Web 攻击越发复杂,如何保证云上业务高可用性的同时系统不被入侵?| 专家谈( 三 )
刘吉赟: 目前的Web应用逐步API化 , 除了传统的Web攻击 , API的安全问题、网络中的机器人流量的问题也日趋严重 , Web应用安全从传统的SQL、XSS防护等 , 逐步开始向API安全 , Bot机器人行为防护等防护技术过渡 。
在Web攻防实战中最受关注的有四种攻击方式:一是植入webshell , 控制管理后台然后拖库;二是Web内容被恶意替换成违法违规的图片和文字;三是挂入黄赌网页、私服或跳转页面等倒量引流;四是竞品发动DDoS攻击致使业务瘫痪 。
攻击技术、漏洞披露等日趋成熟 , 特别是针对Web安全相关漏洞的利用日趋产业化 , 企业需要更加重视如何在安全运营中进行快速响应 , 构建与之适应的安全运营体系 。 企业首先应该做好自查 , 全面完整的自我了解是企业实现Web应用安全防护的基础 。 同时 , 更应该尝试和接纳新兴技术 , 以显著提高对新型威胁和未知威胁的检测、防御效果 。
Q:电商行业是网络攻击的高发行业 , 针对电商的常见攻击手段有哪些?
刘吉赟: 一种是典型CC攻击 , 这是一种针对网页的攻击 , 原理是模拟多个用户正常访问目标网站 , 例如制造大量后台数据库的查询动作占用正常请求资源 。 “鸡贼”之处在于 , 这种“访问”本身属于正常请求 , 但当这种“正常请求”达到一定程度的时候 , 服务器就会反应不过来直到宕机 , 也就是App会出现反应慢、账号登录不成功、无法下单、白屏等现象 。 这也是为什么每次购物节当大家忙着剁手的时候 , 各大电商的机房灯火通明 , 程序员软件硬件都用上外加紧张观察 , 就是怕服务器崩掉了带来惨重损失 。
推荐阅读
- 明日方舟|明日方舟:早露皮肤的攻击动作设计得很出彩,化身成白熊的指挥员
- 戒指|热血传奇:攻击速度 , 影响麻痹定身效果的最强属性
- 育碧|热血传奇:别只狂堆自己的攻击属性,这些属性打架pk非常强!
- 刘宪华|《街舞4》:小鸡、韩宇淘汰,赛制越发残酷,众多选手黯然退场
- 西游释厄传|西游释厄传群魔乱舞出招表大全
- 手机游戏|曾被黑客攻击,上线1天便宣布停服的手游,3个月后复活了
- roblox|鬼谷八荒 这是我见过的最牛的天骄NPC了,攻击力竟然超过了2W5
- 金泰相|Doinb打国服被无死角攻击,粉丝为其喊冤:全都反弹给高天亮
- 慕斯|明日方舟:慕斯难以招架高攻击力的武装人员,白面鸮要立即开技能
- viper|游戏王卡牌:全新出现奇特怪兽,凭借攻击差提升的怪兽