1、对数据库进行安全配置,例如你的程序连接数据库所使用的帐户/口令/权限,如果是浏览新闻的,用只读权限即可可以对不同的模块使用不同的帐户/权限;另外,数据库的哪些存储过程可以调用,也要进行严格地配置,用不到的全部禁用(特别是cmd这种),防止注入后利用数据库的存储过程进行系统调用; 2、在获取客户端提交的参数时,进行严格的过滤,包括参数长短、参数类型等等; 3、对管理员后台进行严格的保护,有条件的话,应该设置为只允许特定的IP访问(例如只允许管理员网段访问)――这个要根据实际情况来看的; 4、对操作系统进行安全配置,防止注入后调用系统的功能,例如把 cmd.exe/tftp.exe/ftp.exe/net.exe 这些文件全部转移到其他目录,并对目录进行严格的权限指派; 5、设置网络访问控制; 6、有条件的话,配置针对HTTP的内容过滤,过滤病毒、恶意脚本等; 7、如果有必要,可以考虑选择HTTPS,这样可以防止很多的注入工具扫描,我以前自己开发注入检测工具的时候,考虑过做支持HTTPS方式的,但目前还没付诸实施。 相信你也看出来了,总的来说程序方面主要考虑权限、参数过滤等问题;权限主要包括IIS浏览权限、数据库调用权限。除此以外,还要考虑数据库、操作系统的安全配置。 另外,不知道你们在开发过程中会不会用到其他人开发的组件,例如图片上传之类的,这类组件你们研究过其安全性么?或者开发的过程中,绝大多数人会使用网上、书上提供的现成代码,例如用户登录验证等等,这些公开代码,也要研究其安全性问题。 |
修复受损的压缩文件 压缩后自动关机 加密、压缩重要文件 文件分割 把 WinRAR 当成文件管理器 生成 ZIP 压缩文件 批量安装 WinRAR 相对路径压缩文件 定制 WinRAR 的工具栏 方便导入导出个性化设置 设置 WinRAR 关联文件 设置 WinRAR 启动文件夹 生成 WinRAR 的快捷方式 快速批量转换压缩包 |
图为9月26日得到的被怀疑为伊朗正在建设的第二座铀浓缩厂的卫星照片 相关国家就伊朗核计划展开对话之际,美国媒体11日报道,美国和以色列先前不排除军事打击伊朗核设施的可能,但一旦真要动武,达到目的并非易事。 军事打击难 美国和以色列军方制定对伊朗核设施实施打击的预案遭遇不少困难,包括缺乏准确情报、无法确认核设施具体数量和位置、打击距离过远等。 “如果想实施一次有效行动,(使伊朗核计划)倒退数年,需要付出极大努力,”美国《洛杉矶时报》以一名不愿公开姓名的前美国政府高级情报官员为消息来源报道。这名官员曾参与评估对伊军事行动的可行性。 多名美国官员先前说,要达到严重削弱伊朗核计划的目的,需要使用导弹攻击伊方主要核设施,摧毁相关研究机构和生产、储存离心机以及其他设备的场所。为确保导弹准确命中目标,可能需要派遣地面部队进入伊方境内。 最新报道以“不可能完成的任务”、即好莱坞大片《谍中谍》的英文原名描述美以图谋摧毁伊朗第二座铀浓缩工厂。 情报准确难 伊朗政府上月宣布,正在圣城库姆附近建造第二座铀浓缩工厂,引起国际社会关注。伊朗官员后来说,这座核设施位于一处山脚下,与伊朗革命卫队一处基地相邻,而基地配备防空系统。 对美国情报部门而言,获得他国核计划的准确情报是一个难题。1991年海湾战争结束后,美国政府才发现伊拉克曾试图研制核武器。 2003年,美国以伊拉克研制大规模杀伤性武器为由入侵伊拉克,却无法找到确凿证据,后来不得不承认情报失准。 国际原子能机构总干事穆罕默德·巴拉迪本月早些时候说,没有“确实证据”表明伊朗正在研制核武器。美国情报部门先前认定,伊朗2003年停止研制核武器。 避免报复难 一些前美国政府官员和政治分析师认为,只有证实伊朗“制造高纯度浓缩铀”或实施核试验时,贝拉克·奥巴马政府才可能付诸武力。 伊朗的反击能力使美国和以色列对采取军事行动持谨慎态度。 伊朗上月试射多枚射程足以覆盖以色列全境和美国中东地区军事基地的中程弹道导弹。伊朗国防部长艾哈迈德·瓦希迪警告以色列,假如以方进攻伊方,将会自取灭亡。 美国政府担心,假如军事打击未彻底摧毁伊朗核设施,反而可能促使伊朗研制核武器。 外交是正途 外交进展增强各国与伊朗“核”谈的信心。伊朗本月1日在瑞士日内瓦与美国等六国会谈,承诺向国际原子能机构开放第二座铀浓缩工厂并“原则”同意从第三方国家购买燃料级的浓缩铀。 伊朗定于19日就购买浓缩铀一事磋商美国、俄罗斯、法国和国际原子能机构。巴拉迪说,国际原子能机构调查人员25日将赴位于库姆的铀浓缩工厂。 《洛杉矶时报》分析,现阶段,外交手段是应对伊朗核争端的最佳途径。 |
© 2024 Jinbay.com All rights reserved.
版权所有金海湾。 未经许可,不得转载。