網站防攻擊策略 針對於JSON網站的安全解決方案
網站,APP越來越多,安全問題也面臨著嚴重挑戰,我們SINE安全在對客戶網站做安全服務的同時,發現很多客戶網站都有使用JSON的互動方式來進行資料的傳輸,包括JSON呼叫,在使用JSON同時發生的安全問題以及如何做好JSON的網站安全防護,下面我們跟大家來分享一下.
首先我們要理解一下什麼是JSON?
簡單通俗的來說,JSON是JS物件的一個類,是一種很簡單,很快捷的資料交換方式,在JS的寫作規則方面基本上是一致的,用單獨的格式來儲存資料與展示資料,資料互動過程中很明瞭,很清晰,層次感較強,使得很多網站的開發人員來使用,促使網站更方便的與客戶進行互動.
那麼在實際的網站安全部署中,我們SINE安全老於跟大家講過一個同源的策略,那老於為何老提這個策略是因為他牽扯到的網站安全很重要,有些客戶網站使用的是jsonp,什麼是同源策略,就是伺服器IP,訪問埠,網址,一定是一樣的,簡單講就是www.baidu.com和他同源的只能是www.baidu.com,這就是jsonp為何與json的不同,很簡單就能很輕易的分辨開。
什麼是JSON了.JSONP是一種傳輸的資料協議,是在JSON之上的一種演變模式,大部分的瀏覽器都有同源策略的安全限制,像1.baidu.com跟2.baidu.com是沒有辦法通訊的,但有一個好處就是可以呼叫同一個JS檔案,不受同源安全策略的限制.
這裡我們詳細的講解了什麼是JSON,以及如何區分JSONP.那麼使用了這些JS的傳輸方式會有哪些網站安全問題呢?目前我們SINE安全監測中心,以及實際滲透測試中發現都是CSRF劫持漏洞,有些金融網站,APP使用的 JSONP協議的時候,我們發現可以利用JSONP漏洞來獲取機密的資料,包括一些可以越權,獲取管理員許可權才能看到的一些使用者資料.造成該漏洞的主要原因是沒有對來源referer進行安全檢測,攻擊者可以偽造任意的網站地址進行訪問,請求JSONP資料,導致漏洞的發生.安全舉例:個人的使用者資料訪問地址是yonghu.php,該PHP檔案並沒有對GET ,POST方式的請求進行來路攔截,導致可以隨意寫入其他的referer的網址,進行獲取使用者的個人資料,姓名,手機號等隱私的資訊.
那如何做好JSON網站的安全防護呢? 首先要對該json網站漏洞進行修復,限制referer的來路網址,如果該網站域名沒有在白名單中,那麼就將使用者的請求攔截掉,並返回攔截的錯誤提示.再一個可以使用token動態值來加強網站的安全,對於使用者的每一次資料請求就行token比對與安全效驗,這樣就可以杜絕網站受到JSON漏洞攻擊的影響.這只是網站安全部署的一部分,想要網站更安全,避免被攻擊就得從多個方面進行安全設定與部署,如果您對自己的網站安全不知道該如何做的話,可以找專業的網站安全公司來進行防護,國內SINESAFE,啟明星辰,綠盟,都是比較不錯的網路安全公司,網站安全了,帶來的也是客戶的認可與口碑,重視網站安全,從一點點的細節,以及從自身網站做起.
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/31542418/viewspace-2662447/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 網站安全公司對於網站XSS攻擊處理方案網站
- 網站安全維護公司解決防護方案網站
- 網站安全漏洞之SESSION防跨站攻擊獲取網站Session
- 網站被攻擊如何防禦網站
- 【解決方案】網站被DDoS攻擊打到癱瘓該如何應對?網站
- 怎樣防止網站被攻擊 DEDECMS程式碼的加固安全解決方案網站
- 網站最近攻擊防禦心得,個人網站搭建心得網站
- DDoS攻擊是什麼?網站DDoS防禦策略有哪些?網站
- 企業網站被攻擊篡改的安全維護方案網站
- 網站被攻擊 該如何做好網站的安全防護?網站
- 華為雲網站安全解決方案:守護您的網站,讓安全無憂網站
- 企業網站的全能保鏢——華為雲網站安全解決方案網站
- 如何防範DDoS攻擊,使自己的網站減緩DDoS攻擊呢?網站
- 高校資料安全解決方案-網站版網站
- 網站被攻擊 如何修復網站漏洞網站
- 網站如何防止攻擊網站
- 更高階的網站安全鎖,華為雲網站安全解決方案值得信賴!網站
- CC攻擊原理是什麼?網站被CC攻擊如何防禦?網站
- 什麼是CC攻擊?網站被CC攻擊該如何防禦?網站
- 網站被攻擊怎麼辦 如何查詢網站漏洞攻擊源網站
- 香港雲伺服器網站被攻擊的解決方法伺服器網站
- 網站被劫持攻擊以及流量攻擊如何解決網站
- 保護企業網站安全,華為雲網站安全解決方案有絕招網站
- 網站被攻擊了 該怎麼解決防止被黑客攻擊的問題網站黑客
- 行業安全解決方案|騰訊遊戲安全一站式防護,助力對抗外掛和DDoS攻擊行業遊戲
- 怎麼解決網站被DDOS攻擊 利用7層協議進行防禦網站協議
- 網站存在被攻擊篡改資料的問題 該如何防止網站被攻擊網站
- 網站安全防護對社會工程學攻擊進行剖析網站
- 網站被黑客攻擊後的防護恢復辦法網站黑客
- [Asp.Net Core] 網站中的XSS跨站指令碼攻擊和防範ASP.NET網站指令碼
- 網站安全監測來看,網站被攻擊,被篡改佔比較高網站
- 滲透測試網站sql注入攻擊與防護網站SQL
- 網站被駭客攻擊瞭如何解決網站
- DNS欺騙:網站克隆實現網站釣魚攻擊DNS網站
- 網站漏洞檢測工具對CSRF攻擊詳情網站
- 網站漏洞修復SQL隱碼攻擊防護辦法網站SQL
- 支援精確、主動防護,華為雲網站安全解決方案高效可信賴!網站
- 如何降低網站被攻擊的風險?常用防護措施有哪些?網站