pc捍卫者
 当前位置 → pc捍卫者pc网络安全mcafee安全 → 浏览正文
Mcafee专家谈iPad泄密与Web安全
作者:本站综合    来源:www.pchwz.com    更新时间:2010年06月12日

“随机数”可以是现有会话的标识信息,这种信息一般都会附加在每个请求之后。不过,只有当目标应用程序不存在任何XSS漏洞的情况下,这种方法才能有效。

另外一些更加不唐突的避免XSRF的方法包括使用“Captchas”、对重要操作重新授权、或使用独立授权密码。这些方法很有效,但也会给用户带来额外负担。从用户界面角度来看,这些方法并不常用。

SQL注入

防止SQL注入攻击需要采取“深层防御”策略。第一步是使用阻止XSS攻击中提到的白名单方法进行输入验证。

除此之外,还需要使用与动态SQL相反的参数查询用。参数查询可以将查询与数据分离,支持数据库引擎在数据缺失情况下决定运行查询的最佳方法。数据将由查询执行计划在运行时间内使用,保证查询执行计划不会被恶意数据修改。

密码重置功能

密码重置功能的推荐方法是:

1.这种方法需要用户输入用户名。把下面信息传递给终端用户,“如果用户名与系统中的现有账户吻合,一封写有下一步说明的电子邮件将发至账户所有者的注册电子邮件地址。”

2.这封电子邮件必须含有唯一的、带有时间限制的链接(比如,24小时内有效),而且只能由用户点击一次。

3.点击链接后,用户将看到几个问题。

4.成功回答问题后,用户将被允许修改其密码,同时对应用程序进行授权。

结束语

我猜这个应用程序漏洞之所以得到如此关注,是因为,毕竟我们所谈论的是苹果。围绕苹果产品的炒作,比如对iPhone和iPad的炒作,令人震惊。然而事实是,这种漏洞其实并不是什么新闻,而是每天都在我们身边发生。

现在,很多应用程序并没有经过全面测试便推向市场。考虑到很多企业目前面临的市场压力,这种现象就变得一点都不奇怪。所以,尽管我认为这个漏洞并不像媒体渲染的那样严重,但是它还是让我们看到一个好的安全程序和生命周期研发操作是成功的关键。

在上面提到的最常见的5种Web应用程序漏洞中,很多都可以通过计划和安全测试来消除。你所面临的最大挑战就是说服你的老板,让他相信这些漏洞确实存在。不过我想现在你又多了一种有力武器来达到目的。 (责任编辑:网盾)

上一页
本文共 3 页,第  [1]  [2]  [3]  页

转截请注明:文章来自 pc捍卫者 http://www.pchwz.com 本站发布此文为传递更多信息之目的,不表明pc捍卫者赞同其观点

上一篇:新mcafeeWeb安全网关正式发布      下一篇高级持续性威胁APT技术解析
Tags:
 
 
>> 推荐文章
·Mcafee移动管理平台助力移动设
·Mcafee新云数据中心拓展云安全
·10种英特尔收购McAfee的结局
·Mcafee总裁发博文:安全有局限
·为什么安全?专访了Mcafee资深
·高级持续性威胁APT技术解析
·Mcafee专家谈iPad泄密与W
·新mcafeeWeb安全网关正式发
·对McAfee 8.5i的优点与弱
·Mcafee最大保护下Maxtho
·最新mcafee加快虚拟化安全战略
·恶意软件防范须深入研究
·安全公司McAfee将赔偿误杀事件
·McAfee闯祸了?误杀事件影响较
·迈克菲2010新品最有效的个人PC
·RSA2010McAfee公布黑客
·McAfee2010预览版最新功能
·提供半年McAfee免费杀毒软件使
>> 赞助商链接
|pc捍卫者|捍卫你地盘|唯尚技术|||版权声明|关于我们
本站文章除原创者其余源自网络,如有侵权请联系站长,将于24小时内删除