与子亂倫刺激對白播放,成人A片无码永久免费游戏,色噜噜狠狠一区二区三区果冻,国产一级a毛一级a做免费图片,国产熟妇搡BBBB搡BBBB搡
您當(dāng)前的位置主頁 > 站長新聞 > 瀏覽文章

問診12306之五:系統(tǒng)限于能用 安全漏洞級別高

來源:站長新聞 2012-10-13

快速提升網(wǎng)站銷量,使用365webcall網(wǎng)上客服工具

9月29日上午消息,鐵道部12306網(wǎng)暴露出的安全漏洞,引發(fā)業(yè)界強(qiáng)烈的反響。網(wǎng)絡(luò)安全專家張接受搜狐IT采訪表示,其漏洞已經(jīng)到了最為嚴(yán)重的安全級別,如果不及時封堵,存在庫里面的個人信息,包括訂票信息,都“可能”被別人拿到。

搜狐IT獨家解剖12306網(wǎng)站結(jié)構(gòu)圖

張百川稱,其編程過程不嚴(yán)謹(jǐn)、數(shù)據(jù)庫知識了解不夠,搭建系統(tǒng)的時候,僅限于“能用”,而沒有從多角度考慮。建議鐵道部必須“開放!放棄壟斷、放下架子,主動邀請像搜狐、新浪、阿里巴巴(淘寶)、騰訊、京東等的團(tuán)隊,就目前的現(xiàn)狀進(jìn)行探討,找出解決方法。”

以下是搜狐IT書面采訪張百川全文實錄:

搜狐IT:鐵道部12306網(wǎng)站目前暴露出的漏洞的是怎樣的級別,危害程度有多大?

張百川:看到是有SQL注入、XSS跨站漏洞,這兩個一般在各類網(wǎng)站安全評估軟件中,評估級別都是高。因多數(shù)都能拿到部分?jǐn)?shù)據(jù),如拿到管理員的帳號、密碼(要是再知道后臺地址就可以登錄了)、跑出訂票信息等。嚴(yán)重點說,存在庫里面的個人信息,包括訂票信息,都“可能”拿到。(之所以說可能,是因為目前沒有人公開說拿到數(shù)據(jù)庫,但這并不是說沒有這個可能,畢竟法律風(fēng)險太大,拿到也不會公開說)

搜狐IT:12306網(wǎng)站目前暴露出的漏洞遭遇攻擊的難易程度如何?

張百川:就SQL注入和XSS跨站而言,利用的難度有高有低。最低的,利用工具1分鐘就可以跑出數(shù)據(jù)庫里面的數(shù)據(jù),難度高的,可以綜合利用工具和人工進(jìn)行攻擊。同樣是漏洞,可利用的難度差異很大。12306的漏洞,至少不是屬于“最弱智”的那一類,要不早就被初中練手的小孩們拿下了。

搜狐IT:12306網(wǎng)站為什么會出現(xiàn)這樣漏洞?背后的原因是什么?技術(shù)水平如何?

張百川:編程過程不嚴(yán)謹(jǐn)、數(shù)據(jù)庫知識了解不夠,搭建系統(tǒng)的時候,僅限于“能用”,而沒有從多角度考慮。

如,目前微博爆出來的:SQL注入漏洞、XSS跨站漏洞,是自身安全意識的缺乏或者水平較低導(dǎo)致的。有人說是:畢業(yè)設(shè)計吧?!對此表示贊同。

并且,從目前的一些安全圈朋友測試來看,本身存在安全隱患,并且也沒有采用第三方的安全防護(hù)手段。如部署入侵防御系統(tǒng)、WEB應(yīng)用防火墻,或者采用一些廠家目前在做的云安全手段等。

個人認(rèn)為,該系統(tǒng)驗收的時候,目標(biāo)僅僅是“能用”,至于好不好用、安全不安全,似乎都沒有考慮在內(nèi)。這樣的要求,在很多項目中,屬于比較低的水平。

搜狐IT:評價12306網(wǎng)站的整體安全水平如何?與此前CSDN、阿里巴巴、天涯等遭遇攻擊比較,防御能力如何?

張百川:低!上面提到了,本身做不好,又沒有采用第三方的安全防護(hù)手段,如可以直接提交SQL注入語句、直接提交XSS跨站語句,甚至不用考慮做代碼變形以繞過安全防護(hù)系統(tǒng)。

看了下網(wǎng)上的消息,CSDN被黑就是因為SQL注入漏洞;阿里巴巴、天涯的,網(wǎng)上沒有詳細(xì)的說明,不好判斷。嚴(yán)重與否,取決于數(shù)據(jù)庫是否被下載后又大量傳播……像上面的幾個網(wǎng)站數(shù)據(jù)庫,就都曾經(jīng)在圈子里面流通過。

搜狐IT:如何評價12306網(wǎng)站,你給鐵科研有那些好的建議?

張百川: 開放!放棄壟斷、放下架子,主動邀請像搜狐、新浪、阿里巴巴(淘寶)、騰訊、京東等的團(tuán)隊,就目前的現(xiàn)狀進(jìn)行探討,找出解決方法。上面的這些網(wǎng)站,對大規(guī)模、大并發(fā)的網(wǎng)站運(yùn)營有非常好的經(jīng)驗。

個人認(rèn)為,因為火車票是歸當(dāng)?shù)罔F路局管的,因此可以做分布式,將數(shù)據(jù)庫剝離開,放在每個鐵路局的機(jī)房,這樣可以分擔(dān)壓力,變同時訪問1個網(wǎng)站為多個網(wǎng)站。并且多數(shù)用戶都是就近訪問服務(wù)器,速度快、壓力小。

問診12306之四:產(chǎn)品設(shè)計團(tuán)隊缺乏經(jīng)驗

問診12306之三:漏洞大 數(shù)億用戶信息可能外泄

問診12306之二:系統(tǒng)不開放 3億投資恐打水漂

專家問診12306:從業(yè)務(wù)模型到產(chǎn)品設(shè)計都不專業(yè)

文章編輯: 365webcall網(wǎng)站在線客服系統(tǒng)(www.365webcall.com)

我的評論

登錄賬號: 密碼: 快速注冊 | 找回密碼

精品国产AV一区二区 | 国产二级一片内射视频插放 | 91人妻无码成人精品一区91 | 久久久成人视频在线免费观看 | 高清无码在线免费观看性 | 全免费A级毛片一区二区不卡 | 四川少妇BBBB搡BBB搡小说 | 免费无码婬A片在线视频夜网站 | 无码视频国产精品一区二区99 | 人人妻人人爽人人添夜夜 | 无码AV一区二区三区黄台国产 | 亚欧无遮挡毛片hd高清: | 久久精品久久久精品美女 | 无码人妻丰满熟妇一区二区三区 | 久久久精品理论A级A片 | 亚洲AV成人一区二区三区观看 | 免费观看黃色A片免费一本 孕妇性交久久xxxAV片 | 91综合精品国产丝袜长腿久久 | 100国产精品人妻无码 | 老女人老91妇女老热女 | 国产精品高潮呻吟AV无码 | 999国产精品视频免费 | 中文字幕人妻丝袜乱竹菊影视 | gg成人永久免费视频网站 | 一级A片无码免费视频曹妞视频 | 欧美 免费69XX | 久久久久国产精品午夜一区 | 国产偷窥熟女精品视频大全 | 成人网站黄色在线观看 | 男女自慰录像播放电影 | 欧美熟妇无码一区二区 | 亚洲AV乱码一区二区三区人人爱 | 国产人妻精品无码AV探花 | 最好看的2019中文字幕电视剧推荐 | 公侵犯人妻二区三区 | 亚洲Va欧美va国产综合定档 | 亚洲精品一区无码A片 | 亚洲精品一区久久久久久 | 国产寡妇婬乱a毛片视频中文 | 国产精品久久一区二区三区影音先锋 | 亚洲人成亚洲人成在线观看 |