Chinaunix首页 | 论坛 | 博客
  • 博客访问: 7209
  • 博文数量: 31
  • 博客积分: 1481
  • 博客等级: 上尉
  • 技术积分: 390
  • 用 户 组: 普通用户
  • 注册时间: 2009-07-30 13:35
文章分类
文章存档

2011年(1)

2009年(30)

我的朋友
最近访客

分类: IT业界

2009-09-21 14:23:07

asp如何保证安全性
千万不要轻视正确配置安全设置的重要性。如果不正确配置安全设置,不但会使您的 ASP 应用程序遭受不必要
的篡改,而且会妨碍正当用户访问您的 .asp 文件。   Web 服务器提供了各种方法来保护您的 ASP 应用程序
免受未授权的访问和篡改。在您读完本主题下的安全信息之后,请花一定的时间仔细检查一下您的 Windows NT
和 Web 服务器安全性文档。 NTFS 权限   您可以通过为单独的文件和目录应用 NTFS 访问权限来保护 ASP 应
用程序文件。NTFS 权限是 Web 服务器安全性的基础,它定义了一个或一组用户访问文件和目录的不同级别。
当拥有 Windows NT 有效帐号的用户试图访问一个有权限限制的文件时,计算机将检查文件的访问控制表
(ACL)。该表定义了不同用户和用户组所被赋予的权限。如果用户的帐号具有打开文件的权限,计算机则允许该
用户访问文件。例如,Web 服务器上的 Web 应用程序的所有者需要有“更改”权限来查看、更改和删除应用程
序的 .asp 文件。但是,访问该应用程序的公共用户应仅被授予“只读”权限,以便将其限制为只能查看而不
能更改应用程序的 Web 页。 维护 Global.asa 的安全 为了充分保护 ASP 应用程序,一定要在应用程序的
Global.asa 文件上为适当的用户或用户组设置 NTFS 文件权限。如果 Global.asa 包含向浏览器返回信息的命
令而您没有保护 Global.asa 文件,则信息将被返回给浏览器,即便应用程序的其他文件被保护。   注意  一
定要对应用程序的文件应用统一的 NTFS 权限。例如,如果您不小心过度限制了一应用程序需要包含的文件的
NTFS 权限,则用户可能无法查看或运行该应用程序。为了防止此类问题,在为您的应用程序分配 NTFS 权限之
前应仔细计划。 Web 服务器权限   您可以通过配置您的 Web 服务器的权限来限制所有用户查看、运行和操作
您的 ASP 页的方式。不同于 NTFS 权限提供的控制特定用户对应用程序文件和目录的访问方式, Web 服务器
权限应用于所有用户,并且不区分用户帐号的类型。   对于要运行您的 ASP 应用程序的用户,在设置 Web 服
务器权限时,必须遵循下列原则: 对包含 .asp 文件的虚拟目录允许“读”或“脚本”权限。 对 .asp 文件
和其他包含脚本的文件(如 .htm 文件等)所在的虚目录允许“读”和“脚本”权限。 对包含 .asp 文件和其
他需要“执行”权限才能运行的文件(如 .exe 和 .dll 文件等)的虚目录允许“读”和“执行”权限。 脚本
映射文件   应用程序的脚本映射保证了 Web 服务器不会意外地下载 .asp 文件的源代码。例如,即使您为包
含了某个 .asp 文件的目录设置了“读”权限,只要该 .asp 文件隶属于某个脚本映射应用程序,那么您的
Web 服务器就不会将该文件的源代码返回给用户。 Cookie 安全性   ASP 使用 SessionID cookie 跟踪应用程
序访问或会话期间特定的 Web 浏览器的信息。这就是说,带有相应的 cookie 的 HTTP 请求被认为是来自同一
Web 浏览器。Web 服务器可以使用 SessionID cookies 配置带有用户特定会话信息的 ASP 应用程序。例如,
如果您的应用程序是一个允许用户选择和购买 CD 唱盘的联机音乐商店,就可以用 SessionID 跟踪用户漫游整
个应用程序时的选择。 SessionID 能否被黑客猜中?   为了防止计算机黑客猜中 SessionID cookie 并获得
对合法用户的会话变量的访问,Web 服务器为每个 SessionID 指派一个随机生成号码。每当用户的 Web 浏览
器返回一个 SessionID cookie 时,服务器取出 SessionID 和被赋予的数字,接着检查是否与存储在服务器上
的生成号码一致。若两个号码一致,将允许用户访问会话变量。这一技术的有效性在于被赋予的数字的长度
(64 位),此长度使计算机黑客猜中 SessionID 从而窃取用户的活动会话的可能性几乎为 0。 加密重要的
SessionID Cookie   截获了用户 sessionID cookie 的计算机黑客可以使用此 cookie 假冒该用户。如果 ASP
应用程序包含私人信息,信用卡或银行帐户号码,拥有窃取的 cookie 的计算机黑客就可以在应用程序中开始
一个活动会话并获取这些信息。您可以通过对您的 Web 服务器和用户的浏览器间的通讯链路加密来防止
SessionID cookie 被截获。 使用身份验证机制保护被限制的 ASP 内容   您可以要求每个试图访问被限制的
ASP 内容的用户必须要有有效的 Windows NT 帐号的用户名和密码。每当用户试图访问被限制的内容时,Web
服务器将进行身份验证,即确认用户身份,以检查用户是否拥有有效的 Windows NT 帐号。
册域名购买空间推荐南京享网
CN域名全国最低价18元,COM域名55元:
    * 注册域名,立即获得50个子域名
    * 赠送DNS域名解析管理,在线提交域名解析,自己操作不求人。
    * 免费提供DNS解析、提供URL转发功能、自主修改A记录、MX邮件记录、IP
指向操作、域名隐藏,域名证书、送泛域名(即无限子域名)!
空间服务器CPU是4核至强的,4G的内存的,放置国家甲A级机房
虚拟主机空间支持WAP手机上网功能 全面支持Asp.net/C#/动易组件
欢迎加盟代理:普通代理,高级代理、合作伙伴欢迎您的加入
网址:
联系QQ:974150253 (享网602 享网602 小王) Email:974150253@qq.com
联系电话:咨询电话:18913960761 025-85484626-602
阅读(124) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~