黄色在线观看视频-黄色在线免费看-黄色在线视频免费-黄色在线视频免费看-免费啪啪网-免费啪啪网站

首頁 考試吧論壇 Exam8視線 考試商城 網絡課程 模擬考試 考友錄 實用文檔 求職招聘 論文下載
2011中考 | 2011高考 | 2012考研 | 考研培訓 | 在職研 | 自學考試 | 成人高考 | 法律碩士 | MBA考試
MPA考試 | 中科院
四六級 | 職稱英語 | 商務英語 | 公共英語 | 托福 | 雅思 | 專四專八 | 口譯筆譯 | 博思 | GRE GMAT
新概念英語 | 成人英語三級 | 申碩英語 | 攻碩英語 | 職稱日語 | 日語學習 | 法語 | 德語 | 韓語
計算機等級考試 | 軟件水平考試 | 職稱計算機 | 微軟認證 | 思科認證 | Oracle認證 | Linux認證
華為認證 | Java認證
公務員 | 報關員 | 銀行從業資格 | 證券從業資格 | 期貨從業資格 | 司法考試 | 法律顧問 | 導游資格
報檢員 | 教師資格 | 社會工作者 | 外銷員 | 國際商務師 | 跟單員 | 單證員 | 物流師 | 價格鑒證師
人力資源 | 管理咨詢師考試 | 秘書資格 | 心理咨詢師考試 | 出版專業資格 | 廣告師職業水平
駕駛員 | 網絡編輯
衛生資格 | 執業醫師 | 執業藥師 | 執業護士
會計從業資格考試會計證) | 經濟師 | 會計職稱 | 注冊會計師 | 審計師 | 注冊稅務師
注冊資產評估師 | 高級會計師 | ACCA | 統計師 | 精算師 | 理財規劃師 | 國際內審師
一級建造師 | 二級建造師 | 造價工程師 | 造價員 | 咨詢工程師 | 監理工程師 | 安全工程師
質量工程師 | 物業管理師 | 招標師 | 結構工程師 | 建筑師 | 房地產估價師 | 土地估價師 | 巖土師
設備監理師 | 房地產經紀人 | 投資項目管理師 | 土地登記代理人 | 環境影響評價師 | 環保工程師
城市規劃師 | 公路監理師 | 公路造價師 | 安全評價師 | 電氣工程師 | 注冊測繪師 | 注冊計量師
繽紛校園 | 實用文檔 | 英語學習 | 作文大全 | 求職招聘 | 論文下載 | 訪談 | 游戲
您現在的位置: 考試吧(Exam8.com) > 軟件水平考試 > 復習資料 > 其它資料 > 正文

2010軟考網絡技術:全面解析Web應用防火墻

來源:考試吧Exam8.com) 2010-9-27 16:16:17 考試吧:中國教育培訓第一門戶 模擬考場
2010軟考網絡技術:全面解析Web應用防火墻

  增強的輸入驗證

  就頻繁發生的Web安全問題而言,有些是源于對Web設計模型的誤解,有些則來自于程序師認為瀏覽器是可信的。很多WEB程序員用JavaScript在瀏覽器上實現輸入驗證。而瀏覽器只是一個用戶控制的簡單工具,因此攻擊者可以非常容易地繞過輸入驗證,直接將惡意代碼輸入到WEB應用服務器。

  有一個解決上述問題的正確方法,就是在服務端進行輸入驗證。如果這個方法不能實現,還可以通過在客戶和應用服務器之間增加代理,讓代理去執行Web頁面上嵌入的JavaScript,實現輸入驗證。

  消極的安全模型vs.積極的安全模型

  曾經設置過防火墻規則的人,可能會碰到這樣的建議:允許已知安全的流量,拒絕其他一切訪問。這就是一種很好的積極安全模型。恰恰相反,消極安全模型則是默認允許一切訪問,只拒絕一些已知危險的流量模式。

  每種安全模型方式都存在各自的問題:

  消極安全模型:什么是危險的?

  積極安全模型:什么是安全的?

  消極安全模式通常使用的更多。識別出一種危險的模式并且配置自己的系統禁止它。這個操作簡單而有趣,卻不十分安全。它依賴于人們對于危險的認識,如果問題存在,卻沒有被意識到(這種情況很常見),就會為攻擊者留下可趁之機。

  積極安全模式(又稱為白名單模式)看上去是一種制定策略的更好方式,非常適于配置防火墻策略。在Web應用安全領域中,積極安全模式通常被概括成對應用中的每一個腳本的枚舉。對枚舉的每一個腳本,需要建立一個相應列表,表中內容如下所示:

  ◆允許的請求方式(比如,GET/POST或者只POST)

  ◆允許的Content-Type

  ◆允許的Content-Length

  ◆允許的參數

  ◆指定參數和可選參數

  ◆參數類型(比如,文本或整數)

  ◆附加參數限制

  上述列表僅僅是個例子,實際的積極安全模式通常包括更多的要素。它試圖從外部完成程序員本應從內部完成的工作:為提交到Web應用的信息驗證每一個比特。如果肯花時間的話,使用積極安全模式就是一個比較好的選擇。這個模式的難點之一,在于應用模式會隨著應用的發展而改變。每當應用中添加新腳本或更改舊腳本,就需要更新模式。但是,它適用于保護那些穩定的、無人維護的舊應用。

  自動開發策略可以解決以上問題:

  ◆一些WAF能夠監視流量,并根據這些流量數據自動配置策略,有些產品可以實時進行這樣的工作。

  ◆通過白名單,可以標識特定的IP地址是可信的,然后,依據觀察的流量,配置WAF,更新安全策略。

  ◆如果通過一個全面的衰減測試,(仿真正確的行為)來創建一個應用,并且在WAF處于監控狀態時執行測試,那么WAF可以自動生成策略。

  可見,沒有哪個模式是完全令人滿意的。消極安全模式適用于處理已知問題,而積極安全模式則適用于穩定的Web應用。理想的做法是,在現實生活中,將二者結合使用,取長補短。

上一頁  1 2 3 4 下一頁
  相關推薦:計算機軟考網絡工程師必備英語詞匯全集

       計算機軟件水平考試網工歷年真題匯總

       軟件水平考試網絡工程師學習筆記匯總(完整版)

       2010年軟件水平考試網絡工程師模擬試題匯總

文章搜索
軟件水平考試欄目導航
版權聲明:如果軟件水平考試網所轉載內容不慎侵犯了您的權益,請與我們聯系800@exam8.com,我們將會及時處理。如轉載本軟件水平考試網內容,請注明出處。
主站蜘蛛池模板: 国产精彩 | 日本一区二区在线 | 久久综合久久网 | 97婷婷狠狠成为人免费视频 | 久久精品网址 | 午夜高清免费观看视频 | 成人免费动作大片黄在线 | 天天操天天摸天天碰 | 欧美 国产 日韩 第一页 | 曰批全过程免费动态图 | 欧美日韩成人在线观看 | 日韩第九页 | 在线观看亚洲成人 | 欧美成人一区二区三区 | 日本羞羞无遮挡免费动漫 | 日本一本一道久久香蕉免费 | 在线中文字幕观看 | 丁香激情六月 | 日韩伦理片免费在线观看 | 500第一导航亚洲精品导航 | 日韩高清一区二区 | 欧美一级在线观看视频 | 国产一级特黄aa大片软件 | 日韩一级一欧美一级国产 | 国产日韩不卡免费精品视频 | 日韩精品中文字幕在线 | 久久国产视频网站 | 免费99视频有精品视频高清 | 亚洲天堂免费在线视频 | 亚洲日本在线播放 | 午夜性爽快免费视频播放 | 久久综合九九 | 日韩 欧美 亚洲 国产 | 亚洲444444在线观看 | 我要看一级大片 | 亚洲成a人v天堂网 | 禁止十八成人无限免费观看网站 | 男女啪啪搓胸gif动态图 | 免费大香伊蕉在人线国产 | 中文字幕亚洲一区二区三区 | 在线观看毛片视频 |