频道直达 - 专题 - 新闻 - 技巧 - 组网 - 开发 - 安全 - web编程 - 图像 - 操作系统 - 数据库 - 教育 - 旅游 - 健康 - 时尚 - 驱动 - 软件 - 游戏 - 多媒体 - ERP - 讨论组

NT/2000服务器终极安全设置与效率优化指南(2)

来源: 作者: 出处:巧巧读书 2007-10-06 进入讨论组
上一页 1 2 3 4 5 6 下一页 
QQRead:http://www.qqread.com/network/server/a353314.html

  解决方案:程序员应该在网页发布前对其进行彻底的调试;安全专家需要固定asp包含文件以便外部的用户不能看他们。首先对.inc

  文件内容进行加密,其次也可以使用.asp文件代替.inc文件使用户无法从浏览器直接观看文件的源代码。.inc

  文件的文件名不用使用系统默认的或者有特殊含义容易被用户猜测到的,尽量使用无规则的英文字母。

  注意某些ASP编辑器会自动备份asp文件,会被下载的漏洞

  在有些编辑asp程序的工具,当创建或者修改一个asp文件时,编辑器自动创建一个备份文件,比如:UltraEdit就会备份一个..bak文件,如你创建或者修改了some.asp,编辑器自动生成一个叫some.asp.bak文件,如果你没有删除这个

  bak文件,攻击有可以直接下载some.asp.bak文件,这样some.asp的源程序就会给下载。

  在处理类似留言板、BBS等输入框的ASP程序中,最好屏蔽掉HTML、JavaScriptVBScript语句,如无特殊要求,可以限定只允许输入字母与数字,屏蔽掉特殊字符。同时对输入字符的长度进行限制。而且不但在客户端进行输入合法性检查,同时要在服务器端程序中进行类似检查。

  说明:输入框是黑客利用的一个目标,他们可以通过输入脚本语言等对用户客户端造成损坏;

  如果该输入框涉及到数据查询,他们会利用特殊查询输入得到更多的数据库数据,甚至是表的全部。因此必须对输入框进行过滤。但如果为了提高效率仅在客户端进行输入合法性检查,仍有可能被绕过,因此必须在服务器端再做一次检查。

  防止ACCESSmdb数据库有可能被下载的漏洞

  在用ACCESS做后台数据库时,如果有人通过各种方法知道或者猜到了服务器的ACCESS数据库的路径和数据库名称,那么他能够下载这个ACCESS数据库文件,这是非常危险的。

  解决方法:

  (1)为你的数据库文件名称起个复杂的非常规的名字,并把他放在几目录下。所谓"非常规",打个比方:比如有个数据库要保存的是有关书籍的信息,

  可不要把他起个"book.mdb"的名字,起个怪怪的名称,比如d34ksfslf.mdb,再把他放在如./kdslf/i44/studi/

  的几层目录下,这样黑客要想通过猜的方式得到你的ACCESS数据库文件就难上加难了。

  (2)不要把数据库名写在程序中。有些人喜欢把DSN写在程序中,比如:

  DBPath=Server.MapPath("cmddb.mdb")

  conn.Open"driver={MicrosoftAccessDriver(*.mdb)};dbq="&DBPath

  假如万一给人拿到了源程序,你的ACCESS数据库的名字就一览无余。因此建议你在ODBC里设置数据源,再在程序中这样写:

更多文章 更多内容请看路由安全配置专题FTP服务器服务器配件专题,或进入讨论组讨论。
上一页 1 2 3 4 5 6 下一页 
收藏此文】【 】【打印】【关闭
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
巧巧读书宗旨
相关专题
讨论组问题推荐
站内各频道最新更新文档
站内最新制作专题
热门关键字导读
Photoshop教 程照片处理 照片制作 PS快捷键 抠图
计 算 机 故 障XP系统修复
艺 术 与 设 计设计 流媒体 设计欣赏 边框
计 算 机 安 全ARP
站内频道文章精选
巧巧电脑频道编辑信箱  告诉我们您想看的专题或文章