SQL 注入攻擊(SQL Injection)總是名列OWASP資安組織最危險的網站程式漏洞之一,同時也是排行榜中最常見也最危險的。SQL 注入攻擊是藉由把惡意代碼插入執行的資料庫中,用來攻擊網站。
SQL 注入攻擊(SQL Injection)如此危險的理由很簡單:
很輕鬆就能啟動,而且有太多網站可以讓他們攻擊了。
駭客可以不費吹灰之力,透過大型殭屍網路系統化搜尋好下手攻擊的網站。相對來說,這種容易受到攻擊地網展也每年不停增加。也就是為何SQL 注入攻擊(SQL Injection)常年排在駭客最愛用手法之一。
雖然SQL 注入攻擊(SQL Injection)可以藉由自動化輕鬆執行,但駭客無法從中獲利的話,威脅很快就會消失了。可惜的是,成功入侵網站的駭客發現,這漏洞讓駭客可以存取資料庫,進而販賣個資或是刪掉資料,這個對駭客來說可是非常有利可圖。更高級的技術也可以讓駭客透過後門無限制地存取系統。SQL 注入攻擊(SQL Injection)和其他手法結合(例XSS攻擊),藉此操弄資料決定要給用戶看的內容。
未防止SQL 注入攻擊(SQL Injection)將導致企業遭受以下風險:
透過dotDefender網站程式防火牆,可避免SQL 注入攻擊(SQL Injection)。DotDefender將檢測HTTP流量,確定網站是否遭受SQL 注入攻擊(SQL Injection)或其他攻擊,進而阻擋身分資料遭盜用或是網站程式洩漏資料。
身為隨插隨用的軟體,dotDefender提供最佳化即時保護,可阻擋Dos攻擊、跨站腳本攻擊(Cross-site scripting)、SQL 注入攻擊(SQL Injection)、路徑探索(Path Traversal)以及其他許多攻擊手法。
針對已知及新興駭客攻擊手法提供企業等級的資安防禦
能為主機服務商、大型企業和中小企業提供解決方案
支援多種平台和技術:IIS伺服器、Apache伺服器、Cloud
透過中央管理介面,可以輕鬆控制dotDefender安裝
透過開放API可和管理平台和其他應用程式進行整合
在網站遭到破壞之前,駭客將利用SQL查詢找出容易受到SQL注入攻擊(SQL injection)的程式,以了解SQL程序方法及回應機制。
駭客知道每個資料庫如何回應時,就可以辨識出資料庫以及伺服器的類型。
駭客會透過以下幾種技術來辨識SQL陳述式中的資料庫物件。
駭客如果獲取所需資訊,即可架構漏洞原始碼。
以下包含一些用於執行SQL注入攻擊(SQL Injection)的技術:
舉例來說,駭客決定利用以下方式進行基本攻擊:1 = 1--
輸入1 = 1--,伺服器會將1 = 1誤判為正確指令而執行。而--是用於註解,之後所有的內容都會被忽略,因此駭客可以存取資料庫。
SQL注入攻擊(SQL injection)存在已久。近年來,利用SQL注入攻擊(SQL injection)攻擊次數和造成的破壞程度規模都大幅度增加。事實上,光在2008年第二季某次的大規模攻擊就導致超過50萬個網頁會對用戶端電腦被植入會竊取密碼的惡意軟體。根據資訊安全企業的研究報告指出,每天企圖發起的入侵攻擊多達45萬次。
如果你擁有適當的工具以及專業知識,便能用來緩解或阻止這些威脅。
駭客會找出漏洞取得資料庫存取SQL(結構化查詢語言),並取得一個便於存取資料庫的介面,能夠和資料庫溝通往來。資料庫通常會將資料儲存在表格及程式中。
SQL注入攻擊(SQL injection)是一種利用安全性漏洞的手法,駭客藉由穿過後端資料庫來操控、竊取或竄改資料庫中的資料。SQL注入攻擊(SQL injection)是利用輸入惡意查詢來操控網站程式,造成資料濫用。幾乎所有SQL資料庫和程式語言都會容易受到攻擊,超過60%的網站會被SQL注入攻擊(SQL injection)。
SQL注入攻擊(SQL injection)的威脅絕非只是獨自一個。可以結合跨站腳本攻擊(Cross-site scripting)、路徑探索(Path Traversal)、DoS攻擊和緩衝區溢位(buffer overflow)攻擊等,網站管理者需要保持高度警戒。
dotDefender安全防護方法並不需要去學習在每個網站程式的特定威脅。運行dotDefender運作的重點在於分析請求及請求對於網站程式的影響。有效的網站程式安全是奠基於三大網站程式安全引擎:模式識別,會話保護和簽名知識庫。
dotDefender採用的網站程式安全引擎「模式識別」,可有效地抵禦惡意行為,例如以上提到的攻擊手法等。這些模式是基於規則運算式所建立的,能有效且準確地識別各種應用程式級別的攻擊方法。因此dotDefender的錯誤率極低。
dotDefender阻止各種SQL注入攻擊(SQL injection),包括但不限於:
dotDefender與眾不同之處在於提供了全面性防禦DoS攻擊的保護,同時也是最簡單的解決方案之一。
即使是未受資安訓練的網站管理員,也能輕鬆安裝並執行dotDefender。預設的安全規則設定提供了即時的保護,也能透過瀏覽器介面管理,不影響伺服器或網站效能。