我们是上海专业网站建设网页设计的企业,我们在网站建设行业有着丰富的经验,众多需要网页设计的企业均与我们有着长久合作,同时我们具备多项网站建设技术,银狐动力网页设计师对网站建设行业深刻理解,能针对客户的个性化要求提供个性化网页设计,按照高标准来建设网站。主营业务:网站建设网站制作网页设计、网站推广及网站优化,提供网站建设网站推广相结合的建站方案,由专业网站设计人员结合搜索引擎优化经验为您制作网站;网站建设送空间域名、留言板、计数器、搜索引擎登录;免费服务热线:800-819-3721
上海网站建设公司
 
上海网站建设 上海网站制作 上海网站设计 上海建设网站 上海页面设计 上海设计网页 专业网站建设
专业网站建设公司
·热线祝贺银狐动力旗下站点
·建配龙再次选择银狐动力全
·热烈祝贺银狐动力网站建设
·银狐推出网站建设套餐服务
·如何提高网站的访问速度
·易被忽视的优化网站设计的
·网站视觉营销将访客变成顾
·外贸网站建设和规范设计解
·《现代家庭》杂志网站正式
·行业网站千万不可模仿阿里
更多...
·网站建设套餐解决方案
·企业宣传型
·后台管理型


网站建设规范之一:网站程序安全性
 前几天帮公司写一些规范,刚写完的“锐奇网络网站建设规范之一:网站程序安全性”,可能非技术的人不太看的懂,不过我已经尽量写的通俗易懂了,因为我是写给测试工程师阅读的,不过我想发在这里,部分作为大家“网站诊断”时的参考,还是具有一些价值吧!  

    网站程序的安全是系统开发人员必须考虑的重要因数之一,因为这涉及到网站的建设者、网站用户的诸多安全问题,如果不处理好,可能会给系统的使用者和管理者带来严重问题。同时Web应用程序的安全解决方案不仅是技术问题,还涉及到管理等多个方面。但本文仅从四个最常见的、基本的、可通用的方面加以介绍,并对每个安全问题从:为什么、怎样解决、怎样检测三个层次以自问自答的方式加以通俗易懂的介绍。

    其实此四种技术开发人员都可能使用过其中一种或者都使用过,但是有时我们在开发的过程中并没有特意的引起重视,在每一个细节的处理时未注意网站的安全性,结果可能导致一些安全漏洞。希望通过此文使开发人员能够更加注重系统安全性,尤其测试人员能够通过监督去保证系统的安全性,提高产品质量。

1 防止SQL注入技术
    为什么必须防止SQL注入?
    相当大一部分程序员在编写代码的时候,没有对用户输入数据的合法性进行判断,使应用程序存在安全隐患。新手最容易忽略的问题就是SQL注入漏洞的问题。用NBSI 2.0对网上的网站扫描,就能发现部分网站存在SQL注入漏洞,用户可以提交一段数据库查询代码,根据程序返回的结果,获得某些他想得知的数据。

    怎样防止SQL注入?
    比如URL、表单等提交信息时,通过一段防止SQL注入的过滤代码即可防止出错信息暴露,或者通过转向,当系统出错时转到一个提示出错的页面等。同时服务器权限设置是一个非常重要的方面,由于涉及到服务器的配置比较多,本文不介绍。
对于文本型输入,如果要进行检查,就得根据字段本身的性质进行。例如如果是年龄,就得限定必须是数字,大小必须限定在一个范围之间,比如说18-120之间。对于用户名,应该建立一个集合,这个集合里存放有被允许的字符,或被禁止的字符。
这里特别需要说明的一点是关于检查程序的问题。目前,程序对输入数据的检查是在前台通过客户端脚本完成的,这样攻击者很容易就可以绕过检查程序。建议采用前后台结合的方法,既可以保证效率,有可以提高安全性。

    怎样测试程序已防止了SQL注入?
    如http://www.XXX.com/jiaren.asp?ID=544,此网站用ID来传送数值,如果在ID数值后面加一个SQL敏感符号,英文单引号“’”,打开此链接,如果出现的是浏览器的默认出错提示,则需要设置浏览器,使其错误提示出现,方法为打开浏览器:选项—Internet选项—高级,在设置里找到显示友好的HTTP错误信息勾掉,确认后再刷新,如果此时出现了数据库出错的提示,如:Microsoft OLE DB Provider for ODBC Drivers 错误 '80040e21',那么说明本程序并没有防止SQL注入,反之如果只出现了如:“提醒您, URL有误,请与管理员联系”之类的提示,说明SQL已经防止了注入。检测表单方法如:如提交脚本,在输入框中输入特殊字符如:script_等,在此不再叙述,测试者可以在网上找到很多这样的方法。
2 验证码技术
    为什么必须使用验证码?
    普遍的客户端交互如留言本、会员注册等仅是按照要求输入内容,但网上有很多攻击软件,如注册机,可以通过浏览WEB,扫描表单,然后在系统上频繁注册,频繁发送不良信息,造成不良的影响,或者通过软件不断的尝试,盗取你的密码。而我们使用通过使用验证码技术,使客户端输入的信息都必须经过验证,从而可以解决这个问题。

    怎样使用验证码技术?
    所谓验证码,就是将一串随机产生的数字或符号,生成一幅图片,图片里加上一些干扰象素,由用户肉眼识别其中的验证码信息,输入表单提交网站验证,验证成功后才能使用某项功能。放在会员注册、留言本等所有客户端提交信息的页面,要提交信息,必须要输入正确的验证码,从而可以防止不法用户用软件频繁注册,频繁发送不良信息等。

    怎样测试验证码是否有效?
    必须保证所有客户端交互部分都输入验证码,测试提交信息时不输入验证码,或者故意输入错误的验证码,如果信息都不能交,说明验证码有效,同时在验证码输入正确下提交信息,如果能提交,说明验证码功能已完善。

3 密码加密技术
    为什么必须使用密码加密?
    没有经过MD5加密的密码直接显示在数据库表中,如果被黑客下载数据,查出数据库中的密码,或者内部开发人员通过数据库查出用户的密码,都对以后用户的信息安全造成很大的影响。如果使用MD5加密后的密码,在数据库中看到的是一连串经过加密的字符串,不能看到真正的密码,这样能更好地保护网站的安全。虽然黑客也可以使用暴力破解,但是我们再结合生成图片验证码技术,那暴力破解的难度就将大大增强。

    怎样使用MD5加密技术?
    MD5的全称是Message-Digest Algorithm 5,当用户登录的时候,系统把用户输入的密码计算成MD5值,然后再去和保存在文件系统中的MD5值进行比较,进而确定输入的密码是否正确。通过这样的步骤,系统在并不知道用户密码的明码的情况下就可以确定用户登录系统的合法性。这不但可以避免用户的密码被具有系统管理员权限的用户知道,而且还在一定程度上增加了密码被破解的难度。

    怎样测试密码已经加密?
    凡是经过加密的密码,系统功能上多半有找回密码的功能,这是表面的测试,测试人员可以调用开发人员的数据表,查询是否经过加密,从而保证系统密码的安全,一般对具有大量会员的商业性网站必须使用。

4 数据备份技术
    为什么必须使用数据备份?
    当网站被黑客攻击或者其它原因丢失了数据,可以将备份的数据恢复到原始的数据,保证了网站在一些人为的、自然的不可避免的条件下的相对安全性。

    怎样使用数据备份?
    一般人认为数据备份就只是数据库的备份,其实还有动态变化的图片、文件等也需要备份,因为文件、图片一般我们是不写入数据库里保存的。
一般我们采用数据库系统自动定时备份、定时自动删除几天以前的数据等,即可完成数据的备份功能。而图片、文件一般是不能自动备份,需要手工操作,所以我们必须要定期手工对网站的图片、文件进行备份操作。

    怎样测试数据已经备份?
    对于已经做好的网站,数据库系统都会自动备份到服务器某个文件夹下,那么测试时我们就需要让程序开发人员提供可以下载数据备份文件的路径,即可知道是否已经做了自动备份功能,而自动备份间隔时间的确定,需要根据网站的更新频率来决定。

    本文仅介绍四种网站程序的安全的解决方案,以及在此基础上的检测方法,以保证系统产品的安全性,提高产品质量,至于具体的详细操作,方法有许多种,在此不予介绍。
    网站程序的安全还有许多需要介绍的,尤其是服务器的配置,比如我们必须坚持服务器配置权限最小化原则等,在此仅从程序上去介绍,此四种网站程序的安全标准适合所有以数据库为基础的网站程序,无论你使用什么样的开发语言,什么样的开发平台,都需要做好以上四个方面。
热线祝贺银狐动力旗下站点<万链中国>闪亮登场!  建配龙再次选择银狐动力全面改版其网站  热烈祝贺银狐动力网站建设站点正式开通!  银狐推出网站建设套餐服务!  如何提高网站的访问速度 - 从30秒到3秒的改变  易被忽视的优化网站设计的五种方法  网站视觉营销将访客变成顾客  外贸网站建设和规范设计解决方案  《现代家庭》杂志网站正式面世!  行业网站千万不可模仿阿里巴巴  2006年网页设计风尚  网站健康检查  企业网站,什么内容最重要?  英文网站建设常见问题及解决方案  保持网站流量对网站改版方案建议  网站建设规范之一:网站程序安全性  从事互联网行业7年 谈谈建站心得  合理的网页设计  优化网站设计的五种方法  如何建立网站地图(site map)  web2.0网站的四大特性简述  Web2.0网站大观  site命令的含义及其用法  Google搜索引擎使用技巧2005版  上海网站建设--优秀网站建设服务商--上海银狐信息科技有限公司!  企业深度营销三步曲 S_CXV  打造最佳推广效果 ppt格式   销售要掌握主动权 ppt格式  网络营销电话销售教程 ppt格式  客户价值倍增的魅力法则 doc格式  如何拜访经销商并执行合同   专业推销人员课程  赢取市场的致胜策略  业绩管理与人才激励  使用搜索引擎的一些技巧  如何用搜索引擎找问题的解决办法  用Google进行搜索 教你数则秘技  使用搜索引擎的一些技巧  Google搜索引擎使用技巧2005版  页面制作人员的修练之道  某站点招聘设计师的面试题目  企业网站,什么内容最重要?  网站建设规范之一:网站程序安全性  优化网站设计的五种方法  如何建立网站地图(site map)  网页制作的一般流程  著名博客为微软支招:10条建议加速Vista销售  曾鸣:马云对我的工作比较认可  奇虎发布软件恶评榜 雅虎助手列榜首  房老大网投资百万元建社区频道  大众点评网正式向孔家花园道歉  晒客网上风靡:专家提醒注意自我保护  淘宝再次试验变相收费 每年烧钱速度超雅虎中国  阿里巴巴增兵开始国际化进程 首站选择日本  重庆市首张数字报诞生 拉开报媒数字化序幕  马雪征将辞去搜狐董事职务  建立品牌形象  企业视觉形象识别——必须严肃面对的问题  品牌:无形资产-企业长远的取胜之道  品牌识别设计  平面设计服务范围  企业VI标志设计  中国企业该怎样做品牌?  企业宣传册设计  企业宣传册 企业画册设计  高档名片设计  建立企业CIS网站:准确的表达出企业的内在的理念  现代企业品牌包装设计  包装展示设计  内容发布系统  在线调查系统  网上购物系统  在线招聘系统  社区论坛系统  网站建设,企业为什么要建网站  优秀的网站:企业网上的"家"  企业上网的更多优点  企业进行网站建设的重要性  网络宣传有哪些优势  网站建设,网站建设六大功能  网站建设,企业网站建设准则  网站建设,企业网站如何定位  网站建设,企业网站所起的作用  传谷歌100万美元入股Maxthon浏览器  CNNIC推动100万个网站开通中文.CN域名  中国互联网遭遇围城之困:精神迷失与创新之伤  独家专访纳斯达克CEO:中国公司应先在境内筹资  淘宝网应提供增值服务开发收费服务  MSN照片病毒疯狂传播  谷歌抄袭搜狗:道歉有用 还要警察干嘛  阿里巴巴拒绝赔偿四大唱片公司  雅虎签约维亚康姆 独家提供搜索广告服务  快钱称目前仅针对个别项目收费  微软发补丁修补高危漏洞 光标问题一并解决  百度排名下降的主要原因分析(站长必看)  50个有用的网站设计资源  世界上最著名的220个搜索引擎大全  Google 站长指南  域名注册常见问题与解答  搜索引擎关键词查询分析工具  如何抢注域名的知识ABC  Google Adsense最贵的500个关键字  删除域名的规律和域名状态解释  虚拟主机常识  域名注册的创意四大法则  亚马逊书店的商业战略  网络营销促销策略  域名估价模式  百度Alexa排名退居第七  内容型网站核心竞争力  Google收购DoubleClink的启示  中国有15万人靠网上开店过日子  如何确定网站的价值?  网络营销:创意制胜 充满“钱”景  阿里巴巴集团CEO马云将任软银董事  YouTube遭遇大规模版权官司缠身  微软全球推出新版Hotmail  校园枪击主角沉迷CS 各国打造网络沉迷隔离墙  阿里巴巴珠宝领域商标遭遇转让  MSN中文网发起帮学弟学妹找工作活动  谷歌CEO施密特谷歌中国充满信心  网银安全频发警报 网购严防网银大盗  《财经》杂志网络版:默多克的华尔街日报?  美报告称Web2.0使用率仍然偏低  路透集团称正考虑汤姆森176亿美元收购提议  淘宝招财进宝风波启示:让他们用手投票而非用脚  建站新手要怎样推广自己的网站  网络营销是要建立与人的关系  案例:做不大的企业,原因是什么?  如果阿里上市,世界将会怎样?  专题网站在企业营销中的应用  搞行业的网站必须要走出去  专题网站在企业营销中的应用  有坚定价值观的网站才能走的个更远  白手起家成功赚钱的十大经典法则  操作一个英文SEO案例的一些体会  让你家财万贯的8条赚钱金言  网站怎样留住浏览用户?  化妆品也搞SEO 欧莱雅网络投放占6%   论垂直搜索引擎存在意义  网络销售公司目前常见的销售模式  网络营销高人的八点心得  网站的功能与网络营销效果  什么是web2.0营销?  百度关于垃圾网站的处理  Google AdWords 操作步骤  为什么在Google上搜不到我的网页?  百度site网站收录网址规则,站长提交申请必读  因特网与企业营销创新  百度第二季度净利润同比增142.7%  Digg背叛谷歌转投微软 分析师称适得其反  天畅科技指对手开发同名网游侵权  民营电影发行公司借道网游推广电影  将Web 2.0引入企业应用的八个建议  一个好网站的策划设计  策划设计制作网站应该注意的九大原则  关于网站重复内容的10个建议  SEO新手获取外部链接的最佳方式  CRM如何成为企业的利润中心  中小企业网络营销的价值:品牌增加值  探讨农业信息化建设 推进新农村信息服务  政府网站:如何在测评中翩翩起舞  国务院各有关部门加大从源头上防治腐败工作力度  网站建设的标准  企业信息化建设提速 网络新品日益丰富  豪华平台能否承载应用重任?  网络营销是一门好的生意!  网站优化中的细节---网页设计师们请注意了!  网站访客就是我们的核心客户  本月起 福建暂停网站建设经营许可证的申请  中小企业网站建设质量14招  互联网的机会-网站建设推广  中小企业网络营销需要创新  企业建站:三种类型企业网站的作用  网站建设知识 ASP网站黑客防范编程技巧  湖南:湘西州加强政府门户网站建设和管理工作  中核苏阀科技实业股份有限公司关于加强上市公司治理专项活动的自查报告及整改计划  杭州市房产局网站获优胜奖  云南省召开西部片区州市电子政务工作座谈会  邱竞美容SPA专业护肤中心  
 
 
地 址:上海张江高科技园区郭守敬路498号浦东软件园20号楼313-315
电 话:021-38840046 8008193721 邮编:201203
传 真:021-68360146
版权所有©上海银狐信息科技有限公司 沪ICP备07017388号
 
本站关键词:网站建设 上海网站建设 上海网络公司 上海网站制作 上海网页制作 上海网站推广       SiteMap: XML HTML
 
友情链接:高校白领爱情网 中国彩票预测中心 锦珂国际塑胶中心 我的幸福生活 粮金美誉 建配龙 无忧投资网 联合汽车 一品天下 中华家具网 万利捷汽车快修 上海购物网 万链中国 上海网站建设 网站建设专家 好宝宝 普罗通信 国际贸易 纺织贸易 图书 康宝莱 生物美容 旅游 贵州旅游 安全应用 医疗设备 广告材料 房地产 印务