企業(yè)公司網(wǎng)站建設(shè)數(shù)據(jù)安全要對(duì)策防

      洛陽(yáng)浩科網(wǎng)絡(luò)公司分享:隨著互聯(lián)網(wǎng)信息化和大數(shù)據(jù)時(shí)代的到來(lái),電子商務(wù)平臺(tái)以其高效、便捷、成本低、個(gè)性化等特性引領(lǐng)時(shí)代潮流。

      企業(yè)可以開(kāi)展無(wú)實(shí)體店經(jīng)營(yíng),個(gè)人足不出戶即可博覧國(guó)內(nèi)乃至國(guó)際一切商品,并進(jìn)一步完成購(gòu)買環(huán)節(jié)。

      但基于互聯(lián)網(wǎng)的開(kāi)放性和虛擬性特點(diǎn),電子商務(wù)網(wǎng)站建設(shè)安全問(wèn)題就像一個(gè)隱形“毒瘤”,時(shí)刻威脅著企業(yè)和用戶的安全利益,并制約著電子商務(wù)穩(wěn)健的進(jìn)一步發(fā)展。

      可見(jiàn),企業(yè)在建設(shè)電子商務(wù)網(wǎng)站時(shí),不僅要關(guān)注網(wǎng)站的實(shí)用性和美觀度,更要注重安全問(wèn)題。

      電子商務(wù)網(wǎng)站的數(shù)據(jù)庫(kù)是網(wǎng)站的核心信息,比如交易記錄、商業(yè)數(shù)據(jù)等。

      因此,如何保證電子商務(wù)網(wǎng)站建設(shè)中的數(shù)據(jù)庫(kù)安全就成為開(kāi)發(fā)設(shè)計(jì)人員首要解決的問(wèn)題。

      電子商務(wù)網(wǎng)站建設(shè)中數(shù)據(jù)庫(kù)的安全隱患電子商務(wù)網(wǎng)站的開(kāi)放性特征,使得網(wǎng)站數(shù)據(jù)庫(kù)本身就存在著很大安全隱患,常見(jiàn)電子商務(wù)網(wǎng)站建設(shè)中數(shù)據(jù)庫(kù)安全隱患如下。

      1.基礎(chǔ)硬件的安全隱患電子商務(wù)這種商務(wù)模式在我國(guó)發(fā)展歷程短,電子商務(wù)技術(shù)尚處于開(kāi)發(fā)與運(yùn)營(yíng)的初期階段,硬件設(shè)施還依然是電子商務(wù)網(wǎng)站建設(shè)的“短板”。

      各種硬件條件短缺、配套資金匱乏等因素使得電子商務(wù)網(wǎng)站建設(shè)過(guò)程中使用的硬件設(shè)施不夠先進(jìn),硬件安全性存在較多漏洞。

      導(dǎo)致電子商務(wù)網(wǎng)站很容易遭受不法分子的惡意侵害,網(wǎng)站中的數(shù)據(jù)資料遭受竊取或篡改。

      2.數(shù)據(jù)庫(kù)登錄方式的安全隱患為便于后期對(duì)電子商務(wù)網(wǎng)站數(shù)據(jù)庫(kù)的訪問(wèn),電子商務(wù)網(wǎng)站建設(shè)時(shí)一般設(shè)置兩種登錄數(shù)據(jù)庫(kù)的方式:(1) W indow身份驗(yàn)證模式;(2)數(shù)據(jù)庫(kù)直接訪問(wèn),即通過(guò)電子商務(wù)網(wǎng)站數(shù)據(jù)庫(kù)對(duì)網(wǎng)站內(nèi)容進(jìn)行瀏覽。

      但第二種方式在使用時(shí)存在安全風(fēng)險(xiǎn)。

      多數(shù)用戶在登錄時(shí)習(xí)慣選擇系統(tǒng)默認(rèn)用戶名,而后為了方便進(jìn)入網(wǎng)站數(shù)據(jù)庫(kù)又選擇“記住密碼”。

      這就增大了網(wǎng)站后臺(tái)管理系統(tǒng)的安全隱患,把網(wǎng)站前臺(tái)用戶名和密碼的安全管理也要負(fù)責(zé)在內(nèi)。

      另外,很多用戶完全直接選擇數(shù)據(jù)庫(kù)默認(rèn)的用戶名和密碼會(huì)導(dǎo)致數(shù)據(jù)庫(kù)外泄。

      眾所周知,“x”是 SQL Server數(shù)據(jù)庫(kù)的系統(tǒng)默認(rèn)賬號(hào),還是一個(gè)超級(jí)用戶賬號(hào),就常常被受到攻擊。

      3.數(shù)據(jù)庫(kù)結(jié)構(gòu)的安全隱患電子商務(wù)網(wǎng)站建設(shè)前期,開(kāi)發(fā)者與設(shè)計(jì)人員制定的數(shù)據(jù)庫(kù)設(shè)計(jì)方案不夠完善,一般體現(xiàn)在以下三個(gè)方面:(1)默認(rèn)了固定、有規(guī)律的數(shù)據(jù)庫(kù)文件的存放位置。

      比如 Access數(shù)據(jù)庫(kù)文件一般放在Web目錄中,這個(gè)規(guī)律就會(huì)被不法分子利用來(lái)查找并下載數(shù)據(jù)庫(kù)文件,導(dǎo)致網(wǎng)站的數(shù)據(jù)被竊取。

      (2)數(shù)據(jù)表和數(shù)據(jù)字段的非自定義命名。

      有的數(shù)據(jù)庫(kù)表和數(shù)據(jù)字段名直接使用關(guān)鍵詞Admi、U9r等命名,不利于數(shù)據(jù)的安全。

      (3)數(shù)據(jù)表無(wú)法防止被重命名。

      由于開(kāi)發(fā)人員沒(méi)有制定對(duì)策對(duì)數(shù)據(jù)表重命名進(jìn)行前后綴處理,可能會(huì)導(dǎo)致出現(xiàn)安全問(wèn)題。

      1.完善配套的軟硬件設(shè)施在電子商務(wù)網(wǎng)站建設(shè)中,一方面要及時(shí)更新?lián)Q代硬件設(shè)施,另一方面要完善軟件設(shè)施。

      一般常從以下幾方面完善軟件設(shè)施:(1)及時(shí)對(duì)操作系統(tǒng)打補(bǔ)丁,減少違規(guī)操作;(2)采用數(shù)據(jù)加密技術(shù)、防火墻技術(shù)、殺毒軟件及時(shí)等多種技術(shù)進(jìn)行安全防范;(3)在電子商務(wù)網(wǎng)站前后臺(tái)均對(duì)數(shù)據(jù)庫(kù)進(jìn)行加密;(4)采用復(fù)雜口令或生物特征等密碼驗(yàn)證的方式進(jìn)行登錄驗(yàn)證,并對(duì)其用戶名和密碼進(jìn)行無(wú)痕登錄安全保護(hù);(5)完善和更新數(shù)據(jù)庫(kù)系統(tǒng)軟件;(6)設(shè)置虛擬接入端口,并進(jìn)行動(dòng)態(tài)變換。

      2.自定義特殊賬號(hào)管理數(shù)據(jù)庫(kù)系統(tǒng)電子商務(wù)網(wǎng)站建設(shè)期間,數(shù)據(jù)庫(kù)安全控制部門務(wù)必要重視特殊性賬號(hào)管理工作,提升特殊性賬號(hào)的安全性。

      例如:前面提到的“a”賬號(hào)就是一個(gè)不可被刪除、無(wú)法被修改的特殊賬號(hào)。

      并且數(shù)據(jù)庫(kù)管理人員后期為了數(shù)據(jù)庫(kù)系統(tǒng)的需要,也會(huì)建立與“x”同樣功能的賬號(hào),但“x”這類賬號(hào)本身安全性能低,這就需要技術(shù)人員特別重視、特殊管理,做到既要保證提升工作效率,又要避免出現(xiàn)數(shù)據(jù)庫(kù)軟件泄露的安全事故。

      3.設(shè)計(jì)科學(xué)規(guī)范的數(shù)據(jù)庫(kù)結(jié)構(gòu)建議從以下幾個(gè)方面設(shè)計(jì)數(shù)據(jù)庫(kù)結(jié)構(gòu):(1)更改默認(rèn)下的數(shù)據(jù)庫(kù)文件存儲(chǔ)位置。

      如 SQL SERVER系統(tǒng),DATA文件夾是默認(rèn)路徑下的文件夾,開(kāi)發(fā)人員可更改存放路徑和文件夾,而后修改與數(shù)據(jù)庫(kù)連接的相關(guān)文件信息。

      (2)使用0DBC數(shù)據(jù)源。

      ODBC的優(yōu)點(diǎn)是用它生成的應(yīng)用程序與數(shù)據(jù)庫(kù)或數(shù)據(jù)庫(kù)引擎無(wú)關(guān),以統(tǒng)一的方式處理所有的數(shù)據(jù)庫(kù),隔離了數(shù)據(jù)庫(kù)的實(shí)現(xiàn)細(xì)節(jié)。

      數(shù)據(jù)庫(kù)設(shè)計(jì)人員在具備管理和維護(hù)的權(quán)限下,配置新的0DBC數(shù)據(jù)源,合理放置好更改后的數(shù)據(jù)庫(kù)文件的存儲(chǔ)位置。

      (3)采用非常規(guī)命名方法更改數(shù)據(jù)庫(kù)文件名。

      可為數(shù)據(jù)庫(kù)主文件取復(fù)雜類姓名,并把它存放在較深層的路徑下。

      如網(wǎng)上服飾店的主文件名,不要起諸如“ m clothing.mdf”、“hn,mdf"或“des,mdf之類的名字,再把它放在如“血cled359Aick136bt"之類的較深層的路徑下;k數(shù)據(jù)庫(kù)表和字段的命名。

      可采用字母和數(shù)字組合命名的方式為數(shù)據(jù)庫(kù)表加上前后綴。

      4.加強(qiáng)網(wǎng)站后臺(tái)管理系統(tǒng)的安全性可從以下幾方面著手:(1)不要在安全性較低的網(wǎng)頁(yè)上放置數(shù)據(jù)庫(kù)后臺(tái)管理系統(tǒng)的鏈接,采用非常規(guī)命名法對(duì)首頁(yè)文件命名;(2)使用復(fù)雜的用戶名和口令。

      把后臺(tái)管理數(shù)據(jù)的用戶名和口令封裝在服務(wù)器中,權(quán)限放置其低;(3)設(shè)置Session變量自動(dòng)分配不同頁(yè)面中用戶權(quán)限的 Sessionid;(4)即在主頁(yè)面有身份驗(yàn)證,其他頁(yè)面也要有身份驗(yàn)證。

      先判斷是否從已驗(yàn)證頁(yè)面跳轉(zhuǎn)過(guò)來(lái),否則不能進(jìn)入當(dāng)前頁(yè)面。

      5.建立數(shù)據(jù)庫(kù)備份和恢復(fù)機(jī)制數(shù)據(jù)庫(kù)資源是電子商務(wù)網(wǎng)站運(yùn)行的“血液”,建立加強(qiáng)數(shù)據(jù)庫(kù)備份和恢復(fù)機(jī)制是提升電子商務(wù)網(wǎng)站數(shù)據(jù)庫(kù)安全性能的重中之重。

      一旦網(wǎng)站數(shù)據(jù)庫(kù)資源遭到安全問(wèn)題,可以第一時(shí)間利用備份資源找到原始數(shù)據(jù)。

      為此就要求對(duì)電子商務(wù)網(wǎng)站的數(shù)據(jù)庫(kù)進(jìn)行定期備份。

      數(shù)據(jù)備份與恢復(fù)機(jī)制是對(duì)數(shù)據(jù)庫(kù)管理機(jī)制的有效補(bǔ)充和完善。

      以 SQL SERVER數(shù)據(jù)庫(kù)為例,數(shù)據(jù)備份和恢復(fù)常采用備份數(shù)據(jù)庫(kù)中,mdf和.Hf文件或者附加數(shù)據(jù)庫(kù)中.mdf和.f文件的方式。

      此外,務(wù)必要對(duì)數(shù)據(jù)庫(kù)賬戶進(jìn)行嚴(yán)格的加密處理。

      總之,建設(shè)電子商務(wù)平臺(tái)的人員可從電子商務(wù)網(wǎng)站數(shù)據(jù)庫(kù)的軟硬件設(shè)施、數(shù)據(jù)庫(kù)結(jié)構(gòu)、數(shù)據(jù)庫(kù)后臺(tái)管理、數(shù)據(jù)庫(kù)備份等幾方面著手,再結(jié)合企業(yè)實(shí)際綜合使用這些對(duì)策,定可以為使用電子商務(wù)平臺(tái)的相關(guān)者消除一些不必要的安全隱患,從而使電子商務(wù)網(wǎng)站建設(shè)向更高、更健康的方向發(fā)展。

      4.網(wǎng)站后臺(tái)管理系統(tǒng)的安全隱患后臺(tái)管理系統(tǒng)對(duì)于前臺(tái)網(wǎng)頁(yè)的穩(wěn)定運(yùn)行起著至關(guān)重要的作用,在網(wǎng)站運(yùn)營(yíng)過(guò)程中,后臺(tái)數(shù)據(jù)庫(kù)系統(tǒng)出現(xiàn)安全事故會(huì)導(dǎo)致整個(gè)電子商務(wù)網(wǎng)站平臺(tái)瘓,為此一定要確保數(shù)據(jù)庫(kù)后臺(tái)管理系統(tǒng)工作時(shí)處在安全穩(wěn)定的環(huán)境。

      但由于目前國(guó)內(nèi)電子商務(wù)平臺(tái)尚處于發(fā)展初期,數(shù)據(jù)庫(kù)后臺(tái)管理系統(tǒng)在設(shè)計(jì)時(shí)還很難克服以下問(wèn)題:(1)數(shù)據(jù)庫(kù)開(kāi)發(fā)設(shè)計(jì)人員水平受限,將數(shù)據(jù)庫(kù)后臺(tái)管理系統(tǒng)的某些功能設(shè)置放在網(wǎng)站首頁(yè),直接暴露了數(shù)據(jù)庫(kù)后臺(tái)管理系統(tǒng)的地址。

      這是因?yàn)榧夹g(shù)人員通常會(huì)采用web來(lái)對(duì)數(shù)據(jù)庫(kù)進(jìn)行訪問(wèn)、管理及維護(hù),從而保證網(wǎng)址首頁(yè)能夠正常穩(wěn)定地運(yùn)行。

      (2)整個(gè)數(shù)據(jù)庫(kù)后臺(tái)系統(tǒng)有且只有首頁(yè)需要對(duì)管理員的權(quán)限進(jìn)行驗(yàn)證,后續(xù)所有的管理界面均不再需要驗(yàn)證指令。

      因此攻擊者只需直接輸入U(xiǎn)RL地址,就可以繞過(guò)驗(yàn)證進(jìn)入到后臺(tái)管理之中直接對(duì)數(shù)據(jù)庫(kù)進(jìn)行訪問(wèn)管理,嚴(yán)重危及數(shù)據(jù)庫(kù)的安全5.服務(wù)器地址設(shè)計(jì)的安全隱患。

      在電子商務(wù)網(wǎng)站建設(shè)初期要設(shè)計(jì)服務(wù)器地址,但部分設(shè)計(jì)人員對(duì)服務(wù)器設(shè)計(jì)工作不夠重視。

      (1)數(shù)據(jù)庫(kù)用戶與用戶名的連接問(wèn)題容易出現(xiàn)文件內(nèi)容泄露等現(xiàn)象;(2)電子商務(wù)網(wǎng)站設(shè)計(jì)部門工作不夠嚴(yán)謹(jǐn),像諸如源代碼的撰寫工作等,如果設(shè)計(jì)不夠嚴(yán)謹(jǐn)將會(huì)導(dǎo)致電子商務(wù)網(wǎng)站癱瘓。

      發(fā)表評(píng)論

      主站蜘蛛池模板: 国产成人亚洲综合一区| 在线精品视频一区二区| 一区二区视频在线观看| 亚洲一区二区三区久久| 香蕉久久AⅤ一区二区三区| 亚洲色精品vr一区二区三区| 免费一区二区三区四区五区| 国产精品合集一区二区三区 | 国产精品制服丝袜一区| 免费一区二区无码东京热| 国产成人一区二区精品非洲| 精品无人乱码一区二区三区| 国产精品福利一区二区久久| 亚洲天堂一区二区| 国精品无码一区二区三区在线蜜臀| 在线观看国产一区二区三区| 少妇一晚三次一区二区三区| 精品福利视频一区二区三区| 亚洲AV色香蕉一区二区| 久久久精品一区二区三区 | 中文字幕一区二区三区视频在线| 国产综合视频在线观看一区| 午夜视频一区二区三区| 亚洲欧美日韩中文字幕一区二区三区 | 久久久综合亚洲色一区二区三区| 狠狠综合久久AV一区二区三区| 亚洲一区无码精品色| 一区二区免费国产在线观看| 一区视频免费观看| 高清一区二区三区| 岛国精品一区免费视频在线观看| 亚洲一区二区视频在线观看| 国产另类TS人妖一区二区| 亚洲国产成人一区二区三区| 亚洲一区电影在线观看| 日韩欧美一区二区三区免费观看| 国模一区二区三区| 无码精品人妻一区二区三区影院 | 日韩精品一区二区三区中文精品| 亚洲福利秒拍一区二区| 亚洲一区二区三区在线观看网站|