发布者:售前毛毛 | 本文章发表于:2022-06-10 阅读数:4672
随着互联网的快速发展,绝大部分企业都已向互联网转型,而搜索引擎是用户寻找信息的非常重要的手段,所以互联网企业对搜索引擎排名优化都是比较重视的。但近年来网络攻击也是日益频繁,特别的黑客针对服务器发起的DDoS攻击规模不断突破上限、攻击手法越发复杂,导致服务器不稳定甚至直接宕机。服务器是否稳定对网站SEO有什么影响呢?如何提升服务器稳定性?
总结了以下几点:
服务器是否稳定对网站SEO有什么影响?
1、影响用户体验
搜索引擎的核心价值理念就是为用户提供更好的搜索体验。如果你的网站服务器不稳定,那么当用户浏览时就会影响页面打开的速度和获取信息太慢都会直接的影响用户体验,从而造成网站流量的流失。
2、影响网站收录
网站想要在搜索引擎上有好的排名,首先要保证有好的收录,而想要有好的收录,就要通过内容、外链、内链、锚文本等手段来吸引搜索引擎蜘蛛来爬行抓取。如果服务器经常不稳定,蜘蛛来抓取时经常发现加载很慢或直接打不开,那后期抓取频率将越来越少甚至不抓取了,那没有了收录自然排名也不会好。
3、网站可能会出现降权
网站服务器不稳定就会导致搜索引擎爬行你的网站时,抓取不到你的网页,就会降低爬虫对你的网站的信任,从而也就不会抓取你网站的内容也就不会更新你网站的快照。服务器是否稳定对搜索引擎排名的影响在百度上反应最为迅速,百度一般是在服务器不能正常访问的两天内就会作出相应的降权处理。
服务器的稳定对网站SEO的影响是很重要的,建议优化人员一定要重视起来,服务器如果三天两头搞事情,那SEO人员几年的努力都会白费了,对企业造成不必要的损失。面对越来越复杂的互联网环境,互联网企业该如何提升服务器的稳定性呢?
服务器是否稳定对网站SEO有什么影响并且解决就是提升服务器的稳定性
1、扩充储存设备
当资源不断扩展的时候,服务器就需要更多的内存和硬盘容量来储存这些资源,增加内存前需要认定与服务器原有的内存的兼容性,最好是同一品牌同一规格的内存。同时在增加硬盘前,需要认定服务器是否有空余的硬盘支架、硬盘接口和电源接口,还有主板是否支持这种容量的硬盘。
2、安装补丁与更新
软件代码一般来说很少完美或没有任何问题的,所以需要经常通过修补或更新来修复错误、提高安全性、简化操作性、提高性能等。除此之外,管理员还需要确认哪些补丁或升级包是必要的,然后评估和测试更新效果。
3、提前部署安全措施
面对越来越复杂的互联网环境,互联网企业应提前部署安全措施。DDoS攻击是目前最常见的网络攻击方式之一,企业可以通过部署墨者盾高防IP,通过端口协议转发的方式将访问流量通过高防IP转发到源站IP,同时将恶意攻击流量在高防IP上进行清洗过滤后将正常流量返回给源站IP,隐藏服务器源IP,从而确保服务器稳定运行。
快快网络致力于安全防护、服务器高防、网络高防、ddos防护、cc防护、高防服务器、高防dns、网站防护等方面的服务,提供CC和DDOS攻击防御。
更多详情联系客服QQ537013901
视频点播服务器的配置如何选择?27.159.94.23
于普通的企业网站,服务器带宽只需5M~10M,每天面对1w用户是没有问题的。图片网站,10M带宽可能只支持100-1k人/天访问。然后,如果是一个视频点播网站,服务器的带宽将增加几十倍,特别是对于视频点播服务器,瓶颈是带宽。 视频点播服务器租赁(流媒体服务器)的特点是带宽大,所以10M专用带宽理论上可以建一个视频服务器,但它只可以支持110几个人同时在线观看视频,人再多一点,播放视频就会卡,请求排队等现状。因此,一般来说选择一个视频服务器至少需要100M的带宽。视频点播服务器的配置:1.硬盘:视频服务器通常占用相对较大的数据空间。建议您选择硬盘容量大的服务器。如果有预算,建议您增加预算存储。就硬盘的大小而言,因为它是一个视频网站,数据放在自己的硬盘上,对于大型视频,建议使用1T以上。2.CPU:至少至强六核E5系列或者至强X系列,内存要8G以上。如果租赁配置不同,当用户数量增加时,视频服务器的访问压力将增加,就可能造成服务器崩溃。3.宽带:当视频服务器具有高清晰度时,无论是高清还是超清,这意味着视频服务器具有高带宽要求。文件传输频率稳定。如果当视频网站打开时,访问网站的视频量和用户数量还没有很多就被卡住了,就需要进行宽带升级。带宽是100M(如果有1000人同时观看,如果视频是高清的,带宽可能不够)。如果带宽太高,前期您可以考虑使用20-50M用于初始启动,并随着流量的增加升级带宽。访问量上来后,带宽超过100M-200M时,考虑视频分到两台/多台服务器上面,通过不同的URL调用。这样就降低了一台服务器的负载。如果每天有10000人在线,同时大约有10人在线;要想保持看视频不卡,视频的比特率至少300Kbps,如果10个人同时在线观看的话,0.3*10=3Mbps的带宽可以流畅地播放。直接用带宽除以直播码率就是最大在线用户数。但是考虑到码率的波动和管理需求,最好保留20%的带宽。以1G带宽。视频服务器在线人数,如果用100M去点播视频服务器上普通电影(600kbps)的,产生一次顺畅点播需要每秒传递的数据大小600/8≈80KB左右,100M*1024K/8/80K,也160个同时链接(并发)。你同样可以支持1万个人在线,因为访问网页的时候,只是短时间连接云主机请求数据,这一万人未必同时需要1万个并发连接。所以预算要3万个并发数。视频点播服务器配置,建议按照:带宽第一位,性能第二位快快网络:电信大带宽、移动大带宽、BGP大带宽、网通大带宽,云大带宽.....27.159.94.127.159.94.227.159.94.3 更多详情咨询快快网络甜甜QQ:177803619
SQL注入攻击的种类和防范方法
观察近来的一些安全事件及其后果,安全专家们已经得到一个结论,这些威胁主要是通过SQL注入造成的。虽然有许多文章讨论了SQL注入,但今天所讨论的内容也许可帮助你检查自己的服务器,并采取相应防范措施。 知彼知己,方可取胜。首先要清楚SQL注入攻击有哪些种类。 SQL注入攻击的种类 1.没有正确过滤转义字符 在用户的输入没有为转义字符过滤时,就会发生这种形式的注入式攻击,它会被传递给一个SQL语句。这样就会导致应用程序的终端用户对数据库上的语句实施操纵。比方说,下面的这行代码就会演示这种漏洞: statement := "SELECT * FROM users WHERE name = ’" + userName + "’;" 这种代码的设计目的是将一个特定的用户从其用户表中取出,但是,如果用户名被一个恶意的用户用一种特定的方式伪造,这个语句所执行的操作可能就不仅仅是代码的作者所期望的那样了。例如,将用户名变量(即username)设置为: a’ or ’t’=’t,此时原始语句发生了变化: SELECT * FROM users WHERE name = ’a’ OR ’t’=’t’; 如果这种代码被用于一个认证过程,那么这个例子就能够强迫选择一个合法的用户名,因为赋值’t’=’t永远是正确的。 在一些SQL服务器上,如在SQL Server中,任何一个SQL命令都可以通过这种方法被注入,包括执行多个语句。下面语句中的username的值将会导致删除“users”表,又可以从“data”表中选择所有的数据(实际上就是透露了每一个用户的信息)。 a’;DROP TABLE users; SELECT * FROM data WHERE name LIKE ’% 这就将最终的SQL语句变成下面这个样子: SELECT * FROM users WHERE name = ’a’;DROP TABLE users; SELECT * FROM DATA WHERE name LIKE ’%’; 其它的SQL执行不会将执行同样查询中的多个命令作为一项安全措施。这会防止攻击者注入完全独立的查询,不过却不会阻止攻击者修改查询。 2.Incorrect type handling 如果一个用户提供的字段并非一个强类型,或者没有实施类型强制,就会发生这种形式的攻击。当在一个SQL语句中使用一个数字字段时,如果程序员没有检查用户输入的合法性(是否为数字型)就会发生这种攻击。例如: statement := "SELECT * FROM data WHERE id = " + a_variable + ";" 从这个语句可以看出,作者希望a_variable是一个与“id”字段有关的数字。不过,如果终端用户选择一个字符串,就绕过了对转义字符的需要。例如,将a_variable设置为:1;DROP TABLE users,它会将“users”表从数据库中删除,SQL语句变成:SELECT * FROM DATA WHERE id = 1;DROP TABLE users; 3.数据库服务器中的漏洞 有时,数据库服务器软件中也存在着漏洞,如MYSQL服务器中mysql_real_escape_string()函数漏洞。这种漏洞允许一个攻击者根据错误的统一字符编码执行一次成功的SQL注入式攻击。 4.盲目SQL注入式攻击 当一个Web应用程序易于遭受攻击而其结果对攻击者却不见时,就会发生所谓的盲目SQL注入式攻击。有漏洞的网页可能并不会显示数据,而是根据注入到合法语句中的逻辑语句的结果显示不同的内容。这种攻击相当耗时,因为必须为每一个获得的字节而精心构造一个新的语句。但是一旦漏洞的位置和目标信息的位置被确立以后,一种称为Absinthe的工具就可以使这种攻击自动化。 5.条件响应 注意,有一种SQL注入迫使数据库在一个普通的应用程序屏幕上计算一个逻辑语句的值: SELECT booktitle FROM booklist WHERE bookId = ’OOk14cd’ AND 1=1 这会导致一个标准的面面,而语句 SELECT booktitle FROM booklist WHERE bookId = ’OOk14cd’ AND 1=2在页面易于受到SQL注入式攻击时,它有可能给出一个不同的结果。如此这般的一次注入将会证明盲目的SQL注入是可能的,它会使攻击者根据另外一个表中的某字段内容设计可以评判真伪的语句。 6.条件性差错 如果WHERE语句为真,这种类型的盲目SQL注入会迫使数据库评判一个引起错误的语句,从而导致一个SQL错误。例如: SELECT 1/0 FROM users WHERE username=’Ralph’。显然,如果用户Ralph存在的话,被零除将导致错误。 7.时间延误 时间延误是一种盲目的SQL注入,根据所注入的逻辑,它可以导致SQL引擎执行一个长队列或者是一个时间延误语句。攻击者可以衡量页面加载的时间,从而决定所注入的语句是否为真。 以上仅是对SQL攻击的粗略分类。但从技术上讲,如今的SQL注入攻击者们在如何找出有漏洞的网站方面更加聪明,也更加全面了。出现了一些新型的SQL攻击手段。黑客们可以使用各种工具来加速漏洞的利用过程。我们不妨看看the Asprox Trojan这种木马,它主要通过一个发布邮件的僵尸网络来传播,其整个工作过程可以这样描述:首先,通过受到控制的主机发送的垃圾邮件将此木马安装到电脑上,然后,受到此木马感染的电脑会下载一段二进制代码,在其启动时,它会使用搜索引擎搜索用微软的ASP技术建立表单的、有漏洞的网站。搜索的结果就成为SQL注入攻击的靶子清单。接着,这个木马会向这些站点发动SQL注入式攻击,使有些网站受到控制、破坏。访问这些受到控制和破坏的网站的用户将会受到欺骗,从另外一个站点下载一段恶意的JavaScript代码。最后,这段代码将用户指引到第三个站点,这里有更多的恶意软件,如窃取口令的木马。 以前,我们经常警告或建议Web应用程序的程序员们对其代码进行测试并打补丁,虽然SQL注入漏洞被发现和利用的机率并不太高。但近来攻击者们越来越多地发现并恶意地利用这些漏洞。因此,在部署其软件之前,开发人员应当更加主动地测试其代码,并在新的漏洞出现后立即对代码打补丁。 防御和检查SQL注入的手段 1.使用参数化的过滤性语句 要防御SQL注入,用户的输入就绝对不能直接被嵌入到SQL语句中。恰恰相反,用户的输入必须进行过滤,或者使用参数化的语句。参数化的语句使用参数而不是将用户输入嵌入到语句中。在多数情况中,SQL语句就得以修正。然后,用户输入就被限于一个参数。下面是一个使用Java和JDBC API例子: PreparedStatement prep = conn.prepareStatement("SELECT * FROM USERS WHERE PASSWORD=?"); prep.setString(1, pwd); 总体上讲,有两种方法可以保证应用程序不易受到SQL注入的攻击,一是使用代码复查,二是强迫使用参数化语句的。强迫使用参数化的语句意味着嵌入用户输入的SQL语句在运行时将被拒绝。不过,目前支持这种特性的并不多。如H2 数据库引擎就支持。 2.还要避免使用解释程序,因为这正是黑客们借以执行非法命令的手段。 3.防范SQL注入,还要避免出现一些详细的错误消息,因为黑客们可以利用这些消息。要使用一种标准的输入确认机制来验证所有的输入数据的长度、类型、语句、企业规则等。 4.使用专业的漏洞扫描工具。但防御SQL注入攻击也是不够的。攻击者们目前正在自动搜索攻击目标并实施攻击。其技术甚至可以轻易地被应用于其它的Web架构中的漏洞。企业应当投资于一些专业的漏洞扫描工具,如大名鼎鼎的Acunetix的Web漏洞扫描程序等。一个完善的漏洞扫描程序不同于网络扫描程序,它专门查找网站上的SQL注入式漏洞。最新的漏洞扫描程序可以查找最新发现的漏洞。 5.最后一点,企业要在Web应用程序开发过程的所有阶段实施代码的安全检查。首先,要在部署Web应用之前实施安全测试,这种措施的意义比以前更大、更深远。企业还应当在部署之后用漏洞扫描工具和站点监视工具对网站进行测试。 Web安全拉警报已经响起,安全形式异常严峻,企业绝对不应当草率从事。安全重于泰山 新一代云安全引领者-------云安全领域服务商------------ 快快网络小潘QQ:712730909
脱库是什么意思?数据泄露的真相与防护
当听到“脱库”这个词,你是不是心里一紧?这可不是什么好事。简单来说,脱库就是黑客通过技术手段,把网站或应用数据库里的信息整个“拖”走,导致大量用户数据泄露。这些数据可能包括账号、密码、手机号,甚至是更敏感的个人信息。一旦发生,对用户和企业的打击都是巨大的。那么,脱库攻击到底是怎么发生的?我们又该如何有效防范,保护自己的数据资产呢? 脱库攻击是如何绕过数据库防护的? 黑客发起脱库攻击,手法其实不少。最常见的就是利用网站漏洞,比如SQL注入。如果网站程序写得不够严谨,黑客就能在输入框里嵌入恶意代码,直接跟数据库“对话”,把数据一点点掏空。有时候,他们也会攻击服务器本身,利用弱口令或者未修复的系统漏洞,拿到数据库的最高权限。 更隐蔽的方式,是通过攻击供应链或第三方服务。比如,一个为网站提供插件的服务商被攻破,黑客就能顺着这条线,接触到核心数据库。这些攻击往往悄无声息,等企业发现时,数据可能早已在暗网流传。 面对脱库风险,企业该如何构建数据安全防护? 知道了风险在哪,防护就有了方向。首要任务是堵住漏洞,定期对网站和应用程序进行安全审计与渗透测试,特别是要修复SQL注入、跨站脚本这类高危漏洞。对数据库的访问权限必须严格管控,遵循最小权限原则,不是什么人都能接触全部数据。 光靠软件防护不够,硬件和环境也得跟上。将数据库服务器部署在具备高级安全防护的网络环境中至关重要。这里就不得不提一下高防服务器。高防服务器能提供强大的DDoS攻击防护和恶意流量清洗能力,为数据库服务器构筑一道坚固的外围防线,有效抵御那些试图通过流量攻击打穿防护、进而窃取数据的暴力行为。你可以通过[高防服务器介绍](https://www.kkidc.com/host_self/bgp)了解更多关于如何通过硬件基础设施提升安全层级的信息。 同时,数据本身也要加密。无论是存储在数据库里的静态数据,还是在网络中传输的动态数据,都应该使用强加密算法。这样即使数据被拖走,没有密钥黑客看到的也是一堆乱码,大大降低了数据的可利用价值。 数据安全是一场持久战,脱库的威胁始终存在。从代码安全、权限管理到基础设施防护,每一个环节都不能松懈。选择像高防服务器这样可靠的基础设施,是构建纵深防御体系的关键一步。保持警惕,持续加固,才能让我们的数据在数字世界里更加安全。
阅读数:13555 | 2022-06-10 10:59:16
阅读数:11071 | 2021-05-28 17:17:40
阅读数:9255 | 2021-05-20 17:22:42
阅读数:9251 | 2021-09-24 15:46:06
阅读数:9233 | 2021-08-27 14:37:33
阅读数:9086 | 2022-11-24 17:19:37
阅读数:8290 | 2022-09-29 16:02:15
阅读数:8121 | 2021-06-10 09:52:18
阅读数:13555 | 2022-06-10 10:59:16
阅读数:11071 | 2021-05-28 17:17:40
阅读数:9255 | 2021-05-20 17:22:42
阅读数:9251 | 2021-09-24 15:46:06
阅读数:9233 | 2021-08-27 14:37:33
阅读数:9086 | 2022-11-24 17:19:37
阅读数:8290 | 2022-09-29 16:02:15
阅读数:8121 | 2021-06-10 09:52:18
发布者:售前毛毛 | 本文章发表于:2022-06-10
随着互联网的快速发展,绝大部分企业都已向互联网转型,而搜索引擎是用户寻找信息的非常重要的手段,所以互联网企业对搜索引擎排名优化都是比较重视的。但近年来网络攻击也是日益频繁,特别的黑客针对服务器发起的DDoS攻击规模不断突破上限、攻击手法越发复杂,导致服务器不稳定甚至直接宕机。服务器是否稳定对网站SEO有什么影响呢?如何提升服务器稳定性?
总结了以下几点:
服务器是否稳定对网站SEO有什么影响?
1、影响用户体验
搜索引擎的核心价值理念就是为用户提供更好的搜索体验。如果你的网站服务器不稳定,那么当用户浏览时就会影响页面打开的速度和获取信息太慢都会直接的影响用户体验,从而造成网站流量的流失。
2、影响网站收录
网站想要在搜索引擎上有好的排名,首先要保证有好的收录,而想要有好的收录,就要通过内容、外链、内链、锚文本等手段来吸引搜索引擎蜘蛛来爬行抓取。如果服务器经常不稳定,蜘蛛来抓取时经常发现加载很慢或直接打不开,那后期抓取频率将越来越少甚至不抓取了,那没有了收录自然排名也不会好。
3、网站可能会出现降权
网站服务器不稳定就会导致搜索引擎爬行你的网站时,抓取不到你的网页,就会降低爬虫对你的网站的信任,从而也就不会抓取你网站的内容也就不会更新你网站的快照。服务器是否稳定对搜索引擎排名的影响在百度上反应最为迅速,百度一般是在服务器不能正常访问的两天内就会作出相应的降权处理。
服务器的稳定对网站SEO的影响是很重要的,建议优化人员一定要重视起来,服务器如果三天两头搞事情,那SEO人员几年的努力都会白费了,对企业造成不必要的损失。面对越来越复杂的互联网环境,互联网企业该如何提升服务器的稳定性呢?
服务器是否稳定对网站SEO有什么影响并且解决就是提升服务器的稳定性
1、扩充储存设备
当资源不断扩展的时候,服务器就需要更多的内存和硬盘容量来储存这些资源,增加内存前需要认定与服务器原有的内存的兼容性,最好是同一品牌同一规格的内存。同时在增加硬盘前,需要认定服务器是否有空余的硬盘支架、硬盘接口和电源接口,还有主板是否支持这种容量的硬盘。
2、安装补丁与更新
软件代码一般来说很少完美或没有任何问题的,所以需要经常通过修补或更新来修复错误、提高安全性、简化操作性、提高性能等。除此之外,管理员还需要确认哪些补丁或升级包是必要的,然后评估和测试更新效果。
3、提前部署安全措施
面对越来越复杂的互联网环境,互联网企业应提前部署安全措施。DDoS攻击是目前最常见的网络攻击方式之一,企业可以通过部署墨者盾高防IP,通过端口协议转发的方式将访问流量通过高防IP转发到源站IP,同时将恶意攻击流量在高防IP上进行清洗过滤后将正常流量返回给源站IP,隐藏服务器源IP,从而确保服务器稳定运行。
快快网络致力于安全防护、服务器高防、网络高防、ddos防护、cc防护、高防服务器、高防dns、网站防护等方面的服务,提供CC和DDOS攻击防御。
更多详情联系客服QQ537013901
视频点播服务器的配置如何选择?27.159.94.23
于普通的企业网站,服务器带宽只需5M~10M,每天面对1w用户是没有问题的。图片网站,10M带宽可能只支持100-1k人/天访问。然后,如果是一个视频点播网站,服务器的带宽将增加几十倍,特别是对于视频点播服务器,瓶颈是带宽。 视频点播服务器租赁(流媒体服务器)的特点是带宽大,所以10M专用带宽理论上可以建一个视频服务器,但它只可以支持110几个人同时在线观看视频,人再多一点,播放视频就会卡,请求排队等现状。因此,一般来说选择一个视频服务器至少需要100M的带宽。视频点播服务器的配置:1.硬盘:视频服务器通常占用相对较大的数据空间。建议您选择硬盘容量大的服务器。如果有预算,建议您增加预算存储。就硬盘的大小而言,因为它是一个视频网站,数据放在自己的硬盘上,对于大型视频,建议使用1T以上。2.CPU:至少至强六核E5系列或者至强X系列,内存要8G以上。如果租赁配置不同,当用户数量增加时,视频服务器的访问压力将增加,就可能造成服务器崩溃。3.宽带:当视频服务器具有高清晰度时,无论是高清还是超清,这意味着视频服务器具有高带宽要求。文件传输频率稳定。如果当视频网站打开时,访问网站的视频量和用户数量还没有很多就被卡住了,就需要进行宽带升级。带宽是100M(如果有1000人同时观看,如果视频是高清的,带宽可能不够)。如果带宽太高,前期您可以考虑使用20-50M用于初始启动,并随着流量的增加升级带宽。访问量上来后,带宽超过100M-200M时,考虑视频分到两台/多台服务器上面,通过不同的URL调用。这样就降低了一台服务器的负载。如果每天有10000人在线,同时大约有10人在线;要想保持看视频不卡,视频的比特率至少300Kbps,如果10个人同时在线观看的话,0.3*10=3Mbps的带宽可以流畅地播放。直接用带宽除以直播码率就是最大在线用户数。但是考虑到码率的波动和管理需求,最好保留20%的带宽。以1G带宽。视频服务器在线人数,如果用100M去点播视频服务器上普通电影(600kbps)的,产生一次顺畅点播需要每秒传递的数据大小600/8≈80KB左右,100M*1024K/8/80K,也160个同时链接(并发)。你同样可以支持1万个人在线,因为访问网页的时候,只是短时间连接云主机请求数据,这一万人未必同时需要1万个并发连接。所以预算要3万个并发数。视频点播服务器配置,建议按照:带宽第一位,性能第二位快快网络:电信大带宽、移动大带宽、BGP大带宽、网通大带宽,云大带宽.....27.159.94.127.159.94.227.159.94.3 更多详情咨询快快网络甜甜QQ:177803619
SQL注入攻击的种类和防范方法
观察近来的一些安全事件及其后果,安全专家们已经得到一个结论,这些威胁主要是通过SQL注入造成的。虽然有许多文章讨论了SQL注入,但今天所讨论的内容也许可帮助你检查自己的服务器,并采取相应防范措施。 知彼知己,方可取胜。首先要清楚SQL注入攻击有哪些种类。 SQL注入攻击的种类 1.没有正确过滤转义字符 在用户的输入没有为转义字符过滤时,就会发生这种形式的注入式攻击,它会被传递给一个SQL语句。这样就会导致应用程序的终端用户对数据库上的语句实施操纵。比方说,下面的这行代码就会演示这种漏洞: statement := "SELECT * FROM users WHERE name = ’" + userName + "’;" 这种代码的设计目的是将一个特定的用户从其用户表中取出,但是,如果用户名被一个恶意的用户用一种特定的方式伪造,这个语句所执行的操作可能就不仅仅是代码的作者所期望的那样了。例如,将用户名变量(即username)设置为: a’ or ’t’=’t,此时原始语句发生了变化: SELECT * FROM users WHERE name = ’a’ OR ’t’=’t’; 如果这种代码被用于一个认证过程,那么这个例子就能够强迫选择一个合法的用户名,因为赋值’t’=’t永远是正确的。 在一些SQL服务器上,如在SQL Server中,任何一个SQL命令都可以通过这种方法被注入,包括执行多个语句。下面语句中的username的值将会导致删除“users”表,又可以从“data”表中选择所有的数据(实际上就是透露了每一个用户的信息)。 a’;DROP TABLE users; SELECT * FROM data WHERE name LIKE ’% 这就将最终的SQL语句变成下面这个样子: SELECT * FROM users WHERE name = ’a’;DROP TABLE users; SELECT * FROM DATA WHERE name LIKE ’%’; 其它的SQL执行不会将执行同样查询中的多个命令作为一项安全措施。这会防止攻击者注入完全独立的查询,不过却不会阻止攻击者修改查询。 2.Incorrect type handling 如果一个用户提供的字段并非一个强类型,或者没有实施类型强制,就会发生这种形式的攻击。当在一个SQL语句中使用一个数字字段时,如果程序员没有检查用户输入的合法性(是否为数字型)就会发生这种攻击。例如: statement := "SELECT * FROM data WHERE id = " + a_variable + ";" 从这个语句可以看出,作者希望a_variable是一个与“id”字段有关的数字。不过,如果终端用户选择一个字符串,就绕过了对转义字符的需要。例如,将a_variable设置为:1;DROP TABLE users,它会将“users”表从数据库中删除,SQL语句变成:SELECT * FROM DATA WHERE id = 1;DROP TABLE users; 3.数据库服务器中的漏洞 有时,数据库服务器软件中也存在着漏洞,如MYSQL服务器中mysql_real_escape_string()函数漏洞。这种漏洞允许一个攻击者根据错误的统一字符编码执行一次成功的SQL注入式攻击。 4.盲目SQL注入式攻击 当一个Web应用程序易于遭受攻击而其结果对攻击者却不见时,就会发生所谓的盲目SQL注入式攻击。有漏洞的网页可能并不会显示数据,而是根据注入到合法语句中的逻辑语句的结果显示不同的内容。这种攻击相当耗时,因为必须为每一个获得的字节而精心构造一个新的语句。但是一旦漏洞的位置和目标信息的位置被确立以后,一种称为Absinthe的工具就可以使这种攻击自动化。 5.条件响应 注意,有一种SQL注入迫使数据库在一个普通的应用程序屏幕上计算一个逻辑语句的值: SELECT booktitle FROM booklist WHERE bookId = ’OOk14cd’ AND 1=1 这会导致一个标准的面面,而语句 SELECT booktitle FROM booklist WHERE bookId = ’OOk14cd’ AND 1=2在页面易于受到SQL注入式攻击时,它有可能给出一个不同的结果。如此这般的一次注入将会证明盲目的SQL注入是可能的,它会使攻击者根据另外一个表中的某字段内容设计可以评判真伪的语句。 6.条件性差错 如果WHERE语句为真,这种类型的盲目SQL注入会迫使数据库评判一个引起错误的语句,从而导致一个SQL错误。例如: SELECT 1/0 FROM users WHERE username=’Ralph’。显然,如果用户Ralph存在的话,被零除将导致错误。 7.时间延误 时间延误是一种盲目的SQL注入,根据所注入的逻辑,它可以导致SQL引擎执行一个长队列或者是一个时间延误语句。攻击者可以衡量页面加载的时间,从而决定所注入的语句是否为真。 以上仅是对SQL攻击的粗略分类。但从技术上讲,如今的SQL注入攻击者们在如何找出有漏洞的网站方面更加聪明,也更加全面了。出现了一些新型的SQL攻击手段。黑客们可以使用各种工具来加速漏洞的利用过程。我们不妨看看the Asprox Trojan这种木马,它主要通过一个发布邮件的僵尸网络来传播,其整个工作过程可以这样描述:首先,通过受到控制的主机发送的垃圾邮件将此木马安装到电脑上,然后,受到此木马感染的电脑会下载一段二进制代码,在其启动时,它会使用搜索引擎搜索用微软的ASP技术建立表单的、有漏洞的网站。搜索的结果就成为SQL注入攻击的靶子清单。接着,这个木马会向这些站点发动SQL注入式攻击,使有些网站受到控制、破坏。访问这些受到控制和破坏的网站的用户将会受到欺骗,从另外一个站点下载一段恶意的JavaScript代码。最后,这段代码将用户指引到第三个站点,这里有更多的恶意软件,如窃取口令的木马。 以前,我们经常警告或建议Web应用程序的程序员们对其代码进行测试并打补丁,虽然SQL注入漏洞被发现和利用的机率并不太高。但近来攻击者们越来越多地发现并恶意地利用这些漏洞。因此,在部署其软件之前,开发人员应当更加主动地测试其代码,并在新的漏洞出现后立即对代码打补丁。 防御和检查SQL注入的手段 1.使用参数化的过滤性语句 要防御SQL注入,用户的输入就绝对不能直接被嵌入到SQL语句中。恰恰相反,用户的输入必须进行过滤,或者使用参数化的语句。参数化的语句使用参数而不是将用户输入嵌入到语句中。在多数情况中,SQL语句就得以修正。然后,用户输入就被限于一个参数。下面是一个使用Java和JDBC API例子: PreparedStatement prep = conn.prepareStatement("SELECT * FROM USERS WHERE PASSWORD=?"); prep.setString(1, pwd); 总体上讲,有两种方法可以保证应用程序不易受到SQL注入的攻击,一是使用代码复查,二是强迫使用参数化语句的。强迫使用参数化的语句意味着嵌入用户输入的SQL语句在运行时将被拒绝。不过,目前支持这种特性的并不多。如H2 数据库引擎就支持。 2.还要避免使用解释程序,因为这正是黑客们借以执行非法命令的手段。 3.防范SQL注入,还要避免出现一些详细的错误消息,因为黑客们可以利用这些消息。要使用一种标准的输入确认机制来验证所有的输入数据的长度、类型、语句、企业规则等。 4.使用专业的漏洞扫描工具。但防御SQL注入攻击也是不够的。攻击者们目前正在自动搜索攻击目标并实施攻击。其技术甚至可以轻易地被应用于其它的Web架构中的漏洞。企业应当投资于一些专业的漏洞扫描工具,如大名鼎鼎的Acunetix的Web漏洞扫描程序等。一个完善的漏洞扫描程序不同于网络扫描程序,它专门查找网站上的SQL注入式漏洞。最新的漏洞扫描程序可以查找最新发现的漏洞。 5.最后一点,企业要在Web应用程序开发过程的所有阶段实施代码的安全检查。首先,要在部署Web应用之前实施安全测试,这种措施的意义比以前更大、更深远。企业还应当在部署之后用漏洞扫描工具和站点监视工具对网站进行测试。 Web安全拉警报已经响起,安全形式异常严峻,企业绝对不应当草率从事。安全重于泰山 新一代云安全引领者-------云安全领域服务商------------ 快快网络小潘QQ:712730909
脱库是什么意思?数据泄露的真相与防护
当听到“脱库”这个词,你是不是心里一紧?这可不是什么好事。简单来说,脱库就是黑客通过技术手段,把网站或应用数据库里的信息整个“拖”走,导致大量用户数据泄露。这些数据可能包括账号、密码、手机号,甚至是更敏感的个人信息。一旦发生,对用户和企业的打击都是巨大的。那么,脱库攻击到底是怎么发生的?我们又该如何有效防范,保护自己的数据资产呢? 脱库攻击是如何绕过数据库防护的? 黑客发起脱库攻击,手法其实不少。最常见的就是利用网站漏洞,比如SQL注入。如果网站程序写得不够严谨,黑客就能在输入框里嵌入恶意代码,直接跟数据库“对话”,把数据一点点掏空。有时候,他们也会攻击服务器本身,利用弱口令或者未修复的系统漏洞,拿到数据库的最高权限。 更隐蔽的方式,是通过攻击供应链或第三方服务。比如,一个为网站提供插件的服务商被攻破,黑客就能顺着这条线,接触到核心数据库。这些攻击往往悄无声息,等企业发现时,数据可能早已在暗网流传。 面对脱库风险,企业该如何构建数据安全防护? 知道了风险在哪,防护就有了方向。首要任务是堵住漏洞,定期对网站和应用程序进行安全审计与渗透测试,特别是要修复SQL注入、跨站脚本这类高危漏洞。对数据库的访问权限必须严格管控,遵循最小权限原则,不是什么人都能接触全部数据。 光靠软件防护不够,硬件和环境也得跟上。将数据库服务器部署在具备高级安全防护的网络环境中至关重要。这里就不得不提一下高防服务器。高防服务器能提供强大的DDoS攻击防护和恶意流量清洗能力,为数据库服务器构筑一道坚固的外围防线,有效抵御那些试图通过流量攻击打穿防护、进而窃取数据的暴力行为。你可以通过[高防服务器介绍](https://www.kkidc.com/host_self/bgp)了解更多关于如何通过硬件基础设施提升安全层级的信息。 同时,数据本身也要加密。无论是存储在数据库里的静态数据,还是在网络中传输的动态数据,都应该使用强加密算法。这样即使数据被拖走,没有密钥黑客看到的也是一堆乱码,大大降低了数据的可利用价值。 数据安全是一场持久战,脱库的威胁始终存在。从代码安全、权限管理到基础设施防护,每一个环节都不能松懈。选择像高防服务器这样可靠的基础设施,是构建纵深防御体系的关键一步。保持警惕,持续加固,才能让我们的数据在数字世界里更加安全。
查看更多文章 >