欧洲国产视频_自拍视频在线_www.精品_国产小视频免费_日韩在线_av黄色天堂

問診12306之五:系統(tǒng)限于能用 安全漏洞級別高

作者: 來源:未知 2012-09-29 21:30:43 閱讀 我要評論 直達(dá)商品

  9月29日上午消息,鐵道部12306網(wǎng)暴露出的安全漏洞,引發(fā)業(yè)界強(qiáng)烈的反響。網(wǎng)絡(luò)安全專家張百川稱,其漏洞已經(jīng)到了最為嚴(yán)重的安全級別,如果不及時封堵,存在庫里面的個人信息,包括訂票信息,都“可能”被別人拿到。

  其編程過程不嚴(yán)謹(jǐn)、數(shù)據(jù)庫知識了解不夠,搭建系統(tǒng)的時候,僅限于“能用”,而沒有從多角度考慮。建議鐵道部必須“開放!放棄壟斷、放下架子,主動邀請像搜狐、新浪、阿里巴巴(淘寶)、騰訊、京東等的團(tuán)隊(duì),就目前的現(xiàn)狀進(jìn)行探討,找出解決方法。”

  以下是搜狐IT書面采訪張百川全文實(shí)錄:

  搜狐IT:鐵道部12306網(wǎng)站目前暴露出的漏洞的是怎樣的級別,危害程度有多大?

  張百川:看到是有SQL注入、XSS跨站漏洞,這兩個一般在各類網(wǎng)站安全評估軟件中,評估級別都是高。因多數(shù)都能拿到部分?jǐn)?shù)據(jù),如拿到管理員的帳號、密碼(要是再知道后臺地址就可以登錄了)、跑出訂票信息等。嚴(yán)重點(diǎn)說,存在庫里面的個人信息,包括訂票信息,都“可能”拿到。(之所以說可能,是因?yàn)槟壳皼]有人公開說拿到數(shù)據(jù)庫,但這并不是說沒有這個可能,畢竟法律風(fēng)險太大,拿到也不會公開說)

  搜狐IT:12306網(wǎng)站目前暴露出的漏洞遭遇攻擊的難易程度如何?

  張百川:就SQL注入和XSS跨站而言,利用的難度有高有低。最低的,利用工具1分鐘就可以跑出數(shù)據(jù)庫里面的數(shù)據(jù),難度高的,可以綜合利用工具和人工進(jìn)行攻擊。同樣是漏洞,可利用的難度差異很大。12306的漏洞,至少不是屬于“最弱智”的那一類,要不早就被初中練手的小孩們拿下了。

  搜狐IT:12306網(wǎng)站為什么會出現(xiàn)這樣漏洞?背后的原因是什么?技術(shù)水平如何?

  張百川:編程過程不嚴(yán)謹(jǐn)、數(shù)據(jù)庫知識了解不夠,搭建系統(tǒng)的時候,僅限于“能用”,而沒有從多角度考慮。

  如,目前微博爆出來的:SQL注入漏洞、XSS跨站漏洞,是自身安全意識的缺乏或者水平較低導(dǎo)致的。有人說是:畢業(yè)設(shè)計(jì)吧?!對此表示贊同。

  并且,從目前的一些安全圈朋友測試來看,本身存在安全隱患,并且也沒有采用第三方的安全防護(hù)手段。如部署入侵防御系統(tǒng)、WEB應(yīng)用防火墻,或者采用一些廠家目前在做的云安全手段等。

  個人認(rèn)為,該系統(tǒng)驗(yàn)收的時候,目標(biāo)僅僅是“能用”,至于好不好用、安全不安全,似乎都沒有考慮在內(nèi)。這樣的要求,在很多項(xiàng)目中,屬于比較低的水平。

  搜狐IT:評價12306網(wǎng)站的整體安全水平如何?與此前CSDN、阿里巴巴、天涯等遭遇攻擊比較,防御能力如何?

  張百川:低!上面提到了,本身做不好,又沒有采用第三方的安全防護(hù)手段,如可以直接提交SQL注入語句、直接提交XSS跨站語句,甚至不用考慮做代碼變形以繞過安全防護(hù)系統(tǒng)。

  看了下網(wǎng)上的消息,CSDN被黑就是因?yàn)镾QL注入漏洞;阿里巴巴、天涯的,網(wǎng)上沒有詳細(xì)的說明,不好判斷。嚴(yán)重與否,取決于數(shù)據(jù)庫是否被下載后又大量傳播……像上面的幾個網(wǎng)站數(shù)據(jù)庫,就都曾經(jīng)在圈子里面流通過。

  搜狐IT:如何評價12306網(wǎng)站,你給鐵科研有那些好的建議?

  張百川: 開放!放棄壟斷、放下架子,主動邀請像新浪、阿里巴巴(淘寶)、騰訊、京東等的團(tuán)隊(duì),就目前的現(xiàn)狀進(jìn)行探討,找出解決方法。上面的這些網(wǎng)站,對大規(guī)模、大并發(fā)的網(wǎng)站運(yùn)營有非常好的經(jīng)驗(yàn)。

  個人認(rèn)為,因?yàn)榛疖嚻笔菤w當(dāng)?shù)罔F路局管的,因此可以做分布式,將數(shù)據(jù)庫剝離開,放在每個鐵路局的機(jī)房,這樣可以分擔(dān)壓力,變同時訪問1個網(wǎng)站為多個網(wǎng)站。并且多數(shù)用戶都是就近訪問服務(wù)器,速度快、壓力小。

  張百川,“游俠安全網(wǎng)”(www.youxia.org)站長、MCP/MCSE/MCDBA、Linux網(wǎng)絡(luò)管理工程師。對主機(jī)審計(jì)、網(wǎng)絡(luò)審計(jì)、數(shù)據(jù)庫審計(jì)、運(yùn)維審計(jì)等有深刻認(rèn)識和研究,對信息與網(wǎng)絡(luò)安全方案的規(guī)劃、設(shè)計(jì)、實(shí)施有豐富的實(shí)戰(zhàn)經(jīng)驗(yàn)。以“網(wǎng)路游俠”為名在多家專業(yè)網(wǎng)絡(luò)安全、信息安全媒體發(fā)表作品30余篇。

  12306系列報道:

  12306網(wǎng)系列報道: 

  問診12306之一:從業(yè)務(wù)模型到產(chǎn)品設(shè)計(jì)都不專業(yè)

  問診12306之二:系統(tǒng)不開放 3億投資恐打水漂

  問診12306之三:漏洞大,數(shù)億用戶信息可能外泄

  問診12306之四:產(chǎn)品設(shè)計(jì)團(tuán)隊(duì)缺乏經(jīng)驗(yàn)

  評論:3年3億鐵道部12306網(wǎng)"試錯"成本過高

  評論:鐵道部回應(yīng)12306招標(biāo)質(zhì)疑漏洞多 


  推薦閱讀

  國家互聯(lián)網(wǎng)信息辦:堅(jiān)決整治網(wǎng)上淫穢色情信息

國家互聯(lián)網(wǎng)信息辦:堅(jiān)決整治網(wǎng)上淫穢色情信息 已查處互聯(lián)網(wǎng)企業(yè)287家 據(jù)新華社北京9月28日電 記者從國家互聯(lián)網(wǎng)信息辦公室了解到:在整治互聯(lián)網(wǎng)和手機(jī)媒體傳播淫穢色情及低俗信息專項(xiàng)行動中,已查處互聯(lián)網(wǎng)企業(yè)287家,>>>詳細(xì)閱讀


本文標(biāo)題:問診12306之五:系統(tǒng)限于能用 安全漏洞級別高

地址:http://www.xglongwei.com/a/11/20120929/87226.html

樂購科技部分新聞及文章轉(zhuǎn)載自互聯(lián)網(wǎng),供讀者交流和學(xué)習(xí),若有涉及作者版權(quán)等問題請及時與我們聯(lián)系,以便更正、刪除或按規(guī)定辦理。感謝所有提供資訊的網(wǎng)站,歡迎各類媒體與樂購科技進(jìn)行文章共享合作。

網(wǎng)友點(diǎn)評
我的評論: 人參與評論
驗(yàn)證碼: 匿名回答
網(wǎng)友評論(點(diǎn)擊查看更多條評論)
友情提示: 登錄后發(fā)表評論,可以直接從評論中的用戶名進(jìn)入您的個人空間,讓更多網(wǎng)友認(rèn)識您。
自媒體專欄

評論

熱度

主站蜘蛛池模板: 欧美第一网站 | 日本在线播放一区 | 精品国产欧美一区二区五十路 | 美女黄网站人色视频免费国产 | 日日操网 | 97日日碰人人模人人澡 | 99视频在线观看免费视频 | 国产高清视频在线播放 | 国产欧美成人一区二区三区 | 免费一级a毛片在线播放视 免费一级a毛片在线搐放正片 | 9久热| 美女福利视频一区二区 | 欧美成人猛男性色生活 | 国产色站 | 久久第一页 | 九九爱精品 | 黄色网址在线免费观看 | 免费jizz在在线播放国产 | 中文字幕永久免费视频 | 两个人看的www视频日本 | 国产成人a福利在线观看 | 日本成人激情视频 | 国产精品天天看特色大片不卡 | 国产综合成色在线视频 | 黄色片91| 日本xxxx在线观看 | 青青草视频在线免费观看 | 亚洲国产成人久久一区二区三区 | 国产亚洲视频在线观看 | 狂野欧美性猛交xxxx乱大交 | 伦理日韩 | 久久婷婷久久一区二区三区 | 国产成人高清精品免费观看 | 97视频免费人人观看人人 | 五月天开心婷婷 | 国模明明大胆啪啪人体 | 波多野结衣国产精品 | 午夜亚洲国产成人不卡在线 | 国产成人高清在线观看播放 | 日本黄色片免费看 | 人人爽人人香蕉 |