Σπίτι Προσωπικά Οικονομικά Μη εγγυημένα Login Hacks στις εφαρμογές Web και πώς να τους αποτρέψει - dummies

Μη εγγυημένα Login Hacks στις εφαρμογές Web και πώς να τους αποτρέψει - dummies

Βίντεο: Week 7 2024

Βίντεο: Week 7 2024
Anonim

Πολλοί ιστότοποι απαιτούν από τους χρήστες να συνδεθούν πριν να μπορούν να κάνουν κάτι με την εφαρμογή. Παραδόξως, αυτά μπορούν να βοηθήσουν πολύ τους χάκερς. Αυτοί οι μηχανισμοί σύνδεσης συχνά δεν χειρίζονται με λάθος τρόπο τα εσφαλμένα αναγνωριστικά χρήστη ή τους κωδικούς πρόσβασης. Συχνά αποκαλύπτουν πάρα πολλές πληροφορίες που ένας εισβολέας μπορεί να χρησιμοποιήσει για τη συγκέντρωση έγκυρων αναγνωριστικών χρήστη και κωδικών πρόσβασης.

Για να δοκιμάσετε μηχανισμούς μη ασφαλούς σύνδεσης, περιηγηθείτε στην εφαρμογή σας και συνδεθείτε

  • Χρήση έγκυρου αναγνωριστικού χρήστη με μη έγκυρο κωδικό πρόσβασης

  • Χρήση μη έγκυρου κωδικού χρήστη και μη έγκυρου κωδικού πρόσβασης

  • Αφού καταχωρίσετε αυτές τις πληροφορίες, η εφαρμογή Ιστού πιθανόν να ανταποκριθεί με ένα μήνυμα παρόμοιο με το αναγνωριστικό χρήστη σας δεν είναι έγκυρο ή ο κωδικός πρόσβασής σας δεν είναι έγκυρος. Η εφαρμογή Ιστού ενδέχεται να επιστρέψει ένα γενικό μήνυμα σφάλματος, όπως ο συνδυασμός Ο κωδικός χρήστη και ο κωδικός πρόσβασης χρήστη, δεν είναι έγκυρος και, ταυτόχρονα, να επιστρέψει διαφορετικούς κωδικούς σφάλματος στη διεύθυνση URL για μη έγκυρα αναγνωριστικά χρήστη και μη έγκυρους κωδικούς πρόσβασης.

  • έγκυρη.

    Αυτό σημαίνει ότι οι κακόβουλοι επιτιθέμενοι γνωρίζουν τώρα ένα καλό όνομα χρήστη ή κωδικό πρόσβασης - ο φόρτος εργασίας τους έχει μειωθεί κατά το ήμισυ! Εάν γνωρίζουν το όνομα χρήστη, μπορούν απλά να γράψουν ένα σενάριο για να αυτοματοποιήσουν τη διαδικασία δημιουργίας κωδικών πρόσβασης και αντίστροφα.

    Θα πρέπει επίσης να κάνετε τη δοκιμή σύνδεσής σας στο επόμενο επίπεδο χρησιμοποιώντας ένα εργαλείο πυρόλυσης σύνδεσης στο διαδίκτυο, όπως το Brutus. Το Brutus είναι ένα πολύ απλό εργαλείο που μπορεί να χρησιμοποιηθεί για να σπάσει τόσο τους μηχανισμούς επαλήθευσης HTTP όσο και τους τύπους που βασίζονται σε φόρμες χρησιμοποιώντας επιθέσεις λεξικού και βίαιης δύναμης.

    Όπως συμβαίνει με κάθε είδος δοκιμής κωδικού πρόσβασης, αυτό μπορεί να είναι μια μακρά και επίπονη εργασία και διατρέχετε τον κίνδυνο κλειδώματος λογαριασμών χρηστών. Προχωρήστε με προσοχή.

    Ένα εναλλακτικό - και καλύτερα συντηρημένο - εργαλείο για την κατάρρευση των κωδικών πρόσβασης ιστού είναι η THC-Ύδρα.

    Οι περισσότεροι εμπορικοί σαρωτές ευπάθειας στο διαδίκτυο έχουν αξιοπρεπή κλωστήρια με κωδικό πρόσβασης με βάση το λεξικό αλλά κανένας δεν μπορεί να κάνει πραγματικές δοκιμές βίαιης δύναμης όπως το Brutus. Η επιτυχία της κατάργησης των κωδικών πρόσβασης εξαρτάται σε μεγάλο βαθμό από τις λίστες λεξικών σας. Εδώ είναι μερικές δημοφιλείς τοποθεσίες που φιλοξενούν αρχεία λεξικών και άλλες διάφορες λίστες λέξεων:

    ftp: // ftp. κεραίες. purdue. edu / pub / dict

    // packetstormsecurity. org / κροτίδες / λίστες λέξεων

    • www. outpost9. com / αρχεία / WordLists. html

    • Ενδέχεται να μην χρειαστείτε ένα εργαλείο για την εξάλειψη των κωδικών πρόσβασης, επειδή πολλά συστήματα web front-end, όπως τα συστήματα διαχείρισης αποθήκευσης και τα συστήματα ελέγχου βίντεο IP και φυσικής πρόσβασης, έχουν απλώς τους κωδικούς πρόσβασης που έχουν βγει επάνω τους.Αυτοί οι προεπιλεγμένοι κωδικοί πρόσβασης είναι συνήθως "κωδικός πρόσβασης", "admin" ή τίποτα καθόλου. Ορισμένοι κωδικοί πρόσβασης ενσωματώνονται ακόμη και στον πηγαίο κώδικα της σελίδας σύνδεσης.

    • Μπορείτε να εφαρμόσετε τα ακόλουθα αντίμετρα για να αποτρέψετε τους χρήστες να επιτίθενται σε αδύναμα συστήματα σύνδεσης στις εφαρμογές σας στο διαδίκτυο:

    Οποιαδήποτε λάθη σύνδεσης που επιστρέφονται στον τελικό χρήστη θα πρέπει να είναι όσο το δυνατόν πιο γενικά, λέγοντας κάτι παρόμοιο με το αναγνωριστικό χρήστη κωδικού πρόσβασης δεν είναι έγκυρη.

    Η εφαρμογή δεν πρέπει ποτέ να επιστρέψει κωδικούς σφάλματος στη διεύθυνση URL που διαφοροποιεί ένα μη έγκυρο αναγνωριστικό χρήστη σε έναν μη έγκυρο κωδικό πρόσβασης.

    • Εάν ένα μήνυμα URL πρέπει να επιστραφεί, η εφαρμογή θα πρέπει να τη διατηρεί όσο το δυνατόν πιο γενική. Ακολουθεί ένα παράδειγμα:

    • www. your_web_app. com / login. cgi; success = false

      Αυτό το μήνυμα URL ενδέχεται να μην είναι βολικό για τον χρήστη, αλλά βοηθά στην απόκρυψη του μηχανισμού και των ενεργειών πίσω από τις σκηνές από τον εισβολέα.

      Χρησιμοποιήστε φόρμες CAPTCHA (επίσης reCAPTCHA) ή διαδικτυακές συνδέσεις για να αποτρέψετε τις προσπάθειες κατάργησης κωδικού πρόσβασης.
      

      Χρησιμοποιήστε έναν μηχανισμό αποκλεισμού εισβολέα στο διακομιστή ιστού ή στις εφαρμογές ιστού για να κλειδώσετε τους λογαριασμούς χρήστη μετά από 10-15 αποτυχημένες προσπάθειες σύνδεσης. Αυτή η εργασία μπορεί να αντιμετωπιστεί μέσω παρακολούθησης συνεδριών ή μέσω πρόσθετου τείχους προστασίας εφαρμογών ιστού τρίτου μέρους.

    • Ελέγξτε και αλλάξτε τους προεπιλεγμένους κωδικούς πρόσβασης του πωλητή σε κάτι που είναι εύκολο να το θυμηθείτε, αλλά είναι δύσκολο να σπάσει.

    Μη εγγυημένα Login Hacks στις εφαρμογές Web και πώς να τους αποτρέψει - dummies

    Η επιλογή των συντακτών

    Πώς να δημιουργήσετε Flash CS5 σύμβολα κουμπιών - dummies

    Πώς να δημιουργήσετε Flash CS5 σύμβολα κουμπιών - dummies

    Για να βελτιώσετε τις ταινίες Adobe Flash Creative Suite 5 μπορούν να χρησιμοποιήσουν τα κουμπιά Flash CS5 για να δώσουν στους χρήστες τον έλεγχο της δράσης με έλεγχο χρόνου και πλοήγηση. Στο Flash, τα κουμπιά είναι ειδικοί τύποι συμβόλων που έχουν σχεδιαστεί για να ανταποκρίνονται σε αλληλεπίδραση με το ποντίκι ή το πληκτρολόγιο, όπως κλικ, ανατροπές και συγκεκριμένα πλήκτρα. Όταν συνδυάζεται με το ActionScript, ...

    Πώς να δημιουργείτε κλίσεις στο Adobe Flash CS6 - ανδρείκελα

    Πώς να δημιουργείτε κλίσεις στο Adobe Flash CS6 - ανδρείκελα

    Adobe Flash CS6 έχει έναν τρόπο για να δημιουργήσετε κλίσεις για να γεμίσετε ένα χώρο που δεν θέλετε να είναι ένα συμπαγές χρώμα. Οι κλίσεις είναι μείγματα μεταξύ δύο ή περισσότερων χρωμάτων που μπορείτε να χρησιμοποιήσετε για να γεμίσετε οποιαδήποτε περιοχή ή σχήμα, ακριβώς όπως ένα συμπαγές χρώμα. Αν κοιτάξετε τον πίνακα Swatches, μπορείτε ...

    Η επιλογή των συντακτών

    Πώς να γράφετε σημειώσεις στο OneNote 2013 στα Android - ανδρείκελα

    Πώς να γράφετε σημειώσεις στο OneNote 2013 στα Android - ανδρείκελα

    Το OneNote, όπως οι εκδόσεις iOS και web app, η έκδοση Android του OneNote σάς επιτρέπει να αποκτάτε πρόσβαση και να επεξεργάζεστε σημειώσεις με ένα ελάχιστο σύνολο χαρακτηριστικών σε σύγκριση με τις εκδόσεις desktop του OneNote, όπως το OneNote 2013. Πώς να δημιουργήσετε μια νέα σημείωση στο Android Μπορείτε να δημιουργήσετε ...

    2 τρόποι αποστολής και λήψης αλληλογραφίας στο Outlook - ανδρείκελα

    2 τρόποι αποστολής και λήψης αλληλογραφίας στο Outlook - ανδρείκελα

    Μετά τη διαμόρφωση του λογαριασμού ηλεκτρονικού ταχυδρομείου (S) στο Outlook 2013, η λήψη μηνυμάτων είναι μια αυτόματη διαδικασία. Το Outlook αποστέλλει αυτόματα και λαμβάνει μηνύματα όταν ξεκινάτε και επίσης σε διαστήματα 30 λεπτών (από προεπιλογή) όποτε εκτελείται το Outlook. Η εισερχόμενη αλληλογραφία σας μπαίνει αυτόματα στο φάκελο Εισερχόμενα. Μπορείτε επίσης να ξεκινήσετε μια χειροκίνητη διαδικασία αποστολής / λήψης σε ...

    Πώς να γράφετε σημειώσεις στο OneNote 2013 για συσκευές iOS - dummies

    Πώς να γράφετε σημειώσεις στο OneNote 2013 για συσκευές iOS - dummies

    Για συσκευές IOS. Υπάρχουν πολλές λειτουργίες, παρόλο που η έκδοση του App της OneNote και η πλήρης εφαρμογή OneNote 2013 έχουν περισσότερη λειτουργικότητα. Πώς να δημιουργήσετε μια νέα σημείωση σε συσκευές iOS Μπορείτε να δημιουργήσετε μια νέα σημείωση, ανεξάρτητα από το πού βρίσκεστε στο OneNote, αν βλέπετε ...

    Η επιλογή των συντακτών

    Πώς να ρυθμίσετε την τοποθέτηση και το μέγεθος στην άκρη Animate - dummies

    Πώς να ρυθμίσετε την τοποθέτηση και το μέγεθος στην άκρη Animate - dummies

    Adobe Edge Animate CC δεν έχει έλλειψη ρυθμίσεις όσον αφορά την τοποθέτηση και το μέγεθος. Πολλά από αυτά τα χαρακτηριστικά λειτουργούν καλύτερα όταν φωλιάζουν στοιχεία, έτσι θέλετε να κατανοήσετε πώς λειτουργεί ο πίνακας στοιχείων. Η τοποθέτηση αναφέρεται στις συντεταγμένες του στοιχείου που σχετίζεται είτε με το Στάδιο είτε με το γονικό στοιχείο όταν ένα ...

    Παγκόσμια ή Εφαρμοσμένες ρυθμίσεις στο Adobe Edge Animate - dummies

    Παγκόσμια ή Εφαρμοσμένες ρυθμίσεις στο Adobe Edge Animate - dummies

    Adobe Edge Animate CC δεν έχει έλλειψη ρυθμίσεων όταν πρόκειται για την τοποθέτηση και το μέγεθος. Οι ρυθμίσεις "Παγκόσμια" και "Εφαρμοσμένες" δεν τροποποιούν τις ρυθμίσεις, αλλά παρέχουν ένα μέσο για την εμφάνιση της σχετικής τοποθέτησης μεταξύ των ενσωματωμένων στοιχείων. Μπορεί να αναρωτιέστε ότι η διαφορά είναι μεταξύ των ρυθμίσεων Global και Applied. Εδώ είναι η ουσία: Παγκόσμιες ρυθμίσεις ...

    Πώς να προσθέσετε ενέργειες σε στοιχεία στο Edge Animate - dummies

    Πώς να προσθέσετε ενέργειες σε στοιχεία στο Edge Animate - dummies

    Ένα ιδιαίτερα ισχυρό χαρακτηριστικό του Adobe Edge Animate Το CC είναι η δυνατότητα να προσθέσετε στη σύνθεση σας δράσεις, ενεργοποιητές, ετικέτες και χαρακτηριστικά δρομέα. Αυτά τα εργαλεία είναι αυτό που χρησιμοποιείτε για να κάνετε το κινούμενο γραφικό σας διαδραστικό, ώστε το κοινό σας να μπορεί να συμμετέχει σε αυτό που κάνει το κινούμενο σχέδιο σας αντί να πρέπει να καθίσετε εκεί και να παρακολουθήσετε παθητικά. Ένας ...