如何保護(hù)游戲主站和電子商務(wù)網(wǎng)站免受網(wǎng)絡(luò)攻擊威脅呢?
游戲主站是一款游戲用戶(hù)資源的重點(diǎn)客戶(hù)來(lái)源,電子商務(wù)則是許多企業(yè)的重要收入來(lái)源。當(dāng)前,成群結(jié)隊(duì)的客戶(hù)更喜歡在舒適的家中使用電腦或平板電腦完成消費(fèi)或者游玩,所以安全性自然成為在線(xiàn)用戶(hù)關(guān)心的問(wèn)題。為避免損害網(wǎng)站在交易和瀏覽的過(guò)程中導(dǎo)致客戶(hù)流失,詳細(xì)了解最常見(jiàn)的安全風(fēng)險(xiǎn),包括注入、身份驗(yàn)證、跨站點(diǎn)腳本、拒絕服務(wù)和安全配置錯(cuò)誤,有利于針對(duì)性采取措施保護(hù)游戲主站和電子商務(wù)網(wǎng)站免受網(wǎng)絡(luò)攻擊。
網(wǎng)絡(luò)攻擊 #1 – 注入
有什么危險(xiǎn)?
注入攻擊可能導(dǎo)致數(shù)據(jù)丟失、數(shù)據(jù)損壞、拒絕訪(fǎng)問(wèn),甚至可能導(dǎo)致對(duì)您行業(yè)業(yè)內(nèi)聲譽(yù)產(chǎn)生負(fù)面影響的主機(jī)完全接管。
它是如何工作的?
不受信任的數(shù)據(jù)被注入 Web 應(yīng)用程序,并誘使該應(yīng)用程序執(zhí)行命令和訪(fǎng)問(wèn)數(shù)據(jù)。常見(jiàn)于 SQL、LDAP、Xpath、NoSQL 查詢(xún)、操作系統(tǒng)命令、XML 解析器、SMTP 標(biāo)頭等的遺留代碼中。
如何防范?
使用安全的 API 可以防止注入攻擊,另外,保持您的 Web 應(yīng)用程序更新也非常重要,畢竟過(guò)時(shí)的應(yīng)用程序特別容易受到注入攻擊。
網(wǎng)絡(luò)攻擊 #2 – 身份驗(yàn)證
有什么危險(xiǎn)?
身份驗(yàn)證漏洞很普遍,可以為攻擊者提供可以攻擊的授權(quán)用戶(hù)。被盜的會(huì)話(huà) ID 可重復(fù)用于網(wǎng)站上冒充用戶(hù)。
它是如何工作的?
攻擊者利用暴露的帳戶(hù)、弱密碼或身份驗(yàn)證或會(huì)話(huà)管理功能中的其他缺陷來(lái)冒充用戶(hù)。
如何防范?
保護(hù)您的應(yīng)用程序免受會(huì)話(huà) ID 攻擊需要一套強(qiáng)大的身份驗(yàn)證和會(huì)話(huà)管理控制、安全通信和憑證存儲(chǔ)。
網(wǎng)絡(luò)攻擊 #3 – 跨站腳本 (XSS)
有什么危險(xiǎn)?
XSS 是最普遍的安全風(fēng)險(xiǎn)之一。攻擊者劫持用戶(hù)會(huì)話(huà)以更改網(wǎng)站、插入不良內(nèi)容、進(jìn)行網(wǎng)絡(luò)釣魚(yú)和惡意軟件攻擊等——所有這些都會(huì)對(duì)您網(wǎng)站的聲譽(yù)造成負(fù)面影響。
它是如何工作的?
此攻擊利用瀏覽器用戶(hù)信任。攻擊者可以發(fā)送在受害者瀏覽器中執(zhí)行的基于文本的攻擊腳本,從而劫持用戶(hù)會(huì)話(huà)。
如何防范?
正確轉(zhuǎn)義所有不受信任的數(shù)據(jù)并包括白名單輸入驗(yàn)證,維護(hù)更新 Web 應(yīng)用程序。
網(wǎng)絡(luò)攻擊 #4 – 拒絕服務(wù) (DDoS)
有什么危險(xiǎn)?
分布式拒絕服務(wù) (DDoS),這種類(lèi)型的攻擊尤其令人擔(dān)憂(yōu)。因?yàn)樵馐芄艉?,緩慢甚至無(wú)法訪(fǎng)問(wèn)的網(wǎng)站會(huì)嚴(yán)重降低轉(zhuǎn)化率。
它是如何工作的?
在 DDoS 攻擊期間,攻擊者用虛假流量淹沒(méi)接入路由器,直到系統(tǒng)過(guò)載并失敗。DDoS 攻擊涉及來(lái)自許多不同來(lái)源的協(xié)同攻擊。
如何防范?
緩解 DDoS 攻擊的直接方法是監(jiān)控傳入流量。比如,可以使用高防服務(wù)器防御,它能區(qū)分合法流量和惡意流量,只允許合法流量通過(guò)。或者接入高防IP,把攻擊流量引流到高防IP,既可阻擋攻擊流量占用服務(wù)器資源,又可保護(hù)用戶(hù)源站。
網(wǎng)絡(luò)攻擊#5 – 安全配置錯(cuò)誤
有什么危險(xiǎn)?
錯(cuò)誤配置的安全設(shè)置是實(shí)施 Web 服務(wù)器和應(yīng)用程序時(shí)經(jīng)常出現(xiàn)的疏忽。攻擊者易于利用,可以未經(jīng)授權(quán)訪(fǎng)問(wèn)系統(tǒng)數(shù)據(jù)或服務(wù)器功能,竊取或修改您的數(shù)據(jù)。
它是如何工作的?
攻擊者可以通過(guò)多種方式利用錯(cuò)誤配置的設(shè)置,包括在 Web 服務(wù)器、應(yīng)用程序服務(wù)器、數(shù)據(jù)庫(kù)、應(yīng)用程序框架和自定義代碼中。他們可以利用默認(rèn)帳戶(hù)、未修補(bǔ)的漏洞、未受保護(hù)的文件、目錄等。
如何防范?
確??焖佥p松地部署安全環(huán)境、維護(hù)更新的軟件、安全地分離組件以及定期審核您的安全性可以幫助避免安全威脅。