찾다
웹 프론트엔드JS 튜토리얼JavaScript_javascript 기술을 이용한 DDoS 공격의 원리와 방어에 대한 간략한 논의

DDoS(분산 서비스 거부) 공격은 웹사이트에 대한 가장 오래되고 일반적인 공격 중 하나입니다. Nick Sullivan은 웹사이트 가속 및 보안 서비스 제공업체인 CloudFlare의 시스템 엔지니어입니다. 최근 그는 기사를 작성하여 공격자가 악성 웹사이트, 서버 하이재킹, 중간자 공격을 사용하여 DDoS 공격을 실행하는 방법을 소개하고 HTTPS와 곧 출시될 "하위 리소스 무결성( 하위 리소스 무결성(Subresource Integrity)' SRI)' 새로운 웹 기술은 공격으로부터 웹사이트를 보호합니다.

최신 웹사이트의 대부분의 상호작용은 JavaScript를 통해 이루어집니다. 웹사이트는 JavaScript 코드를 HTML에 직접 추가하거나 HTML 요소

  function imgflood() { 
   var TARGET = 'victim-website.com'
   var URI = '/index.php?'
   var pic = new Image()
   var rand = Math.floor(Math.random() * 1000)
   pic.src = 'http://'+TARGET+URI+rand+'=val'
  }
  setInterval(imgflood, 10)

위 스크립트는 페이지에 1초마다 10개의 이미지 태그를 생성합니다. 태그는 임의의 쿼리 매개변수를 사용하여 'victim-website.com'을 가리킵니다. 사용자가 이 코드가 포함된 악성 웹사이트를 방문하면 아래 그림과 같이 "victim-website.com"에 대한 DDoS 공격에 자신도 모르게 참여하게 됩니다.

20156493325376.png (900×420)

많은 웹사이트에서는 공통 JavaScript 라이브러리 세트를 사용합니다. 대역폭을 절약하고 성능을 향상시키기 위해 타사에서 호스팅하는 JavaScript 라이브러리를 사용합니다. jQuery는 웹에서 가장 인기 있는 JavaScript 라이브러리로, 2014년 현재 약 30%의 웹사이트에서 사용되고 있습니다 . 다른 인기 있는 라이브러리로는 Facebook SDKGoogle Analytics가 있습니다. 웹사이트에 제3자가 호스팅하는 JavaScript 파일을 가리키는 스크립트 태그가 포함되어 있는 경우 웹사이트의 모든 방문자는 해당 파일을 다운로드하여 실행하게 됩니다. 공격자가 JavaScript 파일을 호스팅하는 서버를 손상시키고 파일에 DDoS 코드를 추가하면 아래 그림과 같이 모든 방문자가 DDoS 공격의 일부가 됩니다.

20156493409662.png (900×586)

이 공격은 웹사이트에서 변조된 스크립트의 실행을 비활성화할 수 있는 메커니즘이 HTTP에 없기 때문에 작동합니다. 이 문제를 해결하기 위해 W3C는 하위 리소스 일관성이라는 새로운 기능을 추가할 것을 제안했습니다. 이 기능을 사용하면 웹 사이트는 다운로드한 스크립트가 웹 사이트에서 실행하려는 스크립트와 일치하는 경우에만 브라우저에 스크립트를 실행하도록 지시할 수 있습니다. 이는 비밀번호 해싱을 통해 이루어지며 코드는 다음과 같습니다.

  <script src="https://code.jquery.com/jquery-1.10.2.min.js" 
  integrity="sha256-C6CB9UYIS9UJeqinPHWTHVqh/E1uhG5Twh+Y5qFQmYg=" 
  crossorigin="anonymous">

비밀번호 해시는 데이터 블록을 고유하게 식별하며 두 파일이 동일한 비밀번호 해시를 갖지 않습니다. 무결성 속성은 웹 사이트가 실행하려는 스크립트 파일의 비밀번호 해시를 제공합니다. 브라우저는 스크립트를 다운로드한 후 해시를 계산한 다음 결과 값을 무결성에서 제공한 값과 비교합니다. 일치하지 않으면 대상 스크립트가 변조된 것이므로 브라우저는 이를 사용하지 않습니다. 그러나 현재 많은 브라우저는 이 기능을 지원하지 않으며 Chrome과 Firefox는 이 기능에 대한 지원을 추가하고 있습니다.

중간자 공격은 공격자가 웹사이트에 악성 JavaScript 코드를 삽입하는 최신 방법입니다. 브라우저를 통해 웹사이트에 접속하면 수많은 노드를 거치게 됩니다. 중간 노드가 웹 페이지에 악성 코드를 추가하면 아래 그림과 같이 중간자 공격이 발생합니다.

20156493514762.png (900×771)

암호화 기술로 이러한 코드 삽입을 완전히 차단할 수 있습니다. HTTPS를 사용하면 브라우저와 웹 서버 간의 모든 통신이 암호화되고 인증되므로 제3자가 전송 중에 웹 페이지를 수정하는 것을 방지할 수 있습니다. 따라서 웹 사이트를 HTTPS 전용으로 설정하고 인증서를 유지하며 인증서를 확인하면 중간자 공격을 효과적으로 방지할 수 있습니다.

네티즌 댓글에 답하면서 Nick은 SRI와 HTTPS가 서로 보완적이며, 두 가지를 동시에 사용하면 웹사이트를 더 잘 보호할 수 있다고 지적했습니다. 위의 방법 외에도 일부 DDoS 방지 보안 제품을 사용하여 보호를 강화하는 것도 선택 사항입니다.

성명
본 글의 내용은 네티즌들의 자발적인 기여로 작성되었으며, 저작권은 원저작자에게 있습니다. 본 사이트는 이에 상응하는 법적 책임을 지지 않습니다. 표절이나 침해가 의심되는 콘텐츠를 발견한 경우 admin@php.cn으로 문의하세요.
파이썬과 자바 스크립트의 미래 : 트렌드와 예측파이썬과 자바 스크립트의 미래 : 트렌드와 예측Apr 27, 2025 am 12:21 AM

Python 및 JavaScript의 미래 추세에는 다음이 포함됩니다. 1. Python은 과학 컴퓨팅 분야에서의 위치를 ​​통합하고 AI, 2. JavaScript는 웹 기술의 개발을 촉진하고, 3. 교차 플랫폼 개발이 핫한 주제가되고 4. 성능 최적화가 중점을 둘 것입니다. 둘 다 해당 분야에서 응용 프로그램 시나리오를 계속 확장하고 성능이 더 많은 혁신을 일으킬 것입니다.

Python vs. JavaScript : 개발 환경 및 도구Python vs. JavaScript : 개발 환경 및 도구Apr 26, 2025 am 12:09 AM

개발 환경에서 Python과 JavaScript의 선택이 모두 중요합니다. 1) Python의 개발 환경에는 Pycharm, Jupyternotebook 및 Anaconda가 포함되어 있으며 데이터 과학 및 빠른 프로토 타이핑에 적합합니다. 2) JavaScript의 개발 환경에는 Node.js, VScode 및 Webpack이 포함되어 있으며 프론트 엔드 및 백엔드 개발에 적합합니다. 프로젝트 요구에 따라 올바른 도구를 선택하면 개발 효율성과 프로젝트 성공률이 향상 될 수 있습니다.

JavaScript가 C로 작성 되었습니까? 증거를 검토합니다JavaScript가 C로 작성 되었습니까? 증거를 검토합니다Apr 25, 2025 am 12:15 AM

예, JavaScript의 엔진 코어는 C로 작성되었습니다. 1) C 언어는 효율적인 성능과 기본 제어를 제공하며, 이는 JavaScript 엔진 개발에 적합합니다. 2) V8 엔진을 예를 들어, 핵심은 C로 작성되며 C의 효율성 및 객체 지향적 특성을 결합하여 C로 작성됩니다.

JavaScript의 역할 : 웹 대화식 및 역동적 인 웹JavaScript의 역할 : 웹 대화식 및 역동적 인 웹Apr 24, 2025 am 12:12 AM

JavaScript는 웹 페이지의 상호 작용과 역학을 향상시키기 때문에 현대 웹 사이트의 핵심입니다. 1) 페이지를 새로 고치지 않고 콘텐츠를 변경할 수 있습니다. 2) Domapi를 통해 웹 페이지 조작, 3) 애니메이션 및 드래그 앤 드롭과 같은 복잡한 대화식 효과를 지원합니다. 4) 성능 및 모범 사례를 최적화하여 사용자 경험을 향상시킵니다.

C 및 JavaScript : 연결이 설명되었습니다C 및 JavaScript : 연결이 설명되었습니다Apr 23, 2025 am 12:07 AM

C 및 JavaScript는 WebAssembly를 통한 상호 운용성을 달성합니다. 1) C 코드는 WebAssembly 모듈로 컴파일되어 컴퓨팅 전력을 향상시키기 위해 JavaScript 환경에 도입됩니다. 2) 게임 개발에서 C는 물리 엔진 및 그래픽 렌더링을 처리하며 JavaScript는 게임 로직 및 사용자 인터페이스를 담당합니다.

웹 사이트에서 앱으로 : 다양한 JavaScript 애플리케이션웹 사이트에서 앱으로 : 다양한 JavaScript 애플리케이션Apr 22, 2025 am 12:02 AM

JavaScript는 웹 사이트, 모바일 응용 프로그램, 데스크탑 응용 프로그램 및 서버 측 프로그래밍에서 널리 사용됩니다. 1) 웹 사이트 개발에서 JavaScript는 HTML 및 CSS와 함께 DOM을 운영하여 동적 효과를 달성하고 jQuery 및 React와 같은 프레임 워크를 지원합니다. 2) 반응 및 이온 성을 통해 JavaScript는 크로스 플랫폼 모바일 애플리케이션을 개발하는 데 사용됩니다. 3) 전자 프레임 워크를 사용하면 JavaScript가 데스크탑 애플리케이션을 구축 할 수 있습니다. 4) node.js는 JavaScript가 서버 측에서 실행되도록하고 동시 요청이 높은 높은 요청을 지원합니다.

Python vs. JavaScript : 사용 사례 및 응용 프로그램 비교Python vs. JavaScript : 사용 사례 및 응용 프로그램 비교Apr 21, 2025 am 12:01 AM

Python은 데이터 과학 및 자동화에 더 적합한 반면 JavaScript는 프론트 엔드 및 풀 스택 개발에 더 적합합니다. 1. Python은 데이터 처리 및 모델링을 위해 Numpy 및 Pandas와 같은 라이브러리를 사용하여 데이터 과학 및 기계 학습에서 잘 수행됩니다. 2. 파이썬은 간결하고 자동화 및 스크립팅이 효율적입니다. 3. JavaScript는 프론트 엔드 개발에 없어서는 안될 것이며 동적 웹 페이지 및 단일 페이지 응용 프로그램을 구축하는 데 사용됩니다. 4. JavaScript는 Node.js를 통해 백엔드 개발에 역할을하며 전체 스택 개발을 지원합니다.

JavaScript 통역사 및 컴파일러에서 C/C의 역할JavaScript 통역사 및 컴파일러에서 C/C의 역할Apr 20, 2025 am 12:01 AM

C와 C는 주로 통역사와 JIT 컴파일러를 구현하는 데 사용되는 JavaScript 엔진에서 중요한 역할을합니다. 1) C는 JavaScript 소스 코드를 구문 분석하고 추상 구문 트리를 생성하는 데 사용됩니다. 2) C는 바이트 코드 생성 및 실행을 담당합니다. 3) C는 JIT 컴파일러를 구현하고 런타임에 핫스팟 코드를 최적화하고 컴파일하며 JavaScript의 실행 효율을 크게 향상시킵니다.

See all articles

핫 AI 도구

Undresser.AI Undress

Undresser.AI Undress

사실적인 누드 사진을 만들기 위한 AI 기반 앱

AI Clothes Remover

AI Clothes Remover

사진에서 옷을 제거하는 온라인 AI 도구입니다.

Undress AI Tool

Undress AI Tool

무료로 이미지를 벗다

Clothoff.io

Clothoff.io

AI 옷 제거제

Video Face Swap

Video Face Swap

완전히 무료인 AI 얼굴 교환 도구를 사용하여 모든 비디오의 얼굴을 쉽게 바꾸세요!

뜨거운 도구

드림위버 CS6

드림위버 CS6

시각적 웹 개발 도구

SublimeText3 중국어 버전

SublimeText3 중국어 버전

중국어 버전, 사용하기 매우 쉽습니다.

메모장++7.3.1

메모장++7.3.1

사용하기 쉬운 무료 코드 편집기

MinGW - Windows용 미니멀리스트 GNU

MinGW - Windows용 미니멀리스트 GNU

이 프로젝트는 osdn.net/projects/mingw로 마이그레이션되는 중입니다. 계속해서 그곳에서 우리를 팔로우할 수 있습니다. MinGW: GCC(GNU Compiler Collection)의 기본 Windows 포트로, 기본 Windows 애플리케이션을 구축하기 위한 무료 배포 가능 가져오기 라이브러리 및 헤더 파일로 C99 기능을 지원하는 MSVC 런타임에 대한 확장이 포함되어 있습니다. 모든 MinGW 소프트웨어는 64비트 Windows 플랫폼에서 실행될 수 있습니다.

Eclipse용 SAP NetWeaver 서버 어댑터

Eclipse용 SAP NetWeaver 서버 어댑터

Eclipse를 SAP NetWeaver 애플리케이션 서버와 통합합니다.