《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 企業(yè)網(wǎng)站安全的“定時炸彈”

企業(yè)網(wǎng)站安全的“定時炸彈”

2021-07-12
來源:網(wǎng)絡(luò)安全應(yīng)急技術(shù)國家工程實(shí)驗(yàn)室
關(guān)鍵詞: 網(wǎng)站安全

微信圖片_20210712170759.jpg

  應(yīng)用安全的工作有時候感覺就像在“和以往一樣的工作”與“該死的一天來了”之間反復(fù)橫跳。而當(dāng)數(shù)字化轉(zhuǎn)型在每個部門都在加速進(jìn)行,遠(yuǎn)遠(yuǎn)超過安全控制的節(jié)奏的時候,平衡就更加困難了。

  打斷這個加速化進(jìn)程的問題點(diǎn)基本都發(fā)生在網(wǎng)站開發(fā)和安全環(huán)境。二十年前,一個“典型”的網(wǎng)站都是為了發(fā)布信息的靜態(tài)頁面。而現(xiàn)在,則是由一個動態(tài)的網(wǎng)站應(yīng)用處理極其敏感的數(shù)據(jù),并執(zhí)行關(guān)鍵操作。

  敏感信息持續(xù)通過幾乎每個網(wǎng)站,從而讓攻擊者有了竊取并販賣這些私人信息的完美機(jī)會。事實(shí)上,這樣的攻擊已經(jīng)相當(dāng)成功了,而被泄漏數(shù)量的增長速度也在持續(xù)攀升。最近的數(shù)據(jù)顯示,2020年第一季度泄露的記錄相比2019年第一季度高出了273%。

  現(xiàn)在,那些在應(yīng)用安全工作的人已經(jīng)知道傳統(tǒng)安全系統(tǒng)(比如像WAF這種服務(wù)器端和網(wǎng)絡(luò)安全的產(chǎn)品)無法防范針對網(wǎng)站的數(shù)據(jù)流出攻擊。攻擊者會利用客戶端側(cè)的安全盲點(diǎn),將惡意代碼注入公司的網(wǎng)站,而不需要先成功攻擊他們的第一方服務(wù)器,這就引出“定時炸彈”——網(wǎng)站供應(yīng)鏈。

  代碼相關(guān)性的收益和風(fēng)險

  現(xiàn)在典型的JavaScript開發(fā)流程總是依賴于開源組件,來加速發(fā)展。這意味著公司在他們的網(wǎng)站上會使用幾百個外部源代碼。這個情況下,公司對代碼幾乎完全沒有管控能力,最終絕大部分會選擇信任他們使用的代碼模組可靠且安全。但問題是,這些模組可能也會依賴于第三方代碼,導(dǎo)致代碼相關(guān)性變得更為復(fù)雜。

  代碼的相關(guān)性越多,攻擊面也就越大,也就使得攻擊者更有機(jī)會控制相關(guān)性中的一部分,并對網(wǎng)站頁面進(jìn)行惡意代碼注入。

  如果這個網(wǎng)站供應(yīng)鏈攻擊看上去簡直在復(fù)現(xiàn)SolarWinds事件,那是因?yàn)镾olarWinds本身就是一個展示供應(yīng)鏈攻擊如何能達(dá)成爆炸效果的完美例子。

  最近,攻擊者在PHP Git的官方代碼庫里植入了遠(yuǎn)程執(zhí)行后門。不過,這個惡意代碼在本地代碼檢查中被發(fā)現(xiàn),因此它沒有進(jìn)入官方的更新包中。然而,它顯現(xiàn)出網(wǎng)站供應(yīng)鏈當(dāng)中的另一個安全缺陷:如果惡意代碼被隱藏得更好,它們能否進(jìn)入公開發(fā)布的更新包中?這種事情以前就發(fā)生過,比如Copay事件中,惡意代碼影響了數(shù)個版本的產(chǎn)品(加密貨幣錢包),并且竊取了用戶數(shù)據(jù)。

  另一個事件能讓我們意識到,事件更加糟糕。安全研究人員Alex Birsan通過利用相關(guān)性混淆的設(shè)計漏洞,成功攻擊了35個科技公司,包括微軟、蘋果、PayPal等。盡管說Alex的行為只是出于道德安全研究的目的,但是攻擊者們很快復(fù)制了這個攻擊方式,并試圖攻擊其他還沒開始防御的公司。

  這些例子不過是冰山的上層。網(wǎng)站供應(yīng)鏈廣而且深,平均每個網(wǎng)站應(yīng)用包含超過1,000個外部源代碼組件。而且,最近的研究顯示,安裝其中的一個代碼包意味著間接信任79個第三方代碼包和39個維護(hù)人員——我們可以猜測一下現(xiàn)代網(wǎng)站應(yīng)用的攻擊面到底有多大。

  減少潛在危險

  那么,有那么多不確定的組件,同時越來越多的人認(rèn)為網(wǎng)站供應(yīng)鏈會是一個必然發(fā)生的災(zāi)難,能做些什么?

  這個問題的答案可能是使用深度防御,在服務(wù)器端和網(wǎng)絡(luò)安全管控之上,進(jìn)一步部署更好的供應(yīng)商管理能力,并加上一層客戶端防御。用新的協(xié)議審查和管理第三方供應(yīng)商在越來越重要,盡管說審查數(shù)百個第三方部件相當(dāng)困難。另外,審查只能給出某個時間點(diǎn)上的代碼狀況,卻無法識別突然被感染的原正常代碼。因此,需要在客戶端運(yùn)行時額外加一層安全管控,檢測和控制可疑的代碼行為。在這個等級實(shí)現(xiàn)管控,能產(chǎn)生消耗的是數(shù)月,還是是實(shí)時,發(fā)現(xiàn)并解決因網(wǎng)站供應(yīng)鏈產(chǎn)生的數(shù)據(jù)泄露。

  這些都是組織能夠采取的減少網(wǎng)站供應(yīng)鏈暴露的措施。至少,希望組織和機(jī)構(gòu)別到最后一秒才開始進(jìn)行這些操作。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久综合网hezyo| 欧美久久一级| 亚洲国产一区视频| 亚洲欧美高清| 亚洲免费视频在线观看| 9l视频自拍蝌蚪9l视频成人| **性色生活片久久毛片| 黄色日韩在线| 国内精品久久久久影院色 | 日韩小视频在线观看| 亚洲第一精品电影| 亚洲国产成人一区| 亚洲高清视频一区| 在线观看一区| 亚洲国产精品成人一区二区| 在线观看三级视频欧美| 亚洲成色777777女色窝| 亚洲高清久久久| 亚洲第一主播视频| 亚洲国产小视频| 亚洲日本免费电影| 99国产精品国产精品久久| 一级成人国产| 亚洲男人av电影| 午夜久久久久久久久久一区二区| 亚洲在线观看视频| 午夜精品久久久久99热蜜桃导演| 亚洲欧美日韩专区| 欧美中文日韩| 亚洲人成毛片在线播放| 亚洲精品国产精品国自产观看浪潮 | 亚洲欧美制服另类日韩| 亚洲欧美一区二区三区久久 | 狠狠88综合久久久久综合网| 影音先锋中文字幕一区| 亚洲电影av| 亚洲乱码一区二区| 亚洲视频一区二区免费在线观看| 亚洲影院色在线观看免费| 午夜亚洲视频| 最近中文字幕mv在线一区二区三区四区 | 久久成人免费网| 久久亚洲高清| 欧美精品一区二区三| 国产精品成人在线| 国产欧美一区二区精品仙草咪| 国产午夜精品全部视频播放| 精品成人一区| 亚洲人体偷拍| 亚洲欧美精品| 91久久精品一区二区三区| 在线亚洲免费| 久久国产精品久久久久久| 男女激情久久| 欧美午夜精品久久久久久久| 国产一区三区三区| 最新热久久免费视频| 亚洲视频大全| 久久精品日产第一区二区| 99爱精品视频| 久久国产色av| 欧美日韩国产首页在线观看| 国产九区一区在线| 亚洲国产精品国自产拍av秋霞| 亚洲少妇一区| 亚洲第一页在线| 在线综合视频| 久久躁狠狠躁夜夜爽| 欧美天天在线| 好看的日韩视频| 一区二区三区产品免费精品久久75| 欧美在线视频免费| 中日韩在线视频| 久久久久久电影| 欧美日韩在线播| 影音先锋国产精品| 亚洲伊人色欲综合网| 亚洲精选一区二区| 久久国产精品色婷婷| 欧美日韩日本视频| 亚洲第一精品夜夜躁人人爽| 亚洲欧美日韩在线高清直播| 一本色道久久99精品综合| 久久久夜精品| 国产精品久久久一本精品| 亚洲国产成人久久综合| 香蕉久久a毛片| 亚洲视频在线一区观看| 麻豆精品精品国产自在97香蕉| 国产精品久久久久久超碰| 亚洲经典三级| 久久精品一区二区三区不卡| 亚洲欧美日韩久久精品| 欧美激情精品久久久久久免费印度| 国产婷婷成人久久av免费高清| 日韩一区二区高清| 亚洲精品久久| 老司机精品视频网站| 国产精品夜夜夜| 99精品国产在热久久婷婷| 亚洲精品网站在线播放gif| 久久人人97超碰精品888| 国产精品视区| 一区二区欧美亚洲| 99re国产精品| 欧美国产日韩在线| 在线欧美亚洲| 亚洲第一页自拍| 久久久精品日韩欧美| 国产欧美精品日韩精品| 一本色道久久综合亚洲精品高清| 亚洲人成在线免费观看| 久久亚洲春色中文字幕| 国内精品亚洲| 欧美怡红院视频| 欧美在线啊v一区| 国产精品呻吟| 一本色道婷婷久久欧美| 99国产精品视频免费观看一公开| 欧美sm视频| 亚洲国产精品成人一区二区| 亚洲国产欧美一区二区三区同亚洲 | 日韩视频精品在线观看| 99成人在线| 欧美巨乳在线观看| 亚洲级视频在线观看免费1级| 亚洲日本中文| 欧美精品一区在线| 亚洲看片免费| 在线视频日韩| 欧美色欧美亚洲另类二区| 99精品国产高清一区二区| 亚洲午夜精品| 国产精品三区www17con| 亚洲欧美韩国| 久久久久免费视频| 狠狠色丁香婷婷综合久久片| 亚洲高清激情| 模特精品在线| 亚洲美女电影在线| 亚洲一区二区在线免费观看视频| 国产精品白丝jk黑袜喷水| 亚洲小视频在线观看| 午夜亚洲精品| 国产亚洲精品久久久| 久久精品免费看| 欧美成人免费全部| 亚洲伦理自拍| 亚洲欧美综合一区| 国产一区二区三区在线观看免费视频 | 欧美中文字幕视频在线观看| 另类人畜视频在线| 亚洲品质自拍| 亚洲一区二区视频在线| 国产日韩在线看片| 亚洲国产精品国自产拍av秋霞| 欧美激情国产日韩精品一区18| 日韩视频亚洲视频| 欧美中文在线观看国产| 一区二区在线视频| 一区二区三区四区五区精品| 国产精品一区=区| 久久国产精品久久精品国产| 欧美精品粉嫩高潮一区二区| 亚洲午夜免费视频| 久久一区视频| 99精品99| 久久一区欧美| 一区二区三区蜜桃网| 久久不射中文字幕| 亚洲国产一区二区在线| 亚洲欧美日韩综合国产aⅴ| 红桃视频国产一区| 亚洲视频在线观看三级| 国产在线欧美| 中国日韩欧美久久久久久久久| 国产日韩视频| 中文一区二区| 国内精品免费在线观看| 亚洲视频一二三| 精品1区2区| 亚洲午夜成aⅴ人片| 韩国在线一区| 亚洲一区激情| 在线观看精品视频| 欧美亚洲在线播放| 亚洲日本免费电影| 久久久精品999| 亚洲视频在线视频| 欧美成人69av| 亚洲欧美日韩精品久久亚洲区| 欧美激情亚洲国产| 欧美一区二区播放| 欧美日韩一二三四五区| 亚洲电影av| 国产精品香蕉在线观看| 日韩午夜免费视频| 黄色在线一区| 欧美亚洲综合在线| 亚洲美女在线国产|