公务员考试|辅导|培训|辅导班|培训中心|培训机构|2009年|2010年|公务员考试网--学一手教育
网站首页总课程表考试中心答疑中心在线报名名师阵容下载中心辅导教材充值中心帮助中心保过面试合作加盟
学一手教育
[国家][北京][天津][上海][重庆][西藏][广西][海南][四川][云南][贵州][江苏][内蒙古][湖南][湖北][河南][安徽][浙江][福建][江西][广东][山东][河北][山西][辽宁][吉林][陕西][甘肃][宁夏][黑龙江][新疆][青海]
湖北密训班热招生
山东省公务员考试辅导课程热报中
名师讲座预约 免费模拟考试
关闭名师预约
免费申请

一、您可以预约参加广东省公务员面试名师讲座,免费获得入场券;

二、您可以预约专家,与名师一对一沟通,问诊面试;

三、您可以预约最新面试辅导班次,试听超长课件;

四、您可以预约内部资料,第一时间获得考前信息和核心资料。

(固定电话请您务必填写区号,如:020-38021200;
建议您留下手机号码,以便您第一时间获得讲座及相关辅导信息!)

用户名和电话必须是有效的,我们客服人员会以此来联系到您,安排讲座时间!

当前位置: 首页-> 国家公务员 -> 备考技巧 ->三大措施将SQL注入攻击的危害最小化

三大措施将SQL注入攻击的危害最小化

来源:学一手  时间:2009-01-03 07:39:49  【学一手:中国教育考试第一门户】    免费测评  免费试听
编辑导语:三大措施将SQL注入攻击的危害最小化

2010年政法干警VIP保过班老师讲义

名师讲义:轻松突破行测高失分题型

七大社会热点及对策分析(申论备考必看)

突破言语理解与表达技巧全攻略

政法干警考试真题超全汇总

全选             免费下载

使用用户提供的数据进行数据库查询的任何应用程序是SQL注入攻击的一个潜在目标。数据库管理员可能无法完全阻止针对其数据库服务器的SQL注入式攻击;但是,管理员们和应用程序开发人员可以做一些事情,将这些攻击的影响最小化。那么

数据库管理员可以做什么呢?

不要让数据库和Web服务器放在同一台计算机上。

使用防火墙或不可路由的IP地址来阻止到数据库的互联网访问。一旦配置完毕,来自数据库服务器的数据包将不能被转发到互联网。在Web服务器上需要添加一条路由,这样才能找到数据库服务器。

配置可信任的IP接入和访问(例如,IPSEC),以控制哪些机器能够与数据库服务器通信。

从数据库服务器上移除所有的示例脚本和应用程序。

为每一个应用程序的数据库连接账户使用一个专用的低特权账户。不要使用sa、dba、admin。

不要准许用户或应用程序直接访问数据库表。要使用对数据库拥有有限访问的应用程序角色。如果应用程序仅需要读取访问,就要将数据库的访问限制为只读。

从生产数据库中移除未用的存储过程。

将对应用程序的访问仅授权给用户创建的存储过程。

不要将应用程序的“_ANY_”授权给操作系统命令或系统存储过程。

应用程序的设计人员可以做什么呢?

程序设计人员肩负着保障Web应用程序安全的重要责任。在设计和编码阶段加强安全审察才是杜绝程序漏洞的关键。大体而言,程序设计者至少应当实施下面的一些措施:

要创建应用程序要生成的特定的通用错误消息。因为,在一次SQL注入攻击期间,通过数据库生成的默认的错误消息,攻击者可以获取有价值的信息,如表格和栏的名称。

在将用户服务的输入提交给数据库之前,验证用户输入的合法性。仅接受所期望的用户输入,并限制其长度。注意,只要可能,使用白名单列表检查所有的用户输入。应用程序服务器防火墙可被用于检查所有的输入,并仅接受那些符合标准的输入。

在程序开发期间,使用Web应用程序扫描工具发现代码中漏洞。

将Web应用程序与SQL数据库隔离开来,将应用程序所要求的所有SQL放置在数据库服务器上。

使用静态查询。如果需要动态查询,就使用准备好的语句。

使用一个安全的接口,如ADO的Command Object,使应用程序执行存储过程。

检测SQL注入漏洞和攻击

要检测易于受攻击的应用程序并不是简单事情,因为这些漏洞可能存在于面向用户的任何应用程序接口中。虽然并非所有的SQL注入攻击技术都易于检测,但数据库管理员或开发人员可以做以下的事情:

阅读Web服务器的日志。有时,在这些日志中就可轻易地发现SQL注入攻击,因为这时写往日志的登录项目要比平常多得多。

查找HTTP 404和HTTP 500错误日志项目,以及程序生成的检查用户输入的其它的错误日志项目。

使用Web应用程序扫描工具。这些工具可被用于警告数据库管理员,告知管理员应用程序中易受SQL注入攻击的地方。

在部署应用程序之前,检查其中的SQL注入因素至关重要。

总之,一个防御SQL注入攻击的稳健方案应是在开发、部署、管理、维护的多个方面都进行检查,并且需要安全管理人员不断地注意SQL注入的最新动向,采用切实可行的工具,使程序的漏洞最小化。

更多>>名师阵容
马宏涛 讲师
负责课程:公务员试听课程 、 判断推理 、 申论 、 数量关系 、 行政能力测验 、 行政职业能力测验
老师介绍:学一手教育公务员考试研究与辅导专家,国内知名大学博士。 [详细]
莫勇波 教授
负责课程:公共基础知识 、 公务员试听课程 、 面试 、 申论 、 行政职业能力测验
老师介绍:学一手教育公务员考试首席研究与辅导专家,现任教于某著名高校,中山大学博士、教授。 [详细]
吴老师 讲师
负责课程:公共基础知识 、 公务员试听课程 、 面试 、 申论 、 行政职业能力测验
老师介绍:学一手教育公务员考试首席研究与辅导专家。[详细]
高世秀 教授
负责课程: 面试 、 行政职业能力测验
老师介绍:学一手教育公务员培训面试首席教师,10年公务员面试辅导经验,多次担当公务员面试命题组成员,公务员面试培训中实力最强、通过率最高的优秀公务员辅导教师之一。[详细]
更多>>辅导教材
行政职业能力测验
本书是公职类考试用书...[详细]
申论
本书是公职类考试用书...[详细]
《行政职业能力测验》
(广东)
精研多省联考、统一命题的趋势,针对广东公考行测特点编制 ...[详细]
《申论》
(广东)
精研多省联考、统一命题的趋势,针对广东公考申论特点编制 ...[详细]
公务员考试|辅导|培训|辅导班|培训中心|培训机构|2009年|2010年|公务员考试网--学一手教育

Copyright © 2006-2010 www.xuesoo.com Inc. All rights reserved. 学一手教育版权所有

在线电话:010-59626728-810 举报邮箱:info@xuesoo.com 京ICP证070308号

建议使用 IE 5.0 以上,分辨率 1024×768 浏览本网站