版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡(jiǎn)介
1基于ASP.NET的Web安全性評(píng)估、設(shè)計(jì)與實(shí)現(xiàn)
指導(dǎo)教師姓名:學(xué)科專業(yè)名稱:軟件工程學(xué)生所屬學(xué)院:軟件學(xué)院論文答辯日期:2014年6月華南理工大學(xué)本科學(xué)位論文2華南理工大學(xué)本科學(xué)位論文論文背景2014年4月,名為“心臟出血”的重大安全漏洞被曝光。2013年8月,國(guó)內(nèi)大批快捷酒店訂房記錄被泄漏。2012年9月,鐵道部訂票網(wǎng)站12306.cn被傳出存在大量高危險(xiǎn)的漏洞。2011年12月,CSDN的安全系統(tǒng)遭受黑客攻擊,600萬的用戶信息被泄漏。......
如何正確的評(píng)估上線網(wǎng)站的安全性,設(shè)計(jì)針對(duì)網(wǎng)站合理的安全策略戰(zhàn)術(shù)的重要性實(shí)在不言而喻。華南理工大學(xué)本科學(xué)位論文3華南理工大學(xué)本科學(xué)位論文論文框架◆緒論◆OWASPtop10漏洞檢測(cè)◆OWASP風(fēng)險(xiǎn)評(píng)估◆ATAM權(quán)衡分析◆安全戰(zhàn)術(shù)設(shè)計(jì)◆戰(zhàn)術(shù)模擬檢測(cè)華南理工大學(xué)本科學(xué)位論文4華南理工大學(xué)本科學(xué)位論文發(fā)現(xiàn)漏洞1)網(wǎng)站簡(jiǎn)介
數(shù)字創(chuàng)新加油站是一個(gè)集信息發(fā)布和項(xiàng)目管理于一體的網(wǎng)站華南理工大學(xué)本科學(xué)位論文5華南理工大學(xué)本科學(xué)位論文發(fā)現(xiàn)漏洞2)工具說明HPWebInspect是一款易用、精確的Web應(yīng)用安全評(píng)估軟件。NetSparker一款綜合型的時(shí)刻更新web應(yīng)用安全漏洞掃描工具。3)OWASP(OpenWebApplicationSecurityProject)是一個(gè)提供有關(guān)計(jì)算機(jī)和互聯(lián)網(wǎng)應(yīng)用程序的公正的信息組織,該組織提供的OWASPtop10(Web應(yīng)用十大風(fēng)險(xiǎn))是基于OWASP所調(diào)查的上百個(gè)公司數(shù)千個(gè)應(yīng)用中發(fā)現(xiàn)的超過約50萬個(gè)漏洞總結(jié)得出的。華南理工大學(xué)本科學(xué)位論文6華南理工大學(xué)本科學(xué)位論文分析漏洞A1注入Injection該網(wǎng)站存在的注入問題主要為SQL注入。程序把用戶輸入的一部分字符串直接用在了sql語句的拼接上,導(dǎo)致了用戶可以控制sql語句,比如加入非法行為(delete等)、繞過用戶或密碼驗(yàn)證等)例如Stringquery="SELECT*FROMDetailsWHEREDid='"+request.getParameter("id")+"'";如果攻擊者在瀏覽器上修改id參數(shù),url?id='or'1'='1,那么查詢的意義就會(huì)被改變,將返回?cái)?shù)據(jù)庫所有Details數(shù)據(jù),而不僅僅是指定id的數(shù)據(jù)。華南理工大學(xué)本科學(xué)位論文7華南理工大學(xué)本科學(xué)位論文分析漏洞
在登錄界面,輸入從未使用的登錄名Smith,輸入密碼’OR’ns’=’ns華南理工大學(xué)本科學(xué)位論文8華南理工大學(xué)本科學(xué)位論文分析漏洞
該用戶已被鎖定,即從未注冊(cè)和使用的賬戶在參數(shù)設(shè)定后成為了擁有賬戶的狀態(tài),SQL注入問題存在華南理工大學(xué)本科學(xué)位論文9華南理工大學(xué)本科學(xué)位論文風(fēng)險(xiǎn)評(píng)估SQL注入問題1
漏洞被利用的可能性分析華南理工大學(xué)本科學(xué)位論文10華南理工大學(xué)本科學(xué)位論文風(fēng)險(xiǎn)評(píng)估SQL注入問題1
漏洞影響后果分析風(fēng)險(xiǎn)嚴(yán)重程度華南理工大學(xué)本科學(xué)位論文11華南理工大學(xué)本科學(xué)位論文在對(duì)自動(dòng)工具不方便檢測(cè)的部分進(jìn)行手動(dòng)功能性檢測(cè)之后,對(duì)所有漏洞進(jìn)行風(fēng)險(xiǎn)評(píng)估,分析評(píng)估結(jié)果,發(fā)現(xiàn)網(wǎng)站漏洞基本屬于常見而又危險(xiǎn)的,逐一修復(fù)會(huì)非常麻煩,且可能引發(fā)深層原因,于是深度分析,猜想:網(wǎng)站的軟件結(jié)構(gòu)無法滿足網(wǎng)站安全性需求,所以進(jìn)行ATAM權(quán)衡分析驗(yàn)證猜想。ATAMArchitectureTradeoffAnalysisMethod(構(gòu)架權(quán)
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025版屋面防水工程承包合同(含屋頂綠化植物養(yǎng)護(hù)服務(wù))3篇
- 2025版外貿(mào)信用保險(xiǎn)合同范本英文版3篇
- 《我的家鄉(xiāng)》課件
- 2025年度美容院美容院?jiǎn)T工福利保障合同4篇
- 2025年個(gè)人房產(chǎn)抵押合同修訂版
- 二零二五年度鐵路施工挖機(jī)作業(yè)安全與保障合同3篇
- 二零二五版綠色環(huán)保民房物業(yè)管理合同4篇
- 2025版宅基地買賣轉(zhuǎn)讓合同含農(nóng)村土地整治及補(bǔ)償協(xié)議3篇
- 二零二五版幕墻工程節(jié)能評(píng)估與認(rèn)證合同4篇
- 孤殘兒童關(guān)愛意識(shí)提升策略研究與實(shí)踐考核試卷
- 消防產(chǎn)品目錄(2025年修訂本)
- 地方性分異規(guī)律下的植被演替課件高三地理二輪專題復(fù)習(xí)
- 光伏項(xiàng)目風(fēng)險(xiǎn)控制與安全方案
- 9.2提高防護(hù)能力教學(xué)設(shè)計(jì) 2024-2025學(xué)年統(tǒng)編版道德與法治七年級(jí)上冊(cè)
- 催收培訓(xùn)制度
- 練習(xí)20連加連減
- 五四制青島版數(shù)學(xué)五年級(jí)上冊(cè)期末測(cè)試題及答案(共3套)
- 商法題庫(含答案)
- 鋼結(jié)構(gòu)用高強(qiáng)度大六角頭螺栓連接副 編制說明
- 溝通與談判PPT完整全套教學(xué)課件
- 移動(dòng)商務(wù)內(nèi)容運(yùn)營(yíng)(吳洪貴)項(xiàng)目四 移動(dòng)商務(wù)運(yùn)營(yíng)內(nèi)容的傳播
評(píng)論
0/150
提交評(píng)論