搜索
查看
编辑修改
首页
UNITY
NODEJS
PYTHON
AI
GIT
PHP
GO
CEF3
JAVA
HTML
CSS
搜索
小丑西瓜9
这个屌丝很懒,什么也没留下!
关注作者
热门标签
jquery
HTML
CSS
PHP
ASP
PYTHON
GO
AI
C
C++
C#
PHOTOSHOP
UNITY
iOS
android
vue
xml
爬虫
SEO
LINUX
WINDOWS
JAVA
MFC
CEF3
CAD
NODEJS
GIT
Pyppeteer
article
热门文章
1
Feign + Ribbon + hystrix 设置超时时间,解决接口调用Socket read time out_socket read time out解决方法
2
win 10 fastboot 无法连接设备_fastboot连接不上电脑
3
接口中NullPointerException异常的原因及解决方法
4
[AI视频-suno-V3音乐-AI绘画-AI文本生成-配音]
5
边界值分析法
6
【Mastering OpenCV with Practical CV Projects 之一】全文回顾
7
机器学习的核心算法 - CNN的原理探讨
8
Hi3861编译烧录更快捷_hi3861 sdk
9
Android Flutter配置及出现的问题解决_模块没有源根配置
10
电脑服务器离线安装.net framework 3.5解决方案(错误:0x8024402c )(如何确定当前系统是否安装NET Framework 3.5)
当前位置:
article
> 正文
公网Web应用系统安全问题_web 在公网,数据库在私网
作者:小丑西瓜9 | 2024-03-31 10:41:32
赞
踩
web 在公网,数据库在私网
1.
常见攻击行为
1.1.端口扫描
演示端口扫描工具nmap
1.2.
暴力破解
典型场景:
弱口令
1.3.
拒绝服务
DoS:
Denial of Service Attack
DDoS:
Distributed Denial of Service Attack
检测本机网络连接状态:
netstat -n |
awk '/^tcp/ {++S[$NF]} END {for(a in S) print a, S[a]}'
1.4.
CSRF和报文仿冒
CSRF:Cross-Site Request Forgery,
跨站请求伪造。
报文仿冒:
截取传输报文,以合法用户发起业务攻击请求。
1.5.
跨站脚本攻击XSS
XSS:Cross-Site Scripting,是最常见的web应用程序安全漏洞之一。
1.6.代码注入
典型 代表:
SQL注入(
SQL injection)
2.
系统安全事件回顾
2.1.案例1
公众号案例发生
跨站伪造请求
,攻击者于多日凌
晨2点左右发起报文仿冒,仿造微信支付成功后的通知消息,发到微信
服务网关,力图跳过支付环节进行HIS交易。
应对:
通知消息报文签名验签
2.2.案例2
云服务器端口扫描
应对:
仅开放必要的服务端口,并对开放的服务做安全配置。
2.3.案例3
系统用户频繁登录。
具体表现为在任务管理器的“
用户
”标签页中有N多已登录用户,
造成系统资源的紧张
。
应对:
使用堡垒机。
2.4.案例4
SQL注入。
安全漏洞检测发现,在问卷提交请求报文中发现存在
SQL注入(
MSQL字符型显错式注入
)问题,攻击者可以获取系统超级
管理员密码,可以查看到用户表的记录数量。
3.
常用防范手段
技术方面:
3.1.
减轻DoS攻击带来的灾害:
网络流控
3.2.
避免SQL注入:
使用预编译语句,如果实在需要使用SQL拼接,
那必须做关键字过滤。
相关学习资源:
数据库预编译为什么能防止SQL注入呢?
https://blog.csdn.net/weixin_45179130/article/details/90761966
Sql注入详解及防范方法
https://blog.csdn.net/wodetian1225/article/details/82351752
3.3.
XSS攻击:
过滤js的关键字和<script>标签,或者对<、>等符号
进行转义
3.4.
报文加密:
MD5,AES,RSA
3.5.
传输安全:
HTTPS(安全证书)
3.6.
访问控制:
对外仅仅开放必要的服务端口
3.7.
端口修改:
常见端口的修改,在一定程度上误导攻击者
3.8.
交易防重入:
代码安全控制
3.9.
减少攻击漏洞:
例如去掉Tomcat的默认主页
3.10.
数据
脱敏
。
3.11.
服务器使用
linux系统
3.12.
js代码重定义控制台方法:
例如:console.log=null
运维方面:
3.13.
重视系统安全,形成必要的防范理念
3.14.
在项目实施过程中保持安全意识,并能提醒客户注意安全事项
3.15.
操作系统防火墙不能轻易关闭(设置例外策略),减少U盘的使用
3.16.
确保安装防火墙软件
3.17.
禁止服务器弱口令,禁止直接使用root用户
3.18.禁止数据库弱口令,禁止直接使用root用户
声明:
本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:
https://www.wpsshop.cn/w/小丑西瓜9/article/detail/344369
推荐阅读
article
langchain
-
ChatGLM
源码阅读:
模型
加载
_
langchain
加载
chatglm
...
:在这一部分代码中,通过调用 get_balanced_memory 函数来获取一个适当的内存分配方案,执行完后每个卡都...
赞
踩
article
Python
内置数据类型 01----
字符串
_
python
sd
【0:
num
-2】...
1.
字符串
str 简介1.1
字符串
的创建1.1.1 使用单引号 ' 或者双引号 ” 创建
字符串
1.1.2 使用三引...
赞
踩
article
基于
Bert
的
实体
关系
抽取
模型...
关注微信公众号:NLP分享汇。【喜欢的扫波关注,每天都在更新自己之前的积累】文章链接:https://mp.weixin...
赞
踩
article
Python
自然语言
处理
:
Spacy
库
的
全面介绍与实例演示_一个简单
的
语义角色标注示例: impor...
Spacy
库是一款强大而灵活
的
自然语言
处理
工具,通过本篇博客
的
介绍,你已经了解了它
的
基本用法以及如何进行实体识别、依存关...
赞
踩
article
5分钟轻松学
Python
:4行
代码
写一个
爬
虫
_4行
代码
爬
视频
...
编程不是科学,而是一门手艺
Python
具有丰富的解析库和简洁的语法,所以很适合写
爬
虫
。这里的
爬
虫
指的是
爬
取网页的“虫子...
赞
踩
article
pytorch
手写
dataset
...
这样,你就可以使用自定义的Dataset类来加载你的特征和标签数据,并将其用于训练模型。希望这个示例能够帮助你创建自己的...
赞
踩
article
iOS自动化测试方案(五):保姆级
VMware
虚拟机
安装
MacOS
_
vmware
能用的
苹果
系统
...
为什么会有
虚拟机
这种东西?它存在的意义是什么[能解决什么问题]?哈哈~你以为现在看到的文章在哪里?你以为每天刷的抖音数据...
赞
踩
article
两台
linux
虚拟机
mac
地址
冲突_
linux
网卡
mac
地址
冲突
csdn
...
WMware Workstation出现
mac
地址
冲突,具体的报错信息如下:【现象】Adapter 'Ethernet1...
赞
踩
article
推荐几个
可以
免费
体验
GPT
-
4
的
网站_
gpt
4
在线...
想要
体验
GPT
-
4
除了每月花20美刀还有别
的
办法吗?(甚至现在有钱都花不了)问就是有
的
,我搜罗了一些
可以
免费使用
GPT
-...
赞
踩
article
Python
集合
remove
()
函数
使用详解,
删除
集合
中的
元素
,
删除
多个
元素
_
remove
(2)...
remove
() 可以「
删除
」
集合
中的指定「
元素
」_
remove
(2)什么意思
remove
(2)什么意思 ...
赞
踩
article
2.3
语料库
NLTK
数据包
下载
及安装_
语料库
下载
...
如报错getaddrinfo failed的错误时不能
下载
,可以到C:\Windows\System32\drivers...
赞
踩
article
关于《流浪地球》炸裂
的
口碑
,
机器
学习
竟然是这样评价
的
————
Python
文本
情感
极性
分析
详解
(
上)_...
NLP
(
神经语言程序学/自然语言
学习
)是当前
机器
学习
领域一个重要
的
分支
,
就是用
机器
学习
模型来理解处理人类
的
自然语言
,
并给...
赞
踩
article
声音
识别
入门经典
模型
实践-基于大
数据
训练
CNN14
网络实现食物咀嚼
声音
识别
...
声音
识别
入门经典
模型
实践-基于大
数据
训练
CNN14
网络实现食物咀嚼
声音
识别
_cnn14cnn14 ...
赞
踩
article
VMware
脚本批量
修改
VMware
虚拟机网卡为
VMXNET3
_
esxi
修改
e1000
到vmxn...
VMware
脚本批量
修改
VMware
虚拟机网卡为
VMXNET3
_
esxi
修改
e1000
到
vmxnet3
esxi
修改
...
赞
踩
article
GeoTrust
SSL
证书
有
什么优势?...
GeoTrust
SSL
证书
的优势在于其品牌信誉、强大的加密能力、多样化的验证级别以适应不同安全需求、出色的浏览器兼容性...
赞
踩
article
【m
a
c 实现
a
i绘画自由安装指南】_c
a
n'
t
run wi
t
hou
t
a
checkpoin
t
....
m
a
c安装基于s
t
a
ble-diffusion实现
a
i绘画小姐姐自由的攻略步骤。_c
a
n'
t
run wi
t
hou
t
a
...
赞
踩
article
Linux
Kernel
学习笔记15:
阻塞
IO设计
_
阻塞
io
linux
底层
实现
...
(本章基于:
Linux
-3.13.0-32)当一个设备无法立即满足用户的读写请求时应当
阻塞
该用户程序。例如在socket...
赞
踩
article
python
-
sklearn
实现一个简易的智能
问答
机器人
_爬虫实现聊天对话
自动应答
...
随着AI的发展,各大企业采用智能
问答
机器人
取代了人工客服。智能
问答
系统实现的方法有很多,本篇文章介绍之前做的一个简易的智...
赞
踩
article
lang
chain
调用
chatGLM2
纪实_怎么
使用
chain
调用
glm
模型...
域名全代和全局代理(网卡),都要打开。这样conda install特别快。
使用
pip install和conda in...
赞
踩
article
边缘
计算
介绍以及几款
边缘
计算
开源
平台
_
边缘
计算
开发
用
什么语言呀...
边缘
计算
中的
边缘
(edge)指的是网络
边缘
上的
计算
和存储资源,这里的网络
边缘
与数据中心相对,无论是从地理距离还是网络距离...
赞
踩
相关标签
langchain
python
gnu
服务器
自然语言处理
深度学习
easyui
pytorch
人工智能
ios
macos
策略模式
iOS自动化测试
WMware Workstation
虚拟机
MAC地址冲突
GPT
GPT-4
机器学习
大数据
网络