基于ASP技术的安全漏洞及防范措施

来源 :电脑知识与技术·学术交流 | 被引量 : 0次 | 上传用户:one9871023
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文基于ASP技术,介绍了ASP技术的工作原理,ASP具有易开发、无需编译或连接即可执行、无需客户端浏览器支持等许多优点,迅速被广大网络设计和开发人员所接受,成为他们在Windows 环境下首选的网站开发和编程技术。ASP虽然具有许多优点,但是我们也应该看到ASP 从一开始就一直受到众多漏洞的困扰。因此我们有必要了解ASP所存在的安全问题,并且找到相应的对策,使我们开发的ASP网站更加安全可靠。
  关键词:ASP技术;安全漏洞;Windows环境;网络安全
  
  1 引言
  
  ASP即Active Server Pages,它是微软开发的一种动态网站编写技术,属于嵌入式服务器端脚本,允许HTML和ASP程序语句的互相嵌套,并且可以直接存取数据库及使用无限扩充的ActiveX控件,因此ASP的程序编制比HTML更方便,交互功能更强大,且更有灵活性。但是有些网站管理员只看到ASP的快速开发能力,却忽视了ASP安全问题,因此如何保护Web网站的安全是每一个Web网站开发人员所面临的重要课题,本文通过对基于ASP技术的动态Web网站工作原理的分析,探讨了基于ASP的网站在服务器和源代码方面的漏洞,并给出了防范措施和对策。
  
  2 ASP 的工作原理
  
  ASP 的执行环境是在服务器端,但并不是任何服务器都可以执行ASP。ASP需要Microsoft的IIS(Internet信息服务器)或PWS(个人Web 服务器)的支持。当客户端的用户用Web浏览器来访问ASP页面时,Web 服务器分析、判断出该请求是ASP脚本的应用后,将调用ASP 脚本的解释运行引擎(ASP. DLL)从文件系统或内部缓冲区获取制定的ASP脚本文件,接着就进行语法分析并解释执行。最终的处理结果将形成标准的HTML格式文件,通过Web服务器返回给Web浏览器,由Web浏览器在客户端形成最终的结果呈现。
  
  3 ASP 执行过程以及在网络安全上的优点
  
  ASP 脚本是使用VBScript,JavaScript或JScript脚本语言编写的,与标准HTML页面混合在一起的脚本所构成的文本格式的文件。当Web浏览器向Web服务器发出HTTP请求,访问ASP文件时,Web服务器判断出该请求的ASP文件含有“<%”和“%>”后,调用ASP.DLL,进行语法分析、解释执行,然后将最终结果转换成为标准的HTML格式内容,返回给Web浏览器,由Web浏览器显示。这是一次完整的ASP执行过程。ASP在网络安全方面主要有以下优点:
  (1)不泄漏源代码相比客户端执行的JavaScript 程序,ASP在网络安全上的优点之一是用户不能看到ASP 源程序。因为传到浏览器端的只是转换成HTML语言的结果。这一点既维护了ASP开发人员的版权,又维护了网站系统的安全。
  (2)支持虚拟目录的建立在网络安全上有重要意义。因为虚拟目录方式可以隐藏站点目录结构。而站点目录结构的暴露,往往是导致系统受到攻击的第一步。而且网站源代码不需要任何修改,就可以搬迁到另一台服务器上正常运行,另外,管理员可以对虚拟目录设置不同的操作权限。从而方便管理,并且提高ASP程序的安全性。
  
  4 ASP常见的安全漏洞及防范措施
  
  4.1 Access 数据库访问密码泄露安全漏洞
  由于Access数据库的加密机制非常简单,即使数据库设置了密码,解密也很容易。该数据库系统通过将用户输入的密码与某一固定密钥进行异或来形成一个加密串,并将其存储在*.mdb文件从地址“
其他文献
摘要:《谢天谢地,你来啦》是央视一套新推出的一档大型明星戏剧表演真人秀节目。该节目以高难度即兴发挥的表演能力和随机应变的幽默语言为其重要特点。本文针对幽默语言的语言特点,从认知语言学出发,运用现代隐喻理论和概念转喻理论对该节目中出现的幽默语言进行认知解析,揭示幽默语言背后的语言机制,从而总结出隐喻与转喻视角下幽默的产生手法,为现代语文的发展和幽默质量的提高提供借鉴作用。  关键词:谢天谢地你来啦
摘要:C程序设计作为一门重要的计算机基础课程,在其教学过程中,主要存在着学生学习目的不明确、积极性不高、编程思维欠缺、动手能力差等问题。针对以上问题,结合教学中的一些体会对课程教学提出了一些方法和建议,以取得更好的教学效果。  关键词:C程序设计;教学方式;实验教学  中图分类号:G642文献标识码:A文章编号:1009-3044(2008)11-20290-01    1 引言    C 程序设
摘要:多媒体课件是现代教育过程中不可缺少的一部分,在课件中增加学生自主操作计算机的交互成分更能够激发学生的学习兴趣提高学习效率。通过对Authorware软件的研究,介绍了四种利用Authorware实现单选题测验和分数统计的方法。  关键词:Authorware;ReadExtFile;知识对象;交互结构;Flash  中图分类号:TP319文献标识码:A文章编号:1009-3044(2008)
摘要:本文设计了智能化作业系统的工作模型及其层次结构:采用学习者需求驱动模式,并采用四层模型层次结构来实现,数据层、网络服务层和用户类型表现层和个性化表现层;本系统的数据库设计应用了基于关系数据库的面向对象理论,方便了信息的获得,同时提高了系统的可扩展性。  关键词:智能化作业系统;智能作业提醒;知识架构挖掘  中图分类号:TP393文献标识码:A文章编号:1009-3044(2008)19-30
摘要:通过分析股市行情中排序问题的具体问题,满足目前软件快速开发的需求,结合STL技术给出解决问题的具体实现方法,并讨论STL技术在未来软件开发中的发展趋势。  关键词:STL容器;定时排序;即时排序;股市  中图分类号:TP311文献标识码:A文章编号:1009-3044(2008)08-10ppp-0c    股民在使用股票分析软件的过程中需要及时获得到股票的各种指标排名,例如今日涨幅排名、今
2019年秋,统编本教材全面普及。为了做好苏教版教材与统编教材综合性学习板块的过渡衔接,本文将从析异同、理缺失、探教法三个角度,帮助老师们通晓两套教材这一板块的编排特点,明确在实施教学过程中需要注意的问题。  一、析异同:两套教材综合性学习板块比对  1.同:主题引领,相对独立  两套教材综合性学习板块都采用了“主题引领”的编排方式,都有相对独立的编排体例,具体如下。  第一,都把握了综合性学习的
简介  四川旭日装裱艺术画院,是一家集书画装裱艺术研究、艺术创作、交流、培训、展览、收藏等为一体的综合性艺术机构。以弘扬中国优秀传统文化,推进四川书画艺术的传承和发展为己任,长期致力于书画装裱的研究。不仅传承了传统书画装裱技艺,还在传统的基础上不断创新,注重传统与现代相结合的全新个性化设计。白成立以来,始终坚守“弘扬书面艺术”这一宗旨,组织艺术家进行书面创作,发现并培养具有潜力的年轻艺术家,并充分
摘要:主要从面向对象的基本概念出发,分析了C#中的Form类,重点介绍了在C#中如何实现窗体间的相互调用方法,以及窗体间数据传递方法与实现技术。  关键词:类;C#;窗体;数据传递  中图分类号:TP312文献标识码:A文章编号:1009-3044(2008)09-11645-05    The Methods of Calling form and Data Transmission with
在2018年小学语文群文阅读教学研讨活动中,蒋军晶老师执教了公开课——群诗阅读《半轮月》。他打破单篇教学的窠臼,利用群文阅读,另辟蹊径,走向互文整合阅读的宽广与开放。通过《南山大侠》《秋江的晚上》《海鸥》《秋》的结构化组合引发学生思考,并以“怎样写像诗”这一富有挑战性的问题为驱动,引导学生求同存异,分析归纳,思考探究,导出“写诗的规律”这一发现,最后在读写结合中锻炼学生的创新思维,在巩固反思中提升
在群星璀璨的唐代诗坛上,与李白、杜甫、白居易等大诗人相比,王绩也许算不上是一颗闪亮的明星。然而,若将其置于六朝末至初唐诗歌演变的关节点上,那么他的价值和魅力就非同一般了。王绩的诗歌一扫齐梁诗坛柔靡绮丽、重文轻质的宫廷诗风,而在山水景物描写中寄予个人独特的生命体验,开启了一代新诗风。《野望》即是此类诗歌中极具代表性的作品。  由隋入唐以后,王绩以秘书省正字待诏门下省,不久即辞官回乡。唐太宗贞观年问,