互联网品牌整合服务·为梦想者创造梦想品牌

服务1000+企业,专注企业网站设计 / 网站制作 / 网站优化推广 网站托管服务

了解详情

致力于服务头部企业.打造标杆项目

让每一个作品融入我们的洞察力,创造并呈现精彩 展现您的非凡与不同

了解详情

网站优化 网站搜索排名

潍坊及全国各地区提供搜索引擎优化服务

了解详情

请不要以安全的名义对客户进行绑架

发布时间:2016/8/12 15:48:33 关注:1503


昨天老同学打电话说潍坊某网络公司要对他们单位的网站安全性进行测试,他们不懂,让我帮着跟他们沟通一下。

对方工作人员说是要对网站的安全基本信息了解一下,说已经对我们网站的后台进行了测试,发现很多漏洞,具体如下


1、网站登陆界面在没有提交数据之前对数据加密,造成数据明文传输。
2、网站后台不登录也可以操作

3、网站后台可以上传程序文件,能被黑客挂木马。


首先简单说明一下老同学网站的基本情况,老同学是政府机关单位,网站主要是对外信息公开宣传国家法律法规政策,不涉及到涉密文件问题。

潍坊这家公司说登陆提交数据钱数据没有加密,目前普遍普遍采用的就是这种提交数据进行验证的方式,在提交数据过程中同一个局域网内可能会嗅探到用户名和密码,请注意条件是同一个局域网,这期间还要满足两个条件。

1、网站管理员正在登陆
2、嗅探正在进行,在单位内部需要有一个对这个管理员账号非常感兴趣的人,这个人需要掌握数据抓包知识,数据分析。

3、局域网被黑客控制,黑客为达到目的进行嗅探(如果真是这个层次,就不是网站本身的问题了,是局域网安全的问题和网络管理问题)

4、公共IP嗅探抓包……好吧如果你是电信工作人员我承认在你的网关路由器下面你能抓取到,然后筛选数万亿计数据包里面找这个网站的账号……想想画面都太美了


关于网站后台登陆也能操作,经过正常的退出程序或者管理浏览器再次打开是不会出现这个情况的,这涉及到服务器的session验证机制问题,一般登陆session有效时间是20分钟,如果没有注销session数值,服务器默认session是继续有效的,注销session数据的最简单的方法就是注销登陆或者关闭使用的浏览器。
第三条说的网站后台能上传文件,能被黑客挂马,经检查对方使用修改文件名的方式,修改了两个记事本文档为图片拓展名,上传数据到网站服务器,在win2003服务器早期,是存在一个这样的漏洞的,IIS服务器对文件名称和文件内容过滤不严格,能够直接运行图片格式的木马程序,现在window服务器已经不存在这样的问题。

两外IIS服务器可以对单独的文件夹进行权限设定,文件夹文件权限分为 无、执行脚本、执行脚本和程序,所以只要对上传的文件目录设定为“无”,也就是所上传的文件不能执行脚本及程序,就算你能上传程序文件也不执行。


对方工作人员到老同学单位的目的就是搜集
 

1、网站后台、网站后台管理权限
2、还要对网站数据库类型、数据库 
3、搜集网站服务器类型

4、调查服务器外围安全设置,比如防火墙

(如果真谈安全问题,以上问题都属于高级别的保密内容)

整个过程我们可以用一个小故事来形容


 有人问你要了广播站的钥匙,并且自己复制了一把,然后某天在你不知道的时候,拿着他复制的钥匙到你广播站里转一圈,然后告诉你,你这个窗户没有安装红外线报警器,你门口没有安装指纹扫描,没有人脸识别系统,对你家的安全造成了如何的安全隐患。


我们的观点


1、安全是有使用等级的,你不能让普通企业网站使用银行安全通信级别,不仅仅造成极大的资源浪费。如果以安全的名义进行恐吓式营销是不道德的,甚至的违反法律底线的。
2、网络安全我们同样重视、合法授权是我们共同的追求。

3、企业应该关注信息安全知识,尽量对数据进行业务隔离,比如宣传网站或门户网站要与公司网络隔离,防止交叉泄密。


我们希望有专业精神的企业一起探讨信息安全问题,请不要以安全的名义恐吓绑架用户。




  • 上一条:做网站中的感应式布局是怎么实现的?
  • 下一条:做网站过程如何移除BOM 
  • 潍坊网站建设,潍坊网站优化,潍坊网站排名,潍坊网站改版,潍坊网站营销策划,潍坊网站制作,潍坊网站托管,潍坊网站百度排名,潍坊网站培训,潍坊seo培训,潍坊网络公司

    地址:山东省潍坊奎文区新华路乐川街华谊大厦三楼

    网址:http://www.wf168.com/ 垂询电话:

    网站备案:鲁ICP备14027302号-5

    copyright© 潍坊华邦网络有限公司2011-2025