찾다
웹 프론트엔드JS 튜토리얼JS 감지를 사용하면 웹 시스템이 정말 안전합니까?

JS 감지를 사용하면 웹 시스템이 정말 안전합니까?

관련 학습 권장 사항: javascript

귀하의 웹 시스템은 정말 안전한가요?

개미집에 수천 마일의 둑이 무너졌습니다.

웹 시스템에서는 작은 취약점이 종종 매우 심각한 결과를 초래할 수 있습니다. 따라서 웹 보안은 모든 시스템이 설계, 개발, 운영, 유지 관리 과정에서 반드시 고려해야 할 문제입니다.

요즘 많은 웹 시스템에서 취하는 방어 조치는 기본적이고 단순한 쪽으로 편향되어 있으며 종종

  • Csrf
  • XSS
  • Sql 주입

등과 같은 일반적인 보안 취약점만을 대상으로 합니다. 이러한 기본 방어 조치는 필요하고 구현하는 데 비용이 많이 들지 않지만 시스템 보안 방어의 기본 부분일 뿐입니다. 많은 개발자들은 이러한 작업을 수행하는 것만으로도 대부분의 상황에 대처할 수 있다고 생각합니다. 이 아이디어는 매우 위험합니다. 실제로 이러한 기본적이고 표준화된 취약점 외에도 각 비즈니스 시스템의 비즈니스 로직 자체도 해커의 공격 대상이 될 가능성이 높습니다. 아래에는 이전에 시스템을 개발할 때 직면했던 몇 가지 일반적인 비즈니스 논리 허점을 나열하겠습니다. 이것이 모든 사람에게 영감을 줄 수 있기를 바랍니다.

혼란스러운 세션 자격 증명 관리

우리 모두는 HTTP 자체가 상태 비저장이라는 것을 알고 있습니다. 브라우저와 서버가 서로의 신원을 알고 서로 신뢰할 수 있도록 하기 위해 대부분의 웹 시스템은 "토큰"과 같은 합의된 자격 증명을 사용하여 구현됩니다. 토큰은 사용자가 로그인한 후에 생성되며 사용자가 적극적으로 로그아웃하거나 일정 시간이 지나면 만료됩니다. 즉, 요청이 해당 토큰을 가져오면 서버는 토큰을 가져와 해당 확인을 수행할 수 있으며, 확인이 통과되면 요청을 신뢰하고 가져오지 않으면 관련 비즈니스 로직을 실행합니다. 불법이거나 만료된 것을 가져오면 불법으로 간주됩니다. 이는 문제가 없어 보이지만 실제 구현에는 숨은 허점이 있을 수 있다.

두 가지 예를 살펴보겠습니다.

1. 프론트엔드 개발자 Xiao Ming은 사용자가 종료 버튼을 클릭하는 로직을 작성할 때 단순히 쿠키 또는 로컬 저장소에서 토큰 값을 지웠습니다(토큰은 일반적으로 이 두 저장소에 저장됩니다). 장소), 비즈니스에서 토큰이 만료되도록 백엔드에 대한 요청을 시작하지 않았습니다. 그러면 이 토큰의 유효성은 본질적으로 사용자의 의도에 어긋나며 이때 위험이 매우 높습니다. 사용자가 자발적으로 종료하더라도 토큰은 여전히 ​​유효합니다. 어떤 방식으로든 토큰을 획득하고 기록하면 사용자 정보 변경, 주문 등 사용자가 수행한 작업을 완벽하게 재생할 수 있습니다.

2. 위의 예에서는 토큰이 만료되도록 설정해야 한다고 언급했습니다. 합리적인 만료 시간은 위험을 효과적으로 줄일 수 있습니다. 하지만 백엔드 개발 담당자가 토큰 만료 구성을 설정할 때 현기증이 나고 손이 떨릴 수도 있고, 추가 숫자를 입력할 수도 있고, 단위를 잘못 이해해서 S급 단위에 MS급 값을 사용할 수도 있으니, 그러면 만료 시간이 설정됩니다. 적극적으로 로그아웃하는 것을 싫어하거나 로그인 후 오랫동안 페이지에 머무르는 사용자에게는 매우 위험합니다. 토큰은 사용자가 오랫동안 사용하지 않더라도 여전히 유효합니다. 다른 사람이 토큰을 얻으면 많은 나쁜 일을 할 수 있습니다.

확인이 유효하지 않습니다

파일 업로드는 아바타 업로드, 네트워크 디스크에 파일 업로드 등 웹 애플리케이션에서 일반적으로 사용되는 기능이어야 합니다. 악의적인 사용자가 업로드할 때 트로이 목마, 바이러스, 악성 스크립트 및 기타 파일을 업로드할 수 있습니다. 이러한 파일이 서버에서 실행되면 심각한 결과를 초래할 수 있습니다. 이 공격 방법은 상대적으로 비용이 저렴하고 공격자가 악용하기가 상대적으로 쉽습니다. 업로드가 허용되는 파일 형식이 많을수록 공격 가능성이 커집니다. 악성 프로그램이 성공적으로 업로드되면 사용자가 다운로드하여 사용자 컴퓨터에서 실행된 후 감염될 수 있습니다. 또한, 서버에 악성 프로그램이 실행되어 서버를 제어할 수 있게 되어 서버 마비 및 데이터 손실이 발생할 수도 있습니다.

일반적인 상황에서 프로그램은 파일 형식을 판단하고 합법적이라고 생각되는 파일만 서버에 업로드하도록 허용합니다. 그러나 일부 웹 프로그램에서는 이러한 판단이 프론트엔드에서만 이루어지고 백엔드에서는 이루어지지 않습니다. 이는 불법 파일 업로드 요청을 쉽게 수정할 수 있는 공격자에게 기회를 제공합니다.

올바른 접근 방식은 이를 방어하기 위해 파일 확장자 판단, MIME 감지 및 백엔드 업로드 파일 크기 제한을 수행하는 것입니다. 또한, 업무와 분리된 서버에 파일을 저장하여 악성 파일이 업무 서버를 공격하여 서비스 이용이 불가능해지는 것을 방지할 수 있습니다.

데이터 열거

시스템에 로그인할 때 대부분의 시스템은 사용자가 로그인할 때 사용자가 존재하는지 여부를 확인한 후 "등록되지 않은 휴대폰 번호입니다"라는 메시지를 표시합니다. 이 논리가 별도의 인터페이스를 사용하여 수행되면 무차별 열거의 위험이 있습니다. 공격자는 이 인터페이스를 사용하여 휴대폰 번호 라이브러리를 사용하여 요청 열거를 수행하고 시스템에 등록된 휴대폰 번호를 식별할 수 있으며, 이는 다음 단계에서 무차별 비밀번호 크래킹 기회를 제공합니다.

이 문제의 경우 로그인 확인 인터페이스에 이 판단을 적용하고 명확한 프롬프트를 반환하지 않는 것이 좋습니다. 잘 만들어진 웹사이트에서는 대개 "휴대폰번호가 등록되지 않았거나 비밀번호가 틀렸습니다."라는 메시지가 뜹니다. 이로 인해 사용자 경험이 손상되기는 하지만 더 안전합니다.

데이터 쓰기 재생

포럼 게시물을 예로 들어, 패킷 캡처 도구를 사용하여 포럼 게시물의 요청 프로세스를 캡처하고 도구 재생 프로세스를 통해 게시물 목록에 두 개의 동일한 게시물이 나타나는 것을 확인할 수 있습니다. 이것은 재생에 의한 공격입니다. 재생 빈도가 빨라지면 시스템에 많은 양의 정크 데이터가 생성될 뿐만 아니라 빈번한 쓰기로 인해 비즈니스 데이터베이스에 큰 부담이 가해집니다.

재생 위험이 있는 요청의 경우 요청 빈도 제한을 추가하는 것이 좋습니다. 예를 들어 두 요청의 타임스탬프를 확인하고 특정 시간 값보다 큰 경우 유효하도록 설정할 수 있습니다.

권한 취약점

권한 확인은 회사 조직 구조 관리 시스템 등 웹 시스템의 기본 기능으로 부서명, 부서장 수정 기능을 제공한다. 권한 확인을 추가하면 사용자가 이러한 기능을 통해 사용할 권한이 없는 정보를 수정하는 것을 효과적으로 방지할 수 있습니다. 이러한 시스템에서는 권한 확인이 반드시 구현되지만 실제로는 올바르게 구현됩니까?

시스템의 사용자가 부서 이름을 수정하려면 최고 관리 권한이 있어야 하고 부서 A에 속해야 한다는 두 가지 조건을 충족해야 한다고 규정한다고 가정해 보겠습니다. 실제 코드 구현에서 개발자는 사용자가 최고 관리자인지 여부만 확인하고 사용자가 해당 부서에 속하는지는 확인하지 않는 경우가 많습니다. 이 경우 부서 B의 슈퍼 관리 계정을 사용하여 부서 A의 이름을 수정할 수 있습니다. 이는 우리의 권한을 넘어서 이름을 수정하는 것과 같습니다. 이는 분명히 우리가 예상한 결과가 아닙니다. 부서 B의 최고 관리자 사용자가 인터페이스에서 부서 A의 부서 이름을 수정하는 입구를 찾을 수 없는 경우에도 요청을 잡아 매개변수를 수정할 수 있습니다.

무단 수정은 물론, 승인된 권한을 넘어서 볼 수도 있습니다. A부서의 슈퍼매니저가 B부서의 부서 정보를 볼 수 있을 거라 기대하진 않겠죠?

시스템에서 역할에 대한 사용자 액세스 권한을 엄격하게 확인하고 제한하는 것이 좋습니다.

보안은 작은 문제가 아닙니다. 처음에 언급했듯이 어떤 취약점이라도 큰 타격을 줄 수 있으므로 모두가 주의하시기 바랍니다. 우리는 비즈니스 디자인에 주의를 기울여야 할 뿐만 아니라 구현으로 인해 발생하는 낮은 수준의 취약점을 피하기 위해 코드 검토에도 주의를 기울여야 합니다.

위 내용은 다양한 보안 취약점 중 일부에 불과합니다. 더 심각한 웹 애플리케이션 보안 위험에 대해서는 OWASP Top 10 2017에서 발표된 상위 10가지 보안 문제를 참조하세요. www.owasp.org.cn/owasp-proje…

위 내용은 JS 감지를 사용하면 웹 시스템이 정말 안전합니까?의 상세 내용입니다. 자세한 내용은 PHP 중국어 웹사이트의 기타 관련 기사를 참조하세요!

성명
이 기사는 juejin에서 복제됩니다. 침해가 있는 경우 admin@php.cn으로 문의하시기 바랍니다. 삭제
브라우저 너머 : 실제 세계의 JavaScript브라우저 너머 : 실제 세계의 JavaScriptApr 12, 2025 am 12:06 AM

실제 세계에서 JavaScript의 응용 프로그램에는 서버 측 프로그래밍, 모바일 애플리케이션 개발 및 사물 인터넷 제어가 포함됩니다. 1. 서버 측 프로그래밍은 Node.js를 통해 실현되며 동시 요청 처리에 적합합니다. 2. 모바일 애플리케이션 개발은 재교육을 통해 수행되며 크로스 플랫폼 배포를 지원합니다. 3. Johnny-Five 라이브러리를 통한 IoT 장치 제어에 사용되며 하드웨어 상호 작용에 적합합니다.

Next.js (백엔드 통합)로 멀티 테넌트 SAAS 애플리케이션 구축Next.js (백엔드 통합)로 멀티 테넌트 SAAS 애플리케이션 구축Apr 11, 2025 am 08:23 AM

일상적인 기술 도구를 사용하여 기능적 다중 테넌트 SaaS 응용 프로그램 (Edtech 앱)을 구축했으며 동일한 작업을 수행 할 수 있습니다. 먼저, 다중 테넌트 SaaS 응용 프로그램은 무엇입니까? 멀티 테넌트 SAAS 응용 프로그램은 노래에서 여러 고객에게 서비스를 제공 할 수 있습니다.

Next.js (Frontend Integration)를 사용하여 멀티 테넌트 SaaS 응용 프로그램을 구축하는 방법Next.js (Frontend Integration)를 사용하여 멀티 테넌트 SaaS 응용 프로그램을 구축하는 방법Apr 11, 2025 am 08:22 AM

이 기사에서는 Contrim에 의해 확보 된 백엔드와의 프론트 엔드 통합을 보여 주며 Next.js를 사용하여 기능적인 Edtech SaaS 응용 프로그램을 구축합니다. Frontend는 UI 가시성을 제어하기 위해 사용자 권한을 가져오고 API가 역할 기반을 준수하도록합니다.

JavaScript : 웹 언어의 다양성 탐색JavaScript : 웹 언어의 다양성 탐색Apr 11, 2025 am 12:01 AM

JavaScript는 현대 웹 개발의 핵심 언어이며 다양성과 유연성에 널리 사용됩니다. 1) 프론트 엔드 개발 : DOM 운영 및 최신 프레임 워크 (예 : React, Vue.js, Angular)를 통해 동적 웹 페이지 및 단일 페이지 응용 프로그램을 구축합니다. 2) 서버 측 개발 : Node.js는 비 차단 I/O 모델을 사용하여 높은 동시성 및 실시간 응용 프로그램을 처리합니다. 3) 모바일 및 데스크탑 애플리케이션 개발 : 크로스 플랫폼 개발은 개발 효율을 향상시키기 위해 반응 및 전자를 통해 실현됩니다.

JavaScript의 진화 : 현재 동향과 미래 전망JavaScript의 진화 : 현재 동향과 미래 전망Apr 10, 2025 am 09:33 AM

JavaScript의 최신 트렌드에는 Typescript의 Rise, 현대 프레임 워크 및 라이브러리의 인기 및 WebAssembly의 적용이 포함됩니다. 향후 전망은보다 강력한 유형 시스템, 서버 측 JavaScript 개발, 인공 지능 및 기계 학습의 확장, IoT 및 Edge 컴퓨팅의 잠재력을 포함합니다.

Demystifying JavaScript : 그것이하는 일과 중요한 이유Demystifying JavaScript : 그것이하는 일과 중요한 이유Apr 09, 2025 am 12:07 AM

JavaScript는 현대 웹 개발의 초석이며 주요 기능에는 이벤트 중심 프로그래밍, 동적 컨텐츠 생성 및 비동기 프로그래밍이 포함됩니다. 1) 이벤트 중심 프로그래밍을 사용하면 사용자 작업에 따라 웹 페이지가 동적으로 변경 될 수 있습니다. 2) 동적 컨텐츠 생성을 사용하면 조건에 따라 페이지 컨텐츠를 조정할 수 있습니다. 3) 비동기 프로그래밍은 사용자 인터페이스가 차단되지 않도록합니다. JavaScript는 웹 상호 작용, 단일 페이지 응용 프로그램 및 서버 측 개발에 널리 사용되며 사용자 경험 및 크로스 플랫폼 개발의 유연성을 크게 향상시킵니다.

Python 또는 JavaScript가 더 좋습니까?Python 또는 JavaScript가 더 좋습니까?Apr 06, 2025 am 12:14 AM

Python은 데이터 과학 및 기계 학습에 더 적합한 반면 JavaScript는 프론트 엔드 및 풀 스택 개발에 더 적합합니다. 1. Python은 간결한 구문 및 풍부한 라이브러리 생태계로 유명하며 데이터 분석 및 웹 개발에 적합합니다. 2. JavaScript는 프론트 엔드 개발의 핵심입니다. Node.js는 서버 측 프로그래밍을 지원하며 풀 스택 개발에 적합합니다.

JavaScript를 어떻게 설치합니까?JavaScript를 어떻게 설치합니까?Apr 05, 2025 am 12:16 AM

JavaScript는 이미 최신 브라우저에 내장되어 있기 때문에 설치가 필요하지 않습니다. 시작하려면 텍스트 편집기와 브라우저 만 있으면됩니다. 1) 브라우저 환경에서 태그를 통해 HTML 파일을 포함하여 실행하십시오. 2) Node.js 환경에서 Node.js를 다운로드하고 설치 한 후 명령 줄을 통해 JavaScript 파일을 실행하십시오.

See all articles

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

AI Hentai Generator

AI Hentai Generator

AI Hentai를 무료로 생성하십시오.

인기 기사

R.E.P.O. 에너지 결정과 그들이하는 일 (노란색 크리스탈)
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 최고의 그래픽 설정
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. 아무도들을 수없는 경우 오디오를 수정하는 방법
3 몇 주 전By尊渡假赌尊渡假赌尊渡假赌
WWE 2K25 : Myrise에서 모든 것을 잠금 해제하는 방법
4 몇 주 전By尊渡假赌尊渡假赌尊渡假赌

뜨거운 도구

MinGW - Windows용 미니멀리스트 GNU

MinGW - Windows용 미니멀리스트 GNU

이 프로젝트는 osdn.net/projects/mingw로 마이그레이션되는 중입니다. 계속해서 그곳에서 우리를 팔로우할 수 있습니다. MinGW: GCC(GNU Compiler Collection)의 기본 Windows 포트로, 기본 Windows 애플리케이션을 구축하기 위한 무료 배포 가능 가져오기 라이브러리 및 헤더 파일로 C99 기능을 지원하는 MSVC 런타임에 대한 확장이 포함되어 있습니다. 모든 MinGW 소프트웨어는 64비트 Windows 플랫폼에서 실행될 수 있습니다.

SublimeText3 Linux 새 버전

SublimeText3 Linux 새 버전

SublimeText3 Linux 최신 버전

DVWA

DVWA

DVWA(Damn Vulnerable Web App)는 매우 취약한 PHP/MySQL 웹 애플리케이션입니다. 주요 목표는 보안 전문가가 법적 환경에서 자신의 기술과 도구를 테스트하고, 웹 개발자가 웹 응용 프로그램 보안 프로세스를 더 잘 이해할 수 있도록 돕고, 교사/학생이 교실 환경 웹 응용 프로그램에서 가르치고 배울 수 있도록 돕는 것입니다. 보안. DVWA의 목표는 다양한 난이도의 간단하고 간단한 인터페이스를 통해 가장 일반적인 웹 취약점 중 일부를 연습하는 것입니다. 이 소프트웨어는

Atom Editor Mac 버전 다운로드

Atom Editor Mac 버전 다운로드

가장 인기 있는 오픈 소스 편집기

안전한 시험 브라우저

안전한 시험 브라우저

안전한 시험 브라우저는 온라인 시험을 안전하게 치르기 위한 보안 브라우저 환경입니다. 이 소프트웨어는 모든 컴퓨터를 안전한 워크스테이션으로 바꿔줍니다. 이는 모든 유틸리티에 대한 액세스를 제어하고 학생들이 승인되지 않은 리소스를 사용하는 것을 방지합니다.