Table of Contents
বোঝা ক্রস-সাইট্স- এর স্ক্রিপ্ট (XSS) - শুধুমাত্র একটি স্ক্রিপ্টের উপর থেকে বেশি
ক্রসsites (XSS) স্ক্রিপ্ট (XSS) সবচেয়ে জনপ্রিয় ওয়েব অ্যাপ্লিকেশনের মধ্যে অন্যতম একটি, নিয়মিত:[FOPL][FOPRE::::[FO] এর মূল উদ্দেশ্য হল, XFOSSSST] এর মূল স্থানে একটি আক্রমণকে আক্রমণ করতে ওয়েব স্ক্রিপ্টকে অনুমোদন করা হবে যাতে অন্যান্য স্ক্রিপ্টগুলোতে লিঙ্কের মধ্যে প্রবেশ করতে পারে । অন্যান্য স্ক্রিপ্টগুলি দ্বারা অন্যান্য স্ক্রিপ্টগুলি লক্ষ্য রাখা হয় - উদাহরণ, বিনা দ্বন্দ্বে ক্লিক করা যায় (XSS), এবং এটি সক্রিয় করা যাবে না, প্রথম যে কোন ধরনের ওয়েব- এ, লিঙ্কের সাহায্যে ব্রাউজারের তথ্য চুরি করা যাবে ।
- [[[[F]] splet[PR] -[FO] - H[FLT] -[1] -Q] - প্রবেশ করান পংক্তিতে স্থায়ীভাবে লক্ষ্য স্বাক্ষর সার্ভারের (যেমন, একটি ডাটাবেস, মন্তব্য, অথবা ফোরাম পোস্ট) প্রতি ব্যবহারকারী দ্বারা আক্রান্ত পাতা সম্পাদন করা হয়
- [[[[F]REFPRET][NECT][FO[F][F] -[F] - http:] - প্রবেশকৃত স্ক্রিপ্ট ওয়েব সার্ভার থেকে, সাধারণত একটি কারিগরি চিহ্ন দ্বারা প্রতিফলিত হয় না অথবা ফর্মের মাধ্যমে এই ফিল্টার করা হয় না; শুধুমাত্র শিকারকে ক্লিক করে ।
- [[[F] IRDM] - DODL [FOR[F][FLT] - L[F] - LL] - এর ক্লায়েন্টের ক্লায়েন্টের কোডে সম্পূর্ণভাবে উপস্থিত রয়েছে । আক্রমণ কখনোই সার্ভার পাঠানো হয় না; পরিবর্তে, এর পরিবর্তে DOM এনভায়রনমেন্ট ভেরিয়েবল দ্বারা নির্ধারিত হয় । এই সমস্ত IRP সার্ভার নিষ্ক্রিয় করা সম্ভব হবে ।
প্রতিটি ধরনের ধরন নিরাপত্তা নিয়ন্ত্রণ ব্যবস্থা। ফায়ারওয়াল- বিশেষ করে ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল (ডাব্লিউএএফ)-এর (ডাব্লিউএএফ) ক্ষেত্রে শক্তিশালী নিরাপত্তা প্রদান করতে পারে, যা কিছু এক্সেস-এর প্রদর্শন এবং সংরক্ষণ করা হয়েছে, কিন্তু DMMRS এর কাছ থেকে অতিরিক্ত ক্লায়েন্টের অনুরোধের দাবি।
আধুনিক ওয়েব নিরাপত্তার ফায়ারওয়াল কী?
মূলত ফায়ারওয়ালের নেটওয়ার্ক লেভেল ডিভাইস ছিল যা IP ঠিকানা, পোর্ট এবং প্রোটোকলের উপর ভিত্তি করে ফিল্টার করা ট্রাফিক ফিল্টার করা হয়। আজ এই শব্দটি একটি নিরাপত্তা ব্যবস্থার একটি সীমা নির্ধারণ করা হয়েছে:
- [[[F] নেটওয়ার্ক ফায়ারওয়াল[FLT] - উদাহরণ[FLT] - ৩-৪, TCP/ECIB) অপেরা ব্লক করতে পারে । তারা পরিচিত পি- পি- এস প্রক্সি অথবা সীমা নির্দেশ করে, কিন্তু তারা ছোট অ্যাপ্লিকেশনের তথ্য পরীক্ষা করে দেখতে পারে ।
- [[[[[F] ওয়েব অ্যাপলিকেশন ফায়ারওয়াল][FFFFP][FFFF] -[1][1] - > যন্ত্রটি HTTP/TO7.1, উপাদানসমূহ পর্যালোচনা করার জন্য নির্মিত হয়েছে (যেমন, দেহ, URL- এর জন্য URL- এর মূল ফায়ারওয়ালের ভিত্তি হল UFOF.F.R.S.R.R.O.S.
- [[[F] LODLOPL [0] -Lassmbasense [AFOPL] [AFL] [FFOFP:] [FFFFFFFFFFFFFFFFF, printFFFFFFFF, এবং আজার গেটওয়ের মধ্যে রয়েছে
সকল ফায়ারওয়াল একটি নিয়মের উপর কাজ করে, কিন্তু শুধুমাত্র অ্যাপ্লিকেশন জেনে রাখুন ফায়ারওয়াল (WAF) পুরোপুরি পাল্টা আক্রমণ করতে পারে। এমনকি তখনও, শয়তান আইনের নকশা এবং চিহ্নিত পদ্ধতিগতভাবে প্রয়োগ করতে পারে।
ফায়ারওয়াল (WAF) সনাক্তকরণ এবং ব্লক রূপে ব্লক করা হচ্ছে
স্বাক্ষরপ্রসেসডQuliduth
অধিকাংশ WAFP জাহাজকে পূর্বনির্ধারিত চিহ্ন দ্বারা চিহ্নিত করা হয়, যেমন, XSOROPLOPLOALY [FRO::L [FRO:L] [FROL [FR:] [FLT], [FR:] [FR:] ব্লক ব্লক ব্লক দ্বারা যেকোনো স্বাক্ষর অনুরোধ করা নির্দেশ অনুযায়ী, স্বাক্ষরের অনুরোধ অনুযায়ী ফিল্টার করা হয় ।
তবে স্বাক্ষর ভিত্তিক সনাক্তকরণ ব্যবস্থা সাধারণ ভাবে মিথ্যা প্রমাণিত করা থেকে বিরত থাকতে পারে: বিভিন্ন ক্যারেক্টার এনকোডিং ব্যবহার করে, বিভাজন করে অথবা অপ্রয়োজনীয় অক্ষর সন্নিবেশ করে । আক্রমণকারীরা প্রায়শই ব্রাউজারের মধ্যে স্বাক্ষর যোগ না করা পর্যন্ত অতিরিক্ত টাকা প্রকাশ করে ।
Amavily এবং হেরিস্টিকBoviBandgeduge ধার্য করুন
উচ্চ পর্যায়ের WAF এর যন্ত্র বা পরিসংখ্যান মডেল ব্যবহার করে এমন একটি অস্বাভাবিক প্যাটার্ন সনাক্ত করতে তারা সাধারণ অনুরোধগুলো শিখতে পারে প্রত্যেক শেষ প্রান্ত এবং পতাকার ব্যবধানে। যেমন, স্বাভাবিক একটা সংখ্যা যা হঠাৎ করে এইচটিএস এর এইচএল ট্যাগের অভাবে শূন্য হতে পারে, কিন্তু তারা এই ধরনের স্বাক্ষরও ধরতে পারে না, কিন্তু তারা মিথ্যার জন্য দায়ী।
সীমা এবং আচরণ বিশ্লেষণ
কিছু WAF পর্যবেক্ষণ মনিটর করে। একটি আক্রমণকারী অনুরোধ সাময়িকভাবে বন্ধ করে দেয়া হতে পারে। কিন্তু এটা সরাসরি XSSকে সনাক্ত না করলেও, এটি ধীর গতির স্ক্যান এবং ধীরে ধীরে পরীক্ষার জন্য আক্রমণ করতে বাধ্য করবে।
ফায়ারওয়ালের স্তরে অবস্থান
- [[F] CROT] [FLT] - ত্রুটি[FLT] - প্রতি পরামিতি, কুকি ও হেডার পরীক্ষা করে দেখতে হবে । পরিচিত অক্ষর [FF] পাওয়া যাওয়ার পূর্বে ([FFO]]] বন্ধ করা বা বন্ধ করা হয় ।
- [[[F] [FLT] [FR] - আধুনিক WFFFFREL] - আধুনিক WFFs (যেমন, এইচ. জি) ব্যবহারকারীর ইনপুট প্রতিক্রিয়া জানাতে পারে যেখানে একটি স্ক্রিপ্টের মধ্যে একটি স্ক্রিপ্টের মধ্যে বিদ্যমান বৈশিষ্ট্য (যেমন এইচ. জি. পি. আই. ভি.) এবং প্রাসঙ্গিক নিয়ম প্রয়োগ করা যায়, কিন্তু গোয়েন্দা সংস্থার মত বিভিন্ন মানের বিক্রেতারা এটি পছন্দ করে ।
- [[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[]]]]]][[[[[[[[[[[[[[[[[[]]]]]]]]]]]]]:[[TTTTTTTTTTTTTTTTTT[T[T[ কারণ:: [[[]]]]]]]]][[[[[[[[[[[[[[[]]]]]]]]]]]] [[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[[]]]]]]]]]]]]]]]]]]]]]]]]
- [[[F][F][F][F] -PREF] -AFFs একাধিক এনকোডিং কোড পরীক্ষা করার পূর্বে (URL, ইউনিকোড কোড, দুইবার কোড পরীক্ষা করা, মৌলিক ফুসট্যান্সিং এর ক্ষেত্রে) রকাশ্যমান CHAN [FOFRECT]
এক্সেসের বিরুদ্ধে ফায়ারওয়ালের সীমা - যেখানে তারা ব্যর্থ
WOAF পার হওয়ার পর
আক্রমণকারীদের নিয়মিতভাবে উদ্ভাবন করার জন্য নির্ধারিত ।
- ক্লাসিক [FLT][FLT][FLT] - এর বাইরে বিকল্প জাভাস্ক্রীপ্ট ব্যবহার করে [FOP] - উদাহরণ [FOL] [FLT] [FO] [FO[L]
- লকিং এস. এস. - এর [FLT], [FODO] [FLT], [FLT] অথবা অন্যান্য HTML উপাদান যেগুলো স্ক্রিপ্ট সঞ্চালন করতে পারে
- ASCII প্রতি মাসে ASCII7 আক্রমণ ঐতিহাসিকভাবে পাশ কাটিয়ে যায় এমন অক্ষরগুলোর মধ্যে মিল খুঁজে পাওয়া যায়।
- একাধিক অনুরোধের মাধ্যমে পেলোড করা একটি plannted অথবা placen ইঞ্জিনের মাধ্যমে HTTPPAboutPALPATH ফাইল ট্রান্সফার করা হয়।
DOMBad XSS - অধিকাংশ ফায়ারওয়ালের কাছে অদৃশ্য
DOMS ভিত্তিক XS দ্বারা সার্ভার কখনো স্পর্শ করা হয় না। ত্রুটির কারণে JavaScript- এর দ্বারা সমর্থিত তথ্য [FLT:], [FLTL] অথবা স্থানীয় সংগ্রহস্থল [FLT] এবং এসএসএলএল.এল.:::]]] এবং এসএসএল.এম.এম.এল. এর মধ্যে একটি অনিরাপদ অনুরোধ রয়েছে; সাধারণত: একটি অভ্যন্তরীণ নিরাপত্তা সংক্রান্ত ক্লায়েন্টের ক্ষেত্রে প্রযোজ্য নিরাপত্তা সংক্রান্ত অনুরোধ জানানো হয়। (শুধুমাত্র নিরাপত্তা সংক্রান্ত ক্লায়েন্টের ক্ষেত্রে) প্রয়োজন হয়।
এনক্রিপ্ট করা ট্রাফিক (XKB) চ্যালেঞ্জ
আধুনিক ডাব্লিউএএফএস যখন এই প্লেইন যাচাই করে দেখতে পারে, তখন এই তুলনা যুক্ত করে এবং এর সঠিক সার্টিফিকেট ব্যবস্থাপনার প্রয়োজন হয় ।
সর্বোত্তম অনুশীলন: ফায়ারওয়ালের একটি স্তর প্রতিরক্ষার অংশ হিসেবে
একমাত্র WAF-র মধ্যে একমাত্র প্রতিরোধযোগ্য কৌশলটি হল সুরক্ষার চারটি লাইন:
১. নিরাপদ ডেভেলপমেন্ট এবং্যাম্প; সার্ভার সেনেটর সংগ্রহ
সমস্ত ব্যবহারকারী দ্বারা প্রকাশকৃত তথ্য বৈধ, প্রাপ্ত হওয়া উচিত নয়। HTML প্রতিক্রিয়া জানতে হলে http:[FOPRPREBREBRES প্রকল্প [FL] ত্রুটি সরবরাহ করা হয় এবং বিভিন্ন প্রসঙ্গের মধ্যে এনকোডিং প্রয়োগের জন্য (HTML, JavaScript, এসএসএল, এসএসএল) আউটপুট ব্যবস্থাপনার প্রয়োজন।
২. বিষয়বস্তুর নিরাপত্তা নীতি (CPP)
RCPTP একটি ব্রাউজার TrS ফাইল তৈরি করে যা ব্রাউজার ব্রাউজার লেভেল নিরাপত্তা পদ্ধতি বলে যে কোন স্ক্রিপ্টের উৎসগুলো অনুমোদিত কিনা এবং কি. ডি. এস. এস. - এর অনুমোদন করা হয়েছে কিনা । এইচ. এস. এস. - এর মধ্যে সবচেয়ে কঠোর সি. সার্ভার সম্ভবনা যোগ করতে পারে । WSPSPCPE যে একটি স্তরকে পরিবর্তন করতে পারে না কিন্তু APAS এর পরিবর্তে APA থেকে একটি স্তরটি একটি APF তৈরি করা যাবে ।
৩) নিয়মিত প্যাচ এবং আপডেট
ফায়ারওয়ালের নিয়ম অপরিবর্তিত রয়েছে। নতুন XSST কোডের (webers) সাহায্যে সার্ভারের দ্বারা সনাক্ত করা আবশ্যক। অনুরূপ, সার্ভার (www.netr) সফটওয়্যার সার্ভার দ্বারা এনভায়রনমেন্ট ভেরিয়েবলের মূল কারণ সনাক্ত করা আবশ্যক। ভার্চুয়াল প্যাচসমূহ সংগ্রহ করার জন্য কোডের বিকল্প নয়।
৪ নিরাপত্তা শিক্ষা এবং পরীক্ষা
এইচএএফ (তথ্য পরীক্ষার) এবং কোড পর্যালোচনার মাধ্যমে এক্সপার্ট এবং নিরাপত্তা প্রকৌশলীদের অবশ্যই বুঝতে হবে যে কিভাবে এক্সপার্টটি (তথ্য যাচাই) কাজ করে। OAF (অভিযান) ব্যর্থ হয়ে যাওয়া জিনিষ যেমন এইচএএফএপি ব্যর্থ হয়ে যাওয়া উপাদান যেমন টিএপি অথবা বুরপ সংকলন।
XSS সুরক্ষার জন্য সঠিক ফায়ারওয়াল বেছে নেওয়া হচ্ছে
যখন একটি ডব্লিউএএফ নির্বাচন করা হয় তখন সকল ফায়ারওয়াল সমান নয়, সে বিষয়ে বিবেচনা করুন:
- [[F] শনাক্তিকরণ [FLT] [FLT] - এটি কি স্বাক্ষর এবং আচরণ উভয়েরই স্বাক্ষর এবং আচরণকে কি তা ব্যবহার করে?
- [[FLT] ভার্চুয়াল প্যাচসমূহ [FLT] - নতুন সনাক্ত করা CLARM SCT ব্লক করার জন্য আপনি কি সহজেই স্বনির্বাচিত নিয়ম যোগ করতে পারেন?
- [[[F] [FLT] প্রভাব প্রভাব [FLT] - এ এফএএফ] যা প্রতি অনুরোধের মধ্যে যোগ করে > ৫ মিম কম পরিমাণ লতিলাইজকে উচ্চ পর্যায়ের সাইটের জন্য উপযুক্ত নয় ।
- [[[[F]] GERVed vods [FPL] [FPL] [FFFFFFF] - DOFF (LWFFFF) প্রায়শ: নিম্নভাবে কাজ করা এবং তাদের শাসন ব্যবস্থা স্বয়ংক্রিয়ভাবে চালু করা হয় (৫), কিন্তু আরো বেশী হাইবারনেট ইঞ্জিনিয়ারকে অর্থ প্রদান করা হয়
রিয়ালিক ওয়ার্ল্ড উদাহরণ: ২০২২ টিওলিও এক্সিলারেনটিল
২০২২ সালে টিওলিও-এর একটি সংরক্ষণমূলক স্ট্রং মেইল স্ট্রং-এর একটি সংরক্ষণ বিপদ ঘটে, যা অভ্যন্তরীণ ব্যবহারকারীদের কাছ থেকে পাওয়া তথ্য অনুসন্ধানের ক্ষেত্রে ভুয়া তথ্য সংরক্ষণ করার ক্ষেত্রে আক্রমণকারীদের অনুমতি প্রদান করে।
অন্তর্ভুক্ত
ফায়ারওয়াল- বিশেষ করে ওয়েব অ্যাপ্লিকেশন ফায়ারওয়াল - ক্রসিং স্ক্রিপ্টের বিরুদ্ধে প্রতিরোধমূলক কৌশলের একটি গুরুত্বপূর্ণ অংশ। তারা স্বয়ংক্রিয়রূপে ফিল্টারিং করে স্বয়ংক্রিয়ভাবে সুপরিচিত গ্রন্থস (সরকারী) এবং দ্রুত গতির ভার্চুয়াল প্যাচ সরবরাহ করতে পারে। তবে, এগুলো কোন ধরনের রৌপ্যের আক্রমণ নয়, প্রতিরোধ ব্যবস্থা দ্বারা নিয়ন্ত্রিত নিরাপত্তা ব্যবস্থা দ্বারা প্রতিরোধ ব্যবস্থা গ্রহণ করা, এবং নিরাপত্তাজনিত অসঙ্গরিত সাইটকে নিয়ন্ত্রণ করা যায় না।