綁定帳號登入

Android 台灣中文網

打印 上一主題 下一主題

[科技] 專家:菲國網站開發缺乏嚴謹標準

[複製連結] 查看: 217|回覆: 1|好評: 0
跳轉到指定樓層
樓主
游幃翔 | 收聽TA | 只看該作者 回帖獎勵 |倒序瀏覽 |閱讀模式
發表於 2013-5-14 21:00

馬上加入Android 台灣中文網,立即免費下載應用遊戲。

您需要 登錄 才可以下載或查看,沒有帳號?註冊

x
資安專家指出,菲國政府在網站開發過程中缺乏嚴謹程序,可透過Google搜尋,或是在網頁位址結尾輸入特殊字元找到備份檔,從備份檔程式碼中找到管理者帳號、密碼,很容易被入侵。


                               
登錄/註冊後可看大圖

專家指出透過Google搜尋就能找到網站備份檔,從程式碼中找到密碼

我國漁民遭菲律賓槍擊身亡引爆兩國駭客及網友的網路攻擊,國內資安專家分析菲國政府網站設計,認為菲國網站開發缺乏嚴謹的標準,網站安全強度不足,可供國內網站借鏡。

台灣與菲律賓兩國引爆網路戰爭,深入研究菲國政府網站被攻擊案例,阿碼科技創辦人黃耀文發現,菲國官方在網站開發上的安全意識並不高,許多政府官方網站開發使用一致的工具,PHP加上MySQL,網站開發過程中缺少嚴謹流程,導致網店安全風險增加,

他指出,菲國網站開發人員未遵循版本控制系統上傳修改,直接在網站或機器上修改再透過FTP上傳,會連同備份檔一起上傳,由於這些資料公開可透過Google hacking搜尋到,備份檔內曝露程式碼、資料庫帳號及密碼,增加網站被入侵的資安風險。

可能因為不嚴謹的網站管理,導致駭客組織Anonymous攻陷菲國DNS(dns.gov.ph)的手法,取得許多主機帳號、密碼,AnonTaiwan並公佈超過2300個菲國政府網域DNS管理者帳號密碼。

黃耀文表示,AnonTaiwan也公佈網域管理者的電子郵件、電話、住址等個資,可進一步作社交工程,有心者可對菲國政府網站發動大規模攻擊。雖然不清楚Anonymous實際攻陷DNS的手法,但很可能與菲國政府網站輕易曝露的資安風險有關。

另一名部落客X'sOin也以探討網站開發習慣角度,發現了相似的開發問題,他在個人部落格上指出,透過vim開發的使用者輕忽自動產生的備份檔,只要在網頁連結位址後方加入~特殊字元就能得到php原始碼,若再依據程式命名習慣猜測,可能找出內含資料庫帳號、密碼的程式碼,突顯網站是否養成良好開發習慣的問題。

還有一位不願具名的專家指出,這次衝突與先前楊淑君跆拳道事件同樣都是因愛國心所引發的網路攻擊行為,攻擊菲國網站不只有DDoS阻斷式攻擊,還包括從網站弱點入侵、寄發大量郵件炸彈等攻擊手法,雖然菲國後續以過濾IP等防護方式防堵攻擊,但只能阻擋基礎的攻擊,較高明的駭客還是能發動攻擊,只是時間上長短問題。

由於菲律賓反擊波及台灣民營公司網站,該名專家認為,雙方未來網路戰爭愈演愈烈,已有台灣企業相當緊張後續發展,擔心因兩國政府、網友的對立而波及到民間企業。「就好像打群架被捅一刀,誰不怕」,他說。


↓ 因網站開發缺乏嚴謹的標準,阿碼科技創辦人黃耀文指出,菲國政府網站透過Google Hacking就能找到備份檔程式碼,紅線為密碼。

                               
登錄/註冊後可看大圖


↓ 備份檔內程式碼可找到密碼。

                               
登錄/註冊後可看大圖

來源 ithome
====================================================
缺積分?? 缺碎鑽?? 缺鑽石?? 缺權限?? ...還是什麼都缺嗎?
可以參考以下兩篇 :
1. 共襄盛挙:結縁*随縁*感恩*惜福 APK.TW送給您\*伴手禮*/
2. 新會員必讀 ~升級密技~ 鑽石-任務-積分-權限-簽到-搜尋-發文

====================================================
歡迎大家踴躍加入 群組 內的 "韓流瘋"及" 爆爆遊樂園",
韓流瘋 爆爆遊樂園 不定期會有些小活動...歡迎踴躍參與...

====================================================
【其它小分享 福利帖】
(第113波大放送) : 人人回帖有獎勵
(第112波大放送) : 人人回帖有獎勵
(第111波大放送) : 人人回帖有獎勵
(第110波大放送) : 人人回帖有獎勵
(第109波大放送) : 人人回帖有獎勵
<如須查詢更多相關內容,請自行爬文>

**以上報告完畢**
如果可以的話,幫我評個分數或是送一多花給我^^
您的評分與鮮花,是我下次再發帖的原動力
謝謝~

====================================================
                                                                                   2013/05/14 By 游幃翔
「用Android 就來APK.TW」,快來加入粉絲吧!
Android 台灣中文網(APK.TW)

評分

參與人數 2碎鑽 +2 幫助 +2 收起 理由
WECAN1688 + 1 + 1 神馬都感謝您+送花給你+就是挺你.
jasa + 1 + 1 非常讚

查看全部評分

收藏收藏 分享分享 分享專題
用Android 就來Android 台灣中文網(https://apk.tw)
回覆

使用道具 舉報

沙發
WECAN1688 | 收聽TA | 只看該作者
發表於 2013-5-14 23:39
google ... 網路密碼都無效???? 公司 國防 資料隨時外洩  要少把資料放在電腦 上  傷腦筋
網友爆料,民營銀行的網路銀行,疑似因為程式出錯,高達上萬筆個資外洩,姓名、電話身分證字號、信用卡號,全在網路上一覽無遺。雖然銀行最後澄清,外洩資料,絕對沒有客戶姓名和帳號。不過金管會表示,總計有3萬3千件資料外洩,並且已經要求這家銀行在一週內,提出補救措施,說明事件發生原因。

評分

參與人數 1幫助 +5 收起 理由
游幃翔 + 5 很給力!

查看全部評分

用Android 就來Android 台灣中文網(https://apk.tw)
回覆 支持 反對

使用道具 舉報

您需要登錄後才可以回帖 登錄 | 註冊

本版積分規則