尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

网络服务安全隐患

网络服务安全隐患 为了构建安全的Web服务需要了解Web服务面临的相关威胁。针对Web服务的主要威胁有未授权访问、参数操作、网络侦听、配置数据的泄露、消息重播。1未授权访问Unauthorized Access提供敏感或者受限信息的Web服务应该对其调用方进行身份验证和授权。脆弱的身份验证和授权会被人利用以获取对敏感信息和操作的未授权访问。可能导致未授权访问的原因有未使用身份验证在SOAP头中以明文传递密码在未加密的通信信道中使用基本身份验证。2参数操作Parameter Manipulation所谓参数操作是指对Web服务使用者和Web服务之间发送的数据进行未授权的修改。例如在通过一个中间节点向目的地传输的途中攻击者可截获一个Web服务消息然后在消息发送到预期终节点之前将其修改。可能导致参数操作的原因有消息没有进行数字签名以提供防篡改功能消息没有进行加密以提供私密性和防篡改。3网络侦听Network Eavesdropping通过网络侦听攻击者能够在Web服务消息跨网络传输时查看这些消息。例如攻击者可以使用网络监视软件获取SOAP消息中包含的敏感数据可能是敏感的应用程序级数据或者凭据信息。导致网络侦听可能成功实施的原因包括在SOAP头中以明文传递凭据未使用消息级加密未使用传输级加密。4配置数据的泄露Disclosure of Configuration DataWeb服务泄露配置数据有两种主要方式。第一Web服务可以支持WSDL的动态生成或者可支持在Web服务器上的可下载文件中提供WSDL信息。这取决于用户所处的场景也许这并不是用户希望的。
返回列表