WEB开发网
开发学院操作系统windows 2008 NT/2000服务器终极安全设置与效率优化指南(2) 阅读

NT/2000服务器终极安全设置与效率优化指南(2)

 2007-01-13 12:14:39 来源:WEB开发网   
核心提示: 说明:目录访问权限必须慎重设置,否则会被黑客利用,NT/2000服务器终极安全设置与效率优化指南(2)(3),21.ASP编程安全:安全不仅是网管的事,编程人员也必须在某些安全细节上注意,解决方案:程序员应该在网页发布前对其进行彻底的调试;安全专家需要固定asp包含文件以便外部的用户不能看

说明:目录访问权限必须慎重设置,否则会被黑客利用。

21.ASP编程安全:

安全不仅是网管的事,编程人员也必须在某些安全细节上注意,养成良好的安全习惯,否则,会给黑客造成可乘之机。目前,大多数网站上的ASP程序有这样那样的安全漏洞,但如果写程序的时候注意的话,还是可以避免的。

涉及用户名与口令的程序最好封装在服务器端,尽量少的在ASP文件里出现,涉及到与数据库连接地用户名与口令应给予最小的权限。

说明:用户名与口令,往往是黑客们最感兴趣的东西,如果被通过某种方式看到源代码,后果是严重的。因此要尽量减少它们在ASP文件中的出现次数。出现次数多得用户名与口令可以写在一个位置比较隐蔽的包含文件中。如果涉及到与数据库连接,理想状态下只给它以执行存储过程的权限,千万不要直接给予该用户以修改、插入、删除记录的权限。

需要经过验证的ASP页面,可跟踪上一个页面的文件名,只有从上一页面转进来的会话才能读取这个页面。

说明:现在的需要经过验证的ASP程序多是在页面头部加一个判断语句,但这还不够,有可能被黑客绕过验证直接进入,因此有必要跟踪上一个页面。具体漏洞见所附漏洞文档。

防止ASP主页.inc文件泄露问题

当存在asp

的主页正在制作并没有进行最后调试完成以前,可以被某些搜索引擎机动追加为搜索对象,如果这时候有人利用搜索引擎对这些网页进行查找,会得到有关文件的定位,并能在浏览器中察看到数据库地点和结构的细节揭示完整的源代码。

解决方案:程序员应该在网页发布前对其进行彻底的调试;安全专家需要固定asp包含文件以便外部的用户不能看他们。首先对.inc

文件内容进行加密,其次也可以使用.asp文件代替.inc文件使用户无法从浏览器直接观看文件的源代码。.inc

上一页  1 2 3 4 5 6 7 8  下一页

Tags:NT 服务器 终极

编辑录入:爽爽 [复制链接] [打 印]
赞助商链接