28
воровс тва данных его активной сессии или получение злоумышленником
доступ а к его данных для входа: логина, пароля, кража e-mail и т.п.
Далее будут рассмотрены и предложены решения для различных областей
внутре нних и внешних элементов защиты.
SQL-инъекция яв ляется самым популярным средством взлома сайтов и
программ, работ ающих с БД, основанная на внедрении в запрос некого SQL-
запроса.
Внедрение SQL, в рамках применяемой СУБД и условий внедрения, дает
шанс атакующему выполнит ь отдельный запрос к БД (к примеру, прочитать
содержимое всех таблиц, удалить, добавить или скорректировать данные), иметь
доступ для чтения и/или записи отдельных файлов и реализации произвольных
команд на исходном сервере.
Межсайтовый скрипти нг, также известный, как XSS, является
уязвимость ю интерактивных ИС в сети. XSS возникает, когда в состав л яемые
сервером страницы каким-то образом попадают пользовательские скрипты.
Специфика таких атак состоит в том, что вместо самой атаки сервера они
применяют уя звимый сервер для реализации атаки на клиента (подробнее на рис.
8).
Описанные выше XSS атаки являются не единственным способом кражи
данных пользователя. ПК сотрудника может быть заражен вирусом или его
данные могут перехватываться из его сети, с помощью анализатора трафика.
Поэтому нужно как можно сил ьнее затруднить возможность применения
злоумышленником данных сессии другого пользователя. Извест н ым методом
для защиты от кражи сессионных данных стала проверка на смену IP-адреса в
рамках единой пользовательской сессии. Но, как стало известно, DHCP у
постав щиков услуг Интернет-соединен ия (провайдеров) зачастую настроен так,
что IP-а дрес в течение конкретного сеанса связи с Интернетом может меняться
до нескольких раз за час. Да и стат и ческий IP-адрес не гарантия того, что
пользователь будет тот же: злоумышленник может быть в той же локальной
сети, что и атакованный.
Как уже упоминалось, инструменты web-разработчика ограничены
станд артными данными, доступными средствами html, так что следующим