客体重用、安全审计、数据完整性、推理控制、
和可恢复性等。 1.2 Web数据库安全等级 目前,全球所用的数据库安全等级,都是参照美国国防部 制定的《可信计算机系统安全评估标准》,将整个系统的安全性 分为七个级别,这些级别采用向下兼容的关系,即高级别安全 等级包含低级别等级的所有要求。这7个级别分别是:
1)D级:该级别是最小保护级,代表着数据库是不可信任 的,对于不能提供身份验证的网络服务划入该级别中。
2)C1级:可进行一些初级的自主保护,可实现用户及数据 的分离,对于用户权限的传播有一定的限制和保护作用。
3)C2级:对于现实使用的产品来说,该级别是必须要满足 的。可对安全事件进行跟踪和审计处理。 4)B1级:标记安全保护级,管理及强制访问控制机制。
5)B2级:结构化保护级,该级别中没有数据库方面符合的 产品。 6)B3级:安全域级。 7)A1级:验证保护级。
就目前来说,B2级别以前的系统基本上还处于理论阶段, 对于我们的数据库安全来说,基本上都是处于c级。
2.数据库安全的实现技术 基于WEB数据库安全的方法和实现技术,主要有四种, 分别是:访问控制、数据库审计、用户识别和数据库加密。
1】访问控制 通常所说的访问控制,主要是指数据库资源的使用情况,
决定由哪些用户可以对具体的数据进行操作处理。只有在授权
范围以内的用户,才能在自己的权限以内,对其特定的WEB 数据库中的数据进行访问处理。即将成员关系、权限和主体有
机地结合起来,通过引入角色这一概念,扩展了传统意义上的 数据库数据的存取控制范围,将授权、职责和条件进行了详细
的定义。 21数据库审计 该功能是把所有用户对数据库所有的操作都记录在审计 日志中。假如数据库出现被恶意修改、破坏或删除等非法操作,
可通过审计日志中所记录的信息,分析其操作事件,对其人员 进行追查。
3)用户识别 对于进入数据库系统,用户识别是外围的保护措施。即让
系统能够识别用户的合法性和权限。目前,用户识别主要有三 种方式:
a)用户加密码的形式,这是目前应用最多的识别方式。同 时也是最不安全的一种方式,入侵者可以通过线路窃听或重复
攻击的方式获取用户和密码,从而以合法的身份进入到数据库 系统当中。 b)生物特征识别形式,这是利用人体唯一特殊的生理特征 (如指纹)作为进入系统的标识,其安全性相对较高,但技术相
对复杂,特别应用于WEB数据库来说,其成本较高,不易维护。 c)硬件加软件的形式,目前应用比较多的是USB Key的身 技术探讨・Technology and Study
份识别。它的认证方式有两种,一种是PKI体系的认证方式,另
一种是冲击/响应的认证模式。无论是哪一种模式,其密钥的运 算由USB Key来完成,其数据证书无法被得制,算出的密钥不会 出现在计算机的内存或网络之中,保证了密钥的安全性。只有硬 件的拥有者才能对其数字证书进行认证,保证了数据库的安全。
4)数据库加密技术 保存在数据库中的数据,其中一个最显著的特点是存储的 时间长,这样对于其安全性提出了更高的要求,对其进行加密 是目前解决的最好办法。但与此同时,由于数据库中的数据要
经常反复使用,加密和解密也会随着数据的每次调用而反复执 行,在保证不降低系统性能的前提下进行加密和解密操作是十 分必要的。
对于数据库来说,其加密的单位主要有:表、属性、记录和 数据元素。目前的数据库系统采用的都是三层结构,这三层分
别是操作系统层、数据库内核层和外层。在操作系统层,对于大 型的数据库,目前还无法对其进行加密。
对于数据库的内核层,如果要对其进行加密,必须要获得 该数据库开发商的支持。内核层的加密是在数据存取之前,就
完成数据的加密和解密的工作。内核层的加密及解密工作,不
会影响数据库系统的功能,但是有可能加重WEB服务器的负 载。其具体的加密方式如图1所示:
图1数据库内核层加密关系示意图 事实上,将数据库的加密系统做成外层工具更加实际。即 将加密和解密工作都放在客户端来进行,这样就不会加重服务
器的负载,并且可利用其加密和解密实现在网络传输过程中数 据的加密工作。其缺点是将限制一些加密的功能。图2是数据
库外层工具的加密关系示意图。 对于数据库的加密,并不一定要对所有的数据都进行逐一 加密,仅仅对那些敏感的数据进行加密即可。这样可以减少一
些不必要的加密和解密操作。如何确定敏感数据,需要根据自 身系统的特点进行分析。
3.子密钥数据库加密方法
信息安全与技术・2011.08・9・
Technology and Study・技术探讨
图2数据库外层加密关系示意图 子密钥数据库加密方法的原理是:根据关系数据库中的数
据组织特点,对其记录进行加密,而解密时则以数据项为单位。 加密和解密采用的密钥是不相同的,所有记录采用同一的加密 密钥,而每个数据项的解密密钥都不相同。
该加密方法的理论依据是孙子定理: 设ml,m2 ,mk是两两互素的正整数,即gcd(nil,mj)=1,
i ̄j,i0=1,2 .,k则同余方程组:
xibl(roodm1) xib2 fmod m2)
x bk(mod mk) 模[ml,m2 .,mk]有唯一解,即在[ml,m2,...,mk]的意义下, 存在唯一的x,满足:
x=-bi mod Ira1,m2,…,mk],i 1,2,…,k 该方法的主要代码如下:
#include<iostream> typedeflong long Uong;
]long b[1OOOl,w[1OO0]; ]long extended_eucfidOlong a,Uong b,llong&x,Uong&y){
llong d: if ==o)x=1;Y=0:return a;} d:extended_euclid(b,a%b,Y,x);
Y一=a/b x: return d: } llong chinese remainder(int len){ llongi,d,x,Y,rn,n,ret; ret=O;n:1; for(i=O;i<len;i++)n =w[i】; for(i=O;i<len;i++){ In n/w[iJ;
・10・201 1.08・WWW.infosting.org d extended_euclid(w[i],m,x,y);
ret=(ret+y★m★b【i】)%n; } retu1Tl(n+ret%n)%n; ) intmainO { int n,i; [1ong res;
while(scanf(”%I64d”,&n)!=EOF)
{ for(i=0;i<n;i++)scant-(”%I64d%I64d",&b[il,&w[i】); res=chinese remainder(n);
prinff(”%I64d\n",res);
} retum O; ) 4.总结 本文通过对Web数据库安全进行描述,由于其篇幅所限, 并没有针对某一具体的项目进行应用性的描述,有兴趣的读者
可在此基础上进行完善。
参考文献 …1姚研峰.简论数据库加密技术[J】.天津科技,2005,6 [2]2吴永英,邓路,等.一种基于USB Key的双因子身份认
证与密钥交换协议[J】.计算机工程与科学,2007,29(5). [3]3朱静波.一种高安全和易共享的数据库加密方案[J】.计
算机应用研究,2007,24(3). [4]吴荣.Web数据库系统的安全管理策略[J】.计算机安全,
2007,03. [5】魏善沛,等.Web数据库技术实用教程【M】.北京:清华大 学出版社,2002.
基于ASP的Web网络数据库的安全策略
108 福建电脑 2010年第7期
基于ASP的Web网络数据库的安全策略
何小林.文永胜
(湖南信息职业技术学院湖南长沙411201)
【摘要】:Web网络应用开发中,数据库的安全性是要考虑的关键问题,本文通过开发系统实践,从Access数据库的存
储隐患,解密隐患,程序设计中的安全隐患三个方面详细阐述安全策略的实现,总结出如何充分利用ASP的安全机制、数据库
安全控制、增强管理员网络安全防范意识,构建一个性能安全的Web应用程序。
【关键词】:Acess;数据库安全;存储过程;SQL
1、前言 利用ASP和ACESS数据库.可以非常方便和高效地规划、
设计、开发和发布Web网络应用程序。笔者利用ASP.NET为湖
南信息职业技术学院开发了运行在校园网上的网络考试成绩系
统 该系统实现了用户登录、数据存储、浏览查询和教学分析统
计功能,提高了教务处的信息化管理和校园网的利用价值。在整
个系统的开发过程中.考虑最多的就是安全问题.相信这也是所
有开发人员开发Web网络应用程序所必须面对的问题 因此本
文针对基于ASP.NET的Web网络数据库的安全问题.以我们开
发的系统为例.从3个方面来阐述实际解决策略
2、安全隐患分析
AsD+access最大的安全隐患在于access数据库可以被别人
下载.asp+access的安全问题就显得很突出了
f1)Access数据库的存储隐患
在ASP+Access应用系统中.如果获得或者猜到Access数
据库的存储路径和数据库名.则该数据库就可以被下载到本
地。
f21 AcCess数据库的解密隐患
由于Aceess数据库的加密机制非常简单.所以即使数据库
设置了密码,解密也很容易。该数据库系统通过将用户输入的
密码与某一固定密钥进行异或来形成一个加密串.并将其存储
在★.mdb文件中从地址・'&H42”开始的区域内 由于异或操作的
特点是”经过两次异或就恢复原值”.因此.用这一密钥与-/ ̄.mdb
基于WEB的数据库访问技术的研究
2011年6月 第32卷第3期 湛江师范学院学报 JoURNAL oF ZHANJIANG NORMAL CoLLEGE Jun.。2o11 V01.32 NO.3
基于WEB的数据库访问技术的研究
余 光 华
(湛江师范学院实验教学管理处,广东湛江524048)
摘要:基于WEB的数据库访问技术就是将Web技术和数据库相结合,在B/S结构下建立的通过浏览器去
访问数据库的服务系统.本文根据Web数据库的访问流程描述了web数据库的体系结构与实现,对几种主要的 Web数据库访问技术,进行了优缺点及用处进行了较详细的比较和讨论.有助于在不同应用下选择最适合的技术 去实现. 关键词:web数据库;数据库;访问技术
中图分类号:TP392 文献标识码:A 文章编号:1006--4702(2011)O3—0105--04
随着计算机和网络技术的飞速发展,现在因特网络上最主要、最流行的信息服务方式应该是www
(world Wide Web).成千上万的个性化网页成几何级数增加,这样信息的发布和维护的难度也随之增加.目
前随着各种数据库,如Oracle,MS SQL Server,DB2,Sybase等数据库系统的功能日趋强大 卜 ,我们将数
据库技术应用到Web中,就显得非常便利[43.首先介绍Web数据库访问的流程,随后介绍Web数据库的体
系结构和实现,最后分别介绍Web数据库中的访问技术.
1 Web数据库访问流程 .
Web数据库的访问有两种方式:a.浏览器/Web服务器,即B/S模式.b.浏览器/Web服务器/数据库服
务器,即B/S/S模式.其中,目前B/S/S模式比较常见,用户通过本地浏览器和服务器进行连接,向服务器发
送请求,从而在因Web环境下实现对数据库的访问.B/S/S访问流程如下:
游览器
2常用Web数据库访问技术 WWW(world wide web)
服务器
图1 B/S/S访问流程 数据库 管理系统 数据 信息
WEB安全研究 文献综述
WEB安全研究
金丽君
摘要:本文主要针对WEB安全问题越来越引起人们的重视这一现状,初步地介绍了国内外对WEB安全问题的研究现状,全面地介绍和分析了WEB服务和应用中存在的各种威胁,并探讨了WEB安全问题的防护对策,来提高计算机网络的安全性。
关键词:WEB安全、安全威胁、安全防护
Abstract:This article will focus WEB security has drawn increasing attention to this
situation, the initial introduction to security issues at home and abroad on the WEB
Research, a comprehensive description and analysis of the WEB services and
applications that exist in a variety of threats, and to explore the WEB security
protection measures.
一、引言
1.1研究背景及目的
随着网络时代的来临,人们在享受着网络带来的无尽的快乐的同时,也面临着越来越严重和复杂的网络安全威胁和难以规避的风险,网上信息的安全和保密是一个至关重要的问题。网络的安全措施应是能全方位地针对各种不同的威胁和脆弱性,这样才能确保网络信息的保密性、完整性和可用性,计算机网络的安全以及防范措施已迫在眉睫。网络安全评估技术是评价计算机网络安全的重要手段,现今在众多的安全技术中已经占据越来越重要的位置。通过风险评估,对系统进行细致而系统的分析,在系统分析的基础上对系统进行综合评价,最后通过评价结果来了解系统中潜在的危险和薄弱环节,并最终确定系统的安全状况,为以后的安全管理提供重要依据。
随着Internet的普及,人们对其依赖也越来越强,但是由于Internet的开放性,及在设计时对于信息的保密和系统的安全考虑不完备,造成现在网络的攻击与破坏事件层出不穷,给人们的日常生活和经济活动造成了很大麻烦。WWW服务作为现今Internet上使用的最广泛的服务,Web站点被黑客入侵的事件屡有发生,Web安全问题已引起人们的极大重视。本课题是基于Web安全的这一现状,来对Web服务器安全进行研究,通过WEB安全扫描来减小网络漏洞对服务器造成的威胁。 中原工学院信息商务学院毕业设计(论文)文献综述专用纸 第2页
基于Web的信息系统安全研究
第22卷第3期 2002年6月 北京理1:大学学报 Journal of Beijing Institute of Technology Vo1.22 Jun. NO.3 2002
文章编号:1001—0645(2002)03—0360—05
基于Web的信息系统安全研究
窦丽华 , 蒋庆华 , 李晨晖
(1.北京理工大学自动控制系。北京 100081;2.中国印钞造币总公司信息中心,北京 100044)
摘要:研究基于Web的信息系统的安全问题及如何充分并合理地利用操作系统、Web服务器和数据库管理系 统所提供的安全设置,以有效地保证信息系统的安全性.利用应用程序所具有的灵活性,可以弥补操作系统、Web 服务器和数据库管理系统的安全漏洞,结合某单位业务信息系统的案例,分别从操作系统、Web服务器、数据库管 理系统、应用程序4个方面对安全问题进行分析,同时给出了建议.
关键词:信息系统;浏览器/服务器;Web服务器;网络安全 中图分类号:TP 309.2 文献标识码:A
Security of the Information System Based on Web
DOU I.i—hua 。 JIANG Qing—hua , I.I Chen—hui。
(1.Dept.of Automatic Control,Beijing Institute of Technology,Beijing 100081,China: 2.Information Center,China Banknote Printing and Minting Company,Beijing 100044,China)
Abstract:Security of an information system based on Web is studied.The methods of making use of the security settings provided by the operating system,Web server and database management
Web数据库系统的安全管理策略
W e b数据库系
摘 要随着Web技术的广泛应用,基于Web的
数据安全也日益突出。该文就ASP+SQL Server系
SQL Server中数据的完整、安全。
关键词Web数据库数据库系统安全管理 实用技术l学术.技术I l
的安全管理策略
华侨大学 吴荣
&统越来越多,Web数据库应用也越来越广泛,而面临的
全管理策略进行探讨和研究,从多方面保证了Microsoft
随着Web技术的广泛应用,基于Web的信息系统越来
越多,人们在共享信息的同时,也面临着信息安全的问题。
用户访问网络并获取信息的方式越便捷,保护信息安全的难
度也就越大。因此在Web系统中保证合法用户对资源的安
全访问,防止非法访问者的入侵与攻击,就显得特别重要。
很多Web系统使用SQL Server数据库,SQL Server
数据库还是相当安全的,当然和ORA CAL、DB2等相比还
是有差距,但是SQL Server的易用性和广泛性还是成为我
们选择SQL Serve的理由。本文就ASP+SQL Server系统
的安全管理策略进行探讨和研究。 在进行SQL Server 2000数据库的安全配置和管理之前,
首先必须对操作系统进行安全配置,保证操作系统处于安全
状态;然后对要使用的操作数据库软件(程序)进行必要的
安全审核,比如对ASP、PHP等脚本,这是很多基于数据库
的Web应用常出现的安全隐患,对于脚本主要是一个过滤
问题,需要过滤一些类似,‘; @/等字符,防止破坏者
构造恶意的SQL语句;接着,安装SQL Server2000后请打
上补丁sp3。 在做完上面三步基础之后,我们再来讨论ASP
+SQL Server的安全管理。
一.对SQL Server的安全设置
系统管理员对SQL Server的设置非常重要。第一步肯
定是打上SQL Server最新的安全补丁。第二步是修改默认
的1433端口,并且将SQL Server隐藏。这样能禁止对试
基于Web的海量数据库系统研究与应用
第26卷
2006年6月 计算机应用
Computer Applications Vol 26
June 2006
文章编号:1001—9081(2006)06Z一0070—03
基于Web的海量数据库系统研究与应用
胡泽林,李淼,张建
(中国科学院合肥智能机械研究所,安徽合肥230031)
(mli@iim.ac.cn) 摘要:利用SQL语句优化和数据分页算法,探索和解决了海量数据库系统中结构优化、数据的
快速查询和Web环境下快速浏览等问题。并在此基础上利用B/S(Browser/Server)三层体系架构,完
成了农业资源管理系统的设计与实现。
关键词:海量数据库;结构优化;快速查询;农业资源管理系统
中图分类号:TP311 138 文献标识码:A
0 引言
一些大型系统,如农业资源等系统数据量甚至超过了
1000万条,可谓海量。此时,如何实现快速地从这些超大容 量的数据库系统中提取数据(查询数据)、分析、统计以及提 取数据后进行数据分页显示,已成为应用系统管理员和数据
库管理员亟待解决的难题。 本文介绍了基于Web的海量数据库系统的结构优化技术,
通过该技术解决了海量数据的快速查询、修改等操作。在海量数 据库系统开发过程中,采用了B/S三层体系架构技术,利用数据
库中间件和池化技术在桌面端的用户界面与后台服务器海量数 据库之间建立了—个数据缓冲和多用户共享机制,以处理在大量
用户请求条件下系列线程并发执行的问题。 对使用者而言,结构优化主要是在通过对SQL语句的优 化和分页算法来解决海量数据的快速查询和Web环境下数 据的快速浏览等问题。通过上述技术方法的应用,提高了海 量数据的查询、修改等数据操作速度,以及数据库系统的稳定
性。并在此研究基础上,完成了某省农业资源数据库系统的 设计与实现。该系统具有用户协调能力强、数据多用户并发 访问、数据实时更新、海量数据处理和统计能力强以及瘦客户 端等优点。
基于Web Service技术的数据库访问中间件研究
第23卷第2期 电脑开发与应用
文苹编号:1003-5850(2010)02-0017-03
基于Web Service技术的数据库访问中间件研究
Implementation of Server Database Access Middleware based on Web Service
李树文 李晓茹
( 山西煤炭职业技术学院 太原030031)(。太原大学外语师范学院 太原030012)
【摘 要】为了能够对数据库的分布式管理更加灵活和简便,介绍了现阶段常用的数据库中件间技术,以及Web
Service技术和数据库访问技术ADO.NET。讨论基于Web服务与sQL分布式管理对象技术开发的一个数据库
访问中间件,并给出了具体应用,着重阐述了对于以SQL Server架设后台服务器的网络中的数据库的查询和访
问。实践表明,在不改变原始数据的存储和管理方式下,此方案能较好地实现异构数据源统一透明访问,保证
数据完整性、安全性和一致性,并且具有较高的开发效率。
【关键词】数据库中间件,Web Service,ADo.NET 中图分类号:TP392 文献标识码:A ABSTRACT In this paper.the common database middleware are studied and analyzed。Then a new database middleware based on Web Service and ADO.NET is presented.Aiming at the shortcoming s of database middleware,analyzed the new database middleware by using Web Service.It solves the problem of accessing the different databases with the uniform interface.The practice indicates that the scheme is able to achieve uniform transparence access of heterogeneous data,tO ensure data integrality,security, consistency and takes on more developing efficiency,when the storage and management mode of origi2nal data doesn’t change. KEYWORDS database middleware,web service。AD0.NET
Microsoft Access数据库的WEB应用中的数据安全性研究
科学之友 Friend of Science Amateurs 2010年07月
M icrosoft Access数据库的
应用中的数据安全性研
陈榆,粱志胜
(广西医科大学,广西南宁530021) WE B
究
摘要:文章从WEB系统中由数据库本身所带来的安全隐患入手,进而分析Access数
据库相关的数据加密技术(如MD5加密算法、DES算法)及其在WEB系统中保护数
据的具体应用,最后分析通过特殊处理,杜绝WEB应用中的部分安全隐患的相关技术,
供同行参考。
关键词:MicrosoftAccess;数据库;WEB应用;数据安全性研究
中图分类号:TP393 文献标识码:A 文章编号:1000—8136(2010)21—0003—03
1 前言
Microsoft Access是微软公司于1994年推出的以标准JET
为引擎的桌面型数据库系统。它具有界面友好,易学易用,开
发简单,接口灵活等特点,是典型的新一代数据管理和信息系
统开发工具,其以功能全面、程序设计方便等特点得到广泛应
用。与微软公司所开发的其他数据库产品如Visual FoxPro、SQL
Server等相比不够强大,它仍具有一定的独特的优势,其提供
了更强大的数据组织、用户管理、安全检查等功能。在一个工 作组级别的网络环境中,使用Access开发的多用户数据库管理
系统具有传统的XBASE数据库系统所无法比拟的客户服务器
(Client/Server)结构和相应的数据库安全机制,因此,在很多
WEB、桌面存储等领域得到了广泛的应用,但由于Access只是
属于文件型的小型数据库系统,存储方式过于单一,在存储大
量数据时I生能出现瓶颈,特别是它的安全性能方面,使得其在
许多方面的应用受到了限制。本文就Microsoft Access数据库的
WEB应用中的数据安全性进行研究,仅供同行参考。
2 WEB系统中由数据库本身所带来的安全隐患
基于Web Services和分段下载的软件版权安全性研究
基于Web Services和分段下载的软件版权安全性研究 目录
第 1 页 共 10 页 目录
第一章 主流软件加密技术及其局限 ................................. 4
1.1. 国际国内加密技术现状分析 ................................... 4
1.2. 软加密 ..................................................... 4
1.2.1. 序列号法 ................................................. 4
1.2.2. 时间限制法 ............................................... 5
1.2.3. 注册文件法 ............................................... 5
1.2.4. 钥匙盘法 ................................................. 6
1.2.5. 加壳法 ................................................... 6
1.2.6. 软加密分析 ............................................... 6
1.3. 硬加密 ..................................................... 7
1.3.1. 软件狗 ................................................... 7
1.3.2. 软件保护卡 ............................................... 7
1.3.3. 硬加密分析 ............................................... 7
基于WEB数据传输的安全隐患及防范策略
70 福建 电脑 2007年第7期
基于WEB数据传输的安全隐患及防范策略
白会肖 .贾树生 f 1.石家庄职业技术学院计算机系河北石家庄050081 2.石家庄职业技术学院教务处河北石家庄050081) 【摘 要】:ASP(Active Server Pages)技术方便易用,但其本身也存在一些安全漏洞。从多角度阐述了其不安全性及防范 策略。 【关键词】:ASP安全漏洞;破解;注入攻击 0.引言 由于ASP的方便易用.越来越多的网站后台程序都使用 ASP脚本语言。但是.由于ASP本身存在一些安全漏洞,稍不小 心就会给黑客提供可乘之机 那么我们编程人员就必须在某些 安全细节上注意.养成良好的安全习惯.这样的安全漏洞是可以 避免的。 正文 1.ASP简介 ASP是微软公司推出的WEB应用开发技术,着重于处理动 态网页和WEB数据库的开发,编程灵活、简洁,具有较高的性 能.是目前动态网页设计的主要技术之一。 当用户使用浏览器请求ASP主页时.WEB服务器响应,调 用ASP引擎来执行ASP文件.并解释其中的脚本语言(JScfipt 或VBScfipt1,生成HTML文件返回给客户端。 2.数据传输的安全隐患及防范策略 ASP技术简单易用.是很多编程者的首选.但它在数据传输 中也存在着不少的漏洞.下面从ASP代码角度出发,从多方面 介绍其安全隐患及防范策略 2.1用户名与口令被破解 攻击原理:用户名与口令.往往是黑客们最感兴趣的东西, 如果用户名与口令被通过某种方式看到源代码.后果是十分严 重的。 防范策略: (1)涉及用户名与口令的程序最好封装在服务器端,尽量少 在ASP文件里出现 (2)涉及与数据库连接的用户名与口令应给予最小的权限, 同时一定要对密码字段进行加密 (3)出现次数多的用户名与口令可以写在一个位置比较隐 蔽的包含文件中 (4)如果涉及与数据库连接.在理想状态下只给它以执行存 储过程(Stored Procedure)的权限,不要直接给予用户修改、插 入、删除记录的权限。这里简单介绍一下使用SQL存储过程的 好处: SOL存储过程执行起来比SQL命令文本快得多。当一个 SOL语句包含在存储过程中时.服务器不必每次执行它时都要 分析和编译它,提高了执行效率:调用存储过程,可以认为是一 个三层结构,使得程序易于维护,如果程序需要做某些改动,只要 修改动存储过程即可:可以在存储过程中利用Transact—SQL的 强大功能.一个SQL存储过程可以包含多个SQL语句,可以使用 变量和条件.这意味着可以使用存储过程建立非常复杂的查询. 以非常复杂的方式更新数据库:在存储过程中可以使用参数,可 以传送和返回参数.可以得到一个返回值(SQL RETURN语句1。 2.2验证被绕过【11 攻击原理:很多需要经过验证的ASP程序是在页面头部加 一个判断语句.但这有可能被黑客绕过验证而直接进入。 防范策略:需要经过验证的ASP页面.可跟踪上一个页面 的文件名.只有从上一页面转进来的会话才能读取这个页面。 例如:使用asp中的request.servervariables(”http—referer”)语句即 可获取用户是从哪个文件进来的.从而防止非法来源的用户的 进入。 2-3 inc文件泄露 攻击原理:当ASP页面正在制作且没有进行最后调试完成 以前.可以被某些搜索引擎追加为搜索对象。如果这时候有人利 用搜索引擎对这些网页进行查找.会得到有关文件的定位.并能 在浏览器中查看到数据库地点和结构的细节,并以此揭示完整 的源代码 防范策略:程序员应该在网页发布前对它进行彻底的调 试。首先对inc文件内容进行加密:其次也可以使用asp文件代 替inc文件.使用户无法从浏览器直接观看文件的源代码.同时 inc文件的文件名不要使用系统默认的或者有特殊含义容易被 用户猜测到的名称,尽量使用无规则的英文字母。 2.4 sql注入攻击 攻击原理:sql注入式攻击是指利用设计上的漏洞,在目标 服务器上运行Sql命令以及进行其他方式的攻击.动态生成Sql 命令时没有对用户输入的数据进行验证。输入框是黑客利用的 一个目标.他们可以通过输入脚本语言等对用户客户端造成损 坏。如果该输入框涉及数据查询,他们会利用特殊查询语句,得 到更多的数据库数据.甚至表的全部.因此必须对输入框进行过 滤。 防范策略:在处理类似留言板、BBS等输入框的ASP程序 中,最好屏蔽掉HTML、JavaScript、VBScript语句,如无特殊要 求.可以限定只允许输入字母与数字,屏蔽掉特殊字符,同时对 输入字符的长度进行限制 而且不但要在客户端进行输入合法 性检查.同时要在服务器端程序中进行类似检查。 例如以下为过滤sql中部分关键字的函数ChkInvaildWord。 Function ChklnvaildWord(Words) Const InvaildWords=“selectlupdateldeletelinsert’ ChklnvaildWord=True InvaildWord--Split(InvaildWords," inWords=LCase(Trlm(Words)) For i=LBound(InvaildWord)To UBound(InvaildWord) If Instr(inWords,InvaildWord(i))>0 Then ChklnvaildWord=True Exit Funotion EndⅡ Next ChklnvaildWord=False End Function 如果函数返回值为True,表明字符串Words中含有sql中 关键字fselect.update、delete、insert)中的其一或多个;如果函数返 回值为False,表明字符串Words中不含有sql中关键字(select、 update.delete、insert)中的任何一个。通过此函数我们可以很好的 限制用户的非法输入 另外.不要相信任何COOKIES.不要使用COOKIES来做为 用户验证的方式 涉及到用户密码或者是用户登陆时最好使用 Session对象 如果要使用CO0KIES就在COOKIES上多加一个 信息SessionlD.它的随机值是64位的,要猜解它是不可能的。 (下转第53页)
