Web应用安全—信息泄漏

[复制链接]
发表于 2025-12-29 17:25:21 | 显示全部楼层 |阅读模式
从书籍和网上相识到Web应用安全的信息泄漏的知识,本日跟各人分享点。
robots.txt走漏敏感信息

毛病形貌:搜索引擎可以通过robots文件可以获知哪些页面可以爬取,哪些页面不可以爬取。Robots协议是网站国际互联网界通行的道德规范,其目标是掩护网站数据和敏感信息、确保用户个人信息和隐私不被侵占,假如robots.txt文件编辑的太过详细,反而会泄漏网站的敏感目次大概文件,比如网站配景路径,从而得知其利用的体系范例,从而有针对性地举行利用。
测试方法:
1、检测情势多样,工具爬虫扫描得到敏感文件的路径,从而找到robots文件;
2、手工发掘,直接在域名后输入/robots.txt举行检察。
风险分析:攻击者可通过发现robots.txt文件,网络网站的敏感目次或文件,从而有针对性的举行利用。
修复方案:可根据现实情况,举行如下对应的修复:
*1、 User-agent: * 这里的*代表的全部的搜索引擎种类,是一个通配符
2、 Disallow: / 这里界说是克制爬寻站点全部的内容
3、 Disallow: /admin/ 这里界说是克制爬寻admin目次下面的目次
4、 Disallow: /ABC/ 这里界说是克制爬寻ABC目次下面的目次
5、 Disallow: /cgi-bin/*.htm 克制访问/cgi-bin/目次下的全部以".htm"为后缀的URL(包罗子目次)。
6、 Disallow: /? 克制访问网站中全部包罗问号 (?) 的网址
7、 Disallow: /.jpg$ 克制抓取网页全部的.jpg格式的图片
8、 Disallow:/ab/adc.html 克制爬取ab文件夹下面的adc.html文件。
9、 Allow: /cgi-bin/ 这里界说是答应爬寻cgi-bin目次下面的目次
10、Allow: /tmp 这里界说是答应爬寻tmp的整个目次
11、Allow: .htm$ 仅答应访问以".htm"为后缀的URL。
12、Allow: .gif$ 答应抓取网页和gif格式图片
13、Sitemap: 网站舆图 告诉爬虫这个页面是网站舆图。
敏感文件信息走漏

毛病形貌:敏感数据包罗但不限于:口令、密钥、证书、会话标识、License、隐私数据(如短消息的内容)、授权根据、个人数据(如姓名、住址、电话等)等,在步调文件、设置文件、日记文件、备份文件及数据库中都有大概包罗敏感数据。
测试方法:

  • 检测情势多样,工具爬虫扫描得到敏感文件的路径,从而找到敏感数据,
  • 手工发掘,根据web容器大概网页源代码的检察,找到敏感信息。
风险分析:攻击者可通过上述方式获取网站敏感文件,网络网站敏感信息,从而有针对性的举行利用。
修复方案:

  • 克制在代码中存储敏感数据:克制在代码中存储如数据库毗连字符串、口令和密钥之类的敏感数据,如许轻易导致泄密。用于加密密钥的密钥可以硬编码在代码中。
  • 克制密钥或帐号的口令以明文情势存储在数据库大概文件中:密钥或帐号的口令必须颠末加密存储。破例情况,假如Web容器的设置文件中只能以明文方式设置毗连数据库的用户名和口令,那么就不消逼迫依照该规则,将该设置文件的属性改为只有属主可读写。
  • 克制在 cookie 中以明文情势存储敏感数据:cookie信息轻易被盗取,只管不要在cookie中存储敏感数据;假如条件限定必须利用cookie存储敏感信息时,必须先对敏感信息加密再存储到cookie。
  • 克制在埋伏域中存放明文情势的敏感数据。
  • 克制用本身开辟的加密算法,必须利用公开、安全的尺度加密算法。
  • 克制在日记中记载明文的敏感数据:克制在日记中记载明文的敏感数据(如口令、会话标识jsessionid等), 防止敏感信息走漏。
  • 克制带有敏感数据的Web页面缓存:带有敏感数据的Web页面都应该克制缓存,以防止敏感信息走漏或通过署理服务器上网的用户数据互窜题目。
明文暗码当地生存

毛病形貌:毛病形貌:明文暗码生存在当地客户端
测试方法:

  • 检察网页源代码
  • 检察网站在当地客户端的缓存文件
风险分析:攻击者可通过嗅探或直接检察源代码的方式获取传输到前端的账号及暗码,登录他人账号。
修复方案:克制将暗码生存到当地客户端,即便是加密后的暗码也不发起生存在当地,攻击者可利用密文格式的暗码登录或修改其他账户的暗码。
入侵陈迹残留

毛病形貌:在排泄过程中发现应用中存在曾经的入侵陈迹,如存在的webshell文件。
测试方法:通常利用Web应用安全毛病扫描工具或目次扫描工具发现入侵陈迹。
风险分析 _ :_ 残留的入侵陈迹可被其他攻击者用于二次攻击,对网站造成肯定的影响。
修复方案:可借助工具通盘清算入侵陈迹,如D盾可以扫描Windows体系中的webshell。
参数溢出

毛病形貌:攻击者在参数中输入超长字符串,导致数据溢出,致使应用大概数据库报错引发相干信息泄漏,大概引起拒绝服务攻击等题目。
测试方法:在前端可控参数中输入超长字符串
风险分析:攻击者可通过输入参数溢出触发应用服务器非常或服务器拒绝服务,影响体系可用性。
修复方案:限定输入参数内容的长度。
过期的、用于备份的大概开辟文件残留

毛病形貌: 应用遗留的过期文件、备份页面、排泄测试遗留文件、开辟文件残留的测试文件等。
测试方法:

  • 常见检测方法是通过对网站举行web毛病扫描,直接利用爬虫来爬取网站大概存在的路径以及链接,假如存在备份文件,则可通过web直接举行下载。
  • 也可以通过自行构造字典,对网站某一目次下,指定字典举行爆破,常见的扫描工具有wwwscan、御剑配景扫描工具等。
风险分析: 攻击者可通过上述方式获取网站备份文件、过期文件、遗留文件等内容,网络网站敏感信息,从而有针对性的举行利用。
修复方案:

  • 网站管理员严酷查抄web中可访问的路径下是否存在备份文件,常见备份文件后缀为.jsp.bak、.bak、.sql、.txt、等等。假如有这些文件,直接将该备份文件举行转移到其他目次大概直接删除即可。
  • 严酷控制可网站可访问目次下的文件敏感度的存放题目,不要将敏感文件置于该目次。
1️⃣网络安全零底子入门

① 学习门路

对于从来没有打仗过网络安全的同砚,我们帮你预备了详细的学习发展门路图。可以说是最科学最体系的学习门路,各人跟着这个大的方向学习准没题目。

CSDN大礼包:《黑客&网络安全入门&进阶学习资源包》文末免费下载🎁
② 门路对应学习视频

同时每个发展门路对应的板块都有配套的视频提供:

因篇幅有限,仅展示部分资料
2️⃣视频配套资料&国表里网安册本、文档

① 文档和册本资料


② 网络安全/黑客学习视频


因篇幅有限,仅展示部分资料
3️⃣网络安全源码合集+工具包


4️⃣网络安全口试题


资料领取

大概
【点此链接】领取

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
回复

使用道具 举报

登录后关闭弹窗

登录参与点评抽奖  加入IT实名职场社区
去登录
快速回复 返回顶部 返回列表