当前位置:首页 > 智能硬件 > 安全设备/系统
[导读] (文章来源:A5创业网) 从业渗透测试服务已经有十几年了,在对客户网站进行漏洞检测,安全渗透时,尤其网站用户登录功能上发现的漏洞很多,想总结一下在渗透测试过程中,网站登录功能上都存在哪些

(文章来源:A5创业网)

从业渗透测试服务已经有十几年了,在对客户网站进行漏洞检测,安全渗透时,尤其网站用户登录功能上发现的漏洞很多,想总结一下在渗透测试过程中,网站登录功能上都存在哪些网站安全隐患,下面就有请我们SINE安全的工程师老陈来给大家总结一下,让大家都有更好的了解网站,在对自己网站进行开发的过程中,尤其用户登录功能上做好网站安全防护,防止网站被攻击。

网站登录有安全验证与效验,从分支上又可以分出其他代码功能,包括用户注册,忘记密码,用户登录框,修改密码,验证码(图片以及短信验证码,邮箱验证码等功能),用户登录信息安全提示,密码错误还是输入的账号不对,以及账号频繁登录的定安全机制功能,大大小小的功能组成了网站的登录功能。那么我们SINE安全在对客户网站进行渗透测试服务的时候,在网站登录功能里到底发现那些致命的漏洞?下面我们来详细的举例说明:

第一我们从最简单的一个用户登录框上来说,很多客户网站并没有对用户前端输入的参数值进行安全过滤,导致账户名字与密码里可以插入恶意的参数值,导致SQL注入漏洞的发生,再一个就是使用万能的密码进行登录,可以绕过数据库,直接登录网站。SINE安全是如何帮用户修复这个SQL注入漏洞呢?

针对SQL注入的修复办法是:对用户登录的账号密码字段的参数值进行预编译,不允许特殊字符的输入与传输,在代码里写入get,post,cookies提交方式的安全拦截,发现恶意的字符包括,,/,,,",select,update,@,等等进行拦截,并返回错误提示,对特定的sql语句在代码里进行预编译,禁止多余的参数插入到账号与密码字段中。

用户ID与密码被暴力破解,很多客户网站并没有对网站的登录进行安全判断,导致攻击者可以随意的对其进行任意的账号密码尝试登录,有些甚至有密码字典,可以不断去猜解用户的ID与密码,导致网站用户被恶意登录,资料恶意篡改等情况发生。对这种渗透中发现的漏洞我们SINE安全的修复办法是:增加验证码功能(图片验证码,或者是短信验证码),每次登录都必须输入对的验证码,如果验证码不对那就不允许登录,也可以将验证码做时间的限制,30秒才能重新获取。 再一个对用户ID输入错误的提示,可以混淆攻击者的视线,提示是密码错误。在用户登录次数达到6次以上直接锁定该账户的登录。

XSS跨站攻击漏洞也会在用户登录框中发生,比较常见的就是用户名的参数值中,有些客户网站没有对XSS恶意代码进行安全效验,导致可以输入错误的账号进行登录,当错误登录的时候,后台有可能会有错误的用户登录记录,包括post数据包里网站来源都会插入XSS攻击代码,导致管理员在查看用户登录错误日志的时候触发XSS漏洞。XSS跨站漏洞可以获取用户的cookies值,以及网站后台的地址,并可以将浏览器打开后台进行截图等功能,如何修复XSS跨站漏洞?对get,post,cookies的提交方式进行安全过滤,拦截掉,,img,"",等字符。

任意用户注册漏洞也会在网站登录功能上发生,可以用来猜测网站是否有注册过该用户名,进行批量的暴力枚举。对注册使用的验证码进行绕过,使用正确的短信验证码提交注册即可绕过注册,手机以及邮箱的验证码过于太短,导致暴力破解,针对于这样的网站漏洞我们SINE安全的修复建议是对验证码和注册信息进行同步请求,对验证码进行验证是否正确,然后再来确定注册的信息是否与验证码是一体的。

还有很多网站功能在渗透测试过程中出现的漏洞,这里总结的是上部分,下一部分我们将会在下一篇文章中跟大家揭晓,也希望这些的渗透测试分享能让大家对网站的安全有所了解,只有真正的了解了自己的网站,才能把安全做好,知彼知己百战不殆。在网站上线以及发生安全问题后,一定要做渗透测试服务,提前检测网站存在的漏洞,以及模拟攻击者的手法去查找漏洞根源,防患于未然,国内做的比较专业网站渗透测试公司推荐Sinesafe,绿盟,启明星辰等等专业的安全公司都是比较不错的。
     

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除( 邮箱:macysun@21ic.com )。
换一批
延伸阅读

广州2026年3月23日 /美通社/ -- 近日,广州松下空调器有限公司(以下简称"松下空调")经国际公认的测试、检验和认证机构SGS审核,荣获商品售后服务"五星级"、售后服务完善...

关键字: 松下 空调 SI 测试

——用Vision AI与AI智能体捕捉产品体验中的真实瞬间 北京2026年3月24日 /美通社/ -- 行业数据显示,高达70%的新品上市失败,首要原因是产品承诺与实际体验的不匹配。面对这一挑战,全球领先的市场研究公...

关键字: VISION AI 智能体 测试

西班牙马德里2026年3月19日 /美通社/ -- ABB国际汽联电动方程式世界锦标赛第12赛季的第六回合比赛,即将于2026年3月21日首次在哈拉马赛道拉开帷幕。 FE电动方程式正式将马德里纳入赛历,这座西班牙城...

关键字: 电动 测试 快充 TC

北京2026年3月20日 /美通社/ -- 近日,国际公认的测试、检验和认证机构SGS为内蒙古欧世蒙牛乳制品有限责任公司(以下简称"蒙牛")旗下的四款奶粉产品颁发了ISO 14068碳中和核...

关键字: ISO SI 可持续发展 测试

深圳2026年3月19日 /美通社/ -- 2026年的招聘市场,正陷入一场奇特的"算法互博":求职者用AI美化简历以通过筛选,企业用AI深挖细节以识别真伪。这场博弈的背后,是简历日益"丰满...

关键字: AI 代码 LAB 模型

广州2026年3月13日 近日,国际公认的测试、检验和认证机构SGS(以下简称"SGS")广州实验室正式获得雷诺橡胶测试独家认可,成为国内首家获此资质的第三方检测机构。本次认可不仅体现了雷诺对SGS技术能力的肯定,也标志...

关键字: 雷诺 测试 供应链 零部件

在计算技术发展的历史中,软件通常都是预先制作好的。人类描述一种算法,计算机执行此操作。数据必须经过精心设计,存储在表格中,并通过精确查询进行检索。SQL 变得不可或缺,因为过去的世界因此得以运转。

关键字: AI 计算机 SQL

香港2026年2月25日 /美通社/ -- 香港应用科技研究院(应科院)欢迎2026-27年度《财政预算案》,全力支持特区政府加大力度推动人工智能、生命健康、新型工业化、绿色科技和建筑科技等应科院重点研发领域的发展,并会...

关键字: 工程师 人工智能 测试 BSP

上海2026年2月11日 /美通社/ -- 近日,东风汽车集团的智能速度辅助系统(ISA)顺利通过DEKRA德凯尽职调查道路测试,并正式获得欧盟整车型式认证。这标志着东风汽车...

关键字: 东风 汽车智能 测试 城市道路

上海2026年2月6日 /美通社/ -- 近日,国际公认的测试、检验和认证机构SGS(以下简称"SGS")为地平线机器人(股票代码:9660.HK)自主研发的"智驾安全基座"产品颁...

关键字: ISO ASIL 测试 隔离
关闭