หลัก การ ทาง วิศวกรรม ไฟฟ้า
บทบาทของไฟร์วอลล์ในการป้องกัน สคริปต์ข้ามเส้น (xs) โจมตี
Table of Contents
การ เข้าใจ แบบ ครอสไซต์ (XSS) – มาก กว่า เพียง การ ใส่ ใจ ใน บท สคริปต์
Possipsite profile (XSS) ยังคงเป็นหนึ่งในโปรแกรมที่แพร่หลายมากที่สุดในเว็บที่ปรากฏในการใช้งานของเบราว์เซอร์ ปรากฏตัวอย่างต่อเนื่องใน [FLT: 0] WHOAST TH THE [FLT: 1]. ที่แกนหลัก XS อนุญาตให้ผู้โจมตีฉีดตัวพิมพ์ร้ายเข้าไปในหน้าเว็บที่ผู้ใช้อื่นเห็นอยู่ สคริปต์ที่ฉีดข้อมูลในบริบทของเบราว์เซอร์, เปิดใช้งานการขโมยข้อมูล (/// percess, perfaceing, defaceing, หรือ posering to positions positions). – ways ways ways ways always always alse seed score parats (helected scords).
- [FLT: 0]. สืบค้นเมื่อ (Prestent) XSS[FT: 1) – สคริปต์ร้ายจะถูกเก็บไว้ในเซิร์ฟเวอร์เป้าหมายอย่างถาวร (เช่น ในฐานข้อมูล, sportence, หรือ post). ทุกผู้ใช้ที่ไปเยี่ยมหน้าที่ได้รับผลกระทบจะเรียกใช้ข้อมูลข้อมูล
- [FLT: 0]. resultate (nosperent) XS[FLT: 1) – สคริปต์การฉีดจะถูกสะท้อนออกจากเว็บเซิร์ฟเวอร์ โดยปกติจะเป็นผ่านทางที่อยู่ URL หรือที่อยู่แบบแบบมีฝีมือ การรับข้อมูลไม่ได้ถูกเก็บไว้; มันประมวลผลเมื่อเหยื่อคลิกที่ลิงก์
- [FLT: 0] DOMMTFFEST – ความเปราะบางทั้งหมดอยู่ในรหัสลูกค้าของเบราว์เซอร์ 03OSSBBS ค่าจ้างไม่เคยถูกส่งไปที่เซิร์ฟเวอร์; แทน ที่จะทําการเพิ่มข้อมูลสภาพแวดล้อมของ DOM และประมวลผลจากที่นั่น การโจมตีเหล่านี้ไม่สามารถมองเห็นได้จากการป้องกันของเซิร์ฟเวอร์: ⁇ side
ไฟร์วอลล์ – โดย เฉพาะ อย่าง ยิ่ง ไฟ ดับ โปรแกรม (WAF) – สามารถ ป้องกัน การ สะท้อน แสง และ บาง ชนิด เก็บ รักษา ไว้ ใน ระบบ XSS แต่ เครื่อง เอกซซซซซซซเรย์ แบบ ดอม เรียก ร้อง มาตรการ เพิ่ม.
อะไร คือ กําแพง ไฟ ใน เว็บไซต์ สมัย ใหม่?
เดิมที ไฟร์วอลล์ คือ อุปกรณ์เครือข่ายระดับชั้น ที่กรองข้อมูลการจราจรจากที่อยู่ IP, พอร์ต และโปรโตคอล
- [FLT: 0] เน็ตเวิร์คไฟร์วอลล์ – โอเปร่าที่ชั้น 3-14 (IP, TCP/UDP) พวกเขาสามารถปิดกั้นการท่าเรือที่มุ่งร้ายหรือจํากัด แต่ตรวจสอบข้อมูลการประยุกต์ใช้งานเล็กน้อย
- [FLT: 0]. สืบค้นข้อมูลข้อมูลข้อมูล (PDF) สําหรับรูปแบบการทุจริต WAFs [FLT: 1) – เลเยอร์ 7 อุปกรณ์ออกแบบมาเพื่อตรวจสอบการจราจร HTTP/HTTTP, วิเคราะห์เนื้อหา (ผู้บังคับการ, ตัวแปรภายนอก, ตัวแปรที่อยู่ URL) WAFS เป็นเครื่องมือหลักในการป้องกัน XS.
- [FLT: 0] Clodfleft WAF (รวม WAFHAHASCEES) [FLT: 1) – ตัวอย่างรวม AWS WAF, Cloder Folf WAF และ Asure Acsoft Firue First February. พวกเขาเสนอความคล่องตัว, สาย และมักจะผนวกเข้ากับ CDN.
ไฟร์วอลล์ทั้งหมดดําเนินการบนชุดของกฏ แต่เฉพาะโปรแกรมเท่านั้น ไฟร์วอลล์ของระบบรู้แจ้ง (WAF) สามารถตอบโต้ XSS ได้อย่างมีความหมาย
ไฟร์วอลล์ (WAFs) ตรวจจับและบล็อค XSS
ลายเซ็น ○ ตรวจพบการสลายตัว
WAFs ส่วนใหญ่จะกําหนดลายเซ็นที่ตรงกับที่รู้จัก XSS loads – e.g. รูปแบบเช่น [FLT: 0] ] หรือการเข้ารหัสในการเข้ารหัส บล็อกที่ร้องขอไฟร์วอลล์นี้ จะเรียกข้อมูลลายเซ็นของลายเซ็นได้ ฐานข้อมูลลายเซ็นจะถูกอัปเดตเป็นประจํา โดยผู้จําหน่ายจะปรับปรุงโดยผู้จําหน่ายเพื่อครอบคลุมการจู่โจมของเวกเตอร์
อย่างไรก็ตาม การตรวจจับแบบ ignoid สามารถหลีกเลี่ยงการทําให้เสียความซับซ้อนได้โดยการใช้รหัสภาษาอื่น ๆ, การแยกคําสําคัญ, หรือการฉีดตัวอักษรขยะเข้าไป การโจมตีมักเปลี่ยนแปลงค่าบริการ จนกระทั่งมันไม่สามารถจับคู่ลายเซ็นได้ ในขณะที่ยังใช้งานอยู่ในเบราว์เซอร์
อะ โน มา ลี และ เฮ อร์ ริ คัล วิช
WAFs ขั้นสูง ใช้การเรียนรู้เครื่องหรือโมเดลสถิติ เพื่อตรวจจับรูปแบบที่ผิดปกติ พวกเขาเรียนรู้โครงสร้างทั่วไปของการร้องขอที่ใช้ได้ สําหรับแต่ละจุดปลาย และส่วนเบี่ยงเบนมาตรฐาน – ตัวแปรปกติจะมีป้ายกํากับ HTML อยู่โดยกระทันหัน กฎเฮอรริกสามารถจับเวกเตอร์ XSS ที่ไม่มีลายเซ็นได้ แต่มันยังเสี่ยงกับค่าบวกเท็จด้วย
อัตรา การ จํากัด และ การ วิเคราะห์ พฤติกรรม
บางจอภาพ WAFs ร้องขอความเร็ว คนร้ายจะตรวจสอบการโหลดสินค้าหลายลูกแบบเร็วอาจถูกปิดกั้นชั่วคราว ในขณะที่การตรวจจับ XSS นั้นจะไม่สามารถชะลอการสแกนอัตโนมัติ และบังคับให้ผู้โจมตีทําการหมุนไปยังความเร็วต่ํากว่า คือการทดสอบด้วยตนเอง
การ ป้องกัน คอนกรีต
- [FLT: 0] การตรวจสอบและกรอง [FLT: 1] – WAF ตรวจทุกพารามิเตอร์, คุกกี้ และส่วนหัว. อักขระอันตรายรู้จัก ( ถูกเข้ารหัสหรือบล็อคก่อนเข้าถึงเซิร์ฟเวอร์โปรแกรม
- [FLT: 0] การรู้รหัส – WAFs ทันสมัยสามารถจําแนกได้โดยมีผู้ใช้เข้าที่ซึ่งจบลงด้วยการตอบรับ (เช่น in file vs. in file. access. และใช้บริบท ⁇ . ระดับสติปัญญานี้หายาก แต่ผู้จําหน่ายแบบ F5 และ อิมเปอร์วา ได้เสนอมัน
- [FLT: 0] การต่อแพลง [FLT: 1] - เมื่อเซิร์ฟเวอร์ XSSs จุดอ่อนถูกค้นพบ แต่ไม่สามารถแก้ไขได้ในทันที WAF สามารถสร้างแพทช์เสมือน: กฎกําหนดเองที่บล็อกเส้นทางการแสวงหาประโยชน์ โดยไม่ต้องเปลี่ยนรหัสของโปรแกรม
- [FLT: 0]. สืบค้นข้อมูลแบบปกติ – WAFs มักถอดรหัสรหัสหลายชั้น (URLLT:0 ยูนิโค้ด, ยูนิโค้ด, ดับเบิ้ลยู) ก่อนการตรวจสอบลายเซ็น ขัดขวางการถอดรหัสพื้นฐาน
การ จํากัด กําแพง ไฟ เพื่อ ป้องกัน โรค เอ ส เอส — ที่ ซึ่ง มัน ล้ม เหลว
โดย ผ่าน WAF
เทคนิค ทั่ว ไป รวม ถึง:
- ใช้อีโบติกอีเวนท์นอกคลาสิชัน [FLT: 4] / ชุด – e.g. ) กับ .
- Levering SVG, [FLT: 8]] [FLT: 9] หรือธาตุ HTML อื่น ๆ ที่สามารถดําเนินการสคริปต์ได้
- ชุดอักขระที่หมดอายุได้ไม่ถูกต้อง ระหว่าง WAF กับเว็บเบราว์เซอร์ (เช่น UTFF(FF) 7 จู่โจมข้ามตัวกรอง ASCIIO always (อังกฤษ: UTFFIF07).
- ทําลายการโหลดที่ต้องใช้ผ่านพารามิเตอร์หลายการร้องขอ หรือใช้รหัสการโอน HTTP สับเพื่อลักลอบนําเข้าเนื้อหาที่ผ่านมาเครื่องมือตรวจสอบ
ฟิล์ม XSS – มองไม่เห็นไฟร์วอลล์ส่วนใหญ่
DOMTL XSS ไม่แตะต้องเครื่องแม่ข่าย โปรแกรมลูกข่ายที่มีความเสี่ยง จาวาสคริปต์แบบเสียวดทานที่อ่านจาก [FLT: 10] [FLT: 11] หรือ จัดเก็บข้อมูลในท้องถิ่น และเขียนมันอย่างไม่ปลอดภัยเข้าไปใน DOM. ไฟร์วอลล์ของเซิร์ฟเวอร์ มองเห็นเฉพาะสิ่งที่อันตรายเกิดขึ้นในเบราว์เซอร์ทั้งหมด การป้องกันต้องการมาตรการความปลอดภัยแบบเข้มงวด เช่น ข้อกําหนดความปลอดภัยของลูกค้า (CPPS) และไลบรารี Perplices Associent Excification.
ปัญหา การ จราจร ที่ มี การ เข้ารหัส (HTTS)
แม้ ว่า WAFs สมัย ใหม่ สามารถถอดรหัส TLS เพื่อตรวจสอบข้อความธรรมดา แต่นี้เพิ่มความล่าช้าและต้องการการจัดการใบรับรองที่เหมาะสม อุปกรณ์ที่เล็กกว่าบางอันอาจข้ามการตรวจสอบบนจุดปลายทางการค้าสูง ทําให้เหลือจุดบอดไว้
กิจ ปฏิบัติ ที่ ดี ที่ สุด: ไฟ ไหม้ เป็น ส่วน หนึ่ง ของ การ ป้องกัน ชั้น นอก
การ พึ่ง พา WAF เพียง อย่าง เดียว นั้น เป็น อันตราย. กลยุทธ์ ป้องกัน XSS ที่ มี ประสิทธิภาพ ที่ สุด รวม สี่ แนว ของ การ ป้องกัน:
1. ความปลอดภัยการพัฒนา & amp; Server/ Side Sanditheization
ข้อมูลการประมวลผลต้องตรวจสอบ, หลีกเลี่ยง, หรือหลบหนีก่อนจะถูกแทรกเข้าแบบ HTML OWAPP ให้ข้อมูล [FLT: 0] Java ตัวเข้ารหัส [FLT: 1) และคําแนะนําสําหรับการเข้ารหัสผลลัพธ์ในบริบทต่าง ๆ (ภาพ HTML, แอตทริบิวชัน, จาวาสคริปต์, CS) ไม่มีไฟร์วอลล์ตัวใดสามารถแก้ไขความอ่อนของข้อมูลเข้าได้ที่ระดับชั้นโปรแกรม
2. ข้อกําหนดความปลอดภัยแบบเนื้อหา (CPS)
CPP เป็นกลไกความปลอดภัยระดับเบราว์เซอร์ ที่บอกเว็บเบราว์เซอร์ว่าให้อนุญาตให้ใช้สคริปต์ใด และจะใช้สคริปต์ในบรรทัดใดได้ แต่ CPP นั้นสามารถบล็อคได้ทั้งหมด แต่ยังคงใช้ OSS แบบเข้มงวดที่สุด STF สามารถช่วยบังคับใช้ CPP ได้โดยการใช้การฉีดข้อมูล หรือแก้ไขค่าหัวการตอบกลับ แต่ CPPP เองเป็นชั้นป้องกันการแทนที่ของ WAF ไม่สามารถทําแทนได้
3. การต่อเติมและปรับปรุงเป็นประจํา
ฐานกฎไฟร์วอลล์จะต้องปรับปรุงเป็น ตัวแปร XSS ใหม่ เกิดขึ้นอีก เช่นเดียวกัน โปรแกรมแม่ข่าย (เซิร์ฟเวอร์ Web, เฟรมเวิร์ก) ควรจะถูกแก้ไขเพื่อกําจัด สาเหตุรากของปัญหา XSS ผลกระทบต่อความมั่นคง การจับคู่แบบเสมือน ซื้อเวลาได้ แต่ไม่ได้เป็นการทดแทนสําหรับการแก้ไขรหัส
4. การ ศึกษา ด้าน ความ ปลอด ภัย และ การ ทดสอบ
ผู้พัฒนาและวิศวกรด้านความปลอดภัยควรเข้าใจว่า XSS ทํางานเกินการทดสอบระบบคอมพิวเตอร์ WAF (รวมทั้งการทดสอบด้วยตนเอง) และตัวถอดรหัสจะค้นพบรูปแบบการตัดต่อพาสเวิร์ดที่ WAF พลาดไป เครื่องมือเช่น OWAS ZAP หรือ Buffle just สามารถปรับบันทึกไฟร์วอลล์ได้
การ เลือก กําแพง ไฟ ด้าน ขวา เพื่อ ป้องกัน XSS
ไฟร์วอลล์ไม่เท่ากันหมดหรอก เมื่อเลือก WAF ให้พิจารณา:
- [FLT: 0] โครงสร้างการรับสารภาพ - ใช้ทั้งลายเซ็นและอาการทางพฤติกรรมหรือไม่? มันสนับสนุนการเท็จโดยอัตโนมัติ EMT EMP?
- [FLT: 0]. สืบค้นเมื่อ – คุณเพิ่มกฎที่กําหนดเองได้ง่าย ๆ เพื่อบล็อก CEV ที่ค้นพบใหม่หรือไม่?
- [FLT: 0] ผลกระทบต่อ Perfance – WAF ที่เพิ่ม - 5 ซีซีต่อทุกคําขออาจไม่เหมาะกับเว็บไซต์ที่มีการค้าสูง
- [FLT: 0] Managevis vs. loaded [FLT: 1) – Cload WAFs (Cloadfare, AWS WAF) มักจะมีการทํางานต่ํากว่า และปรับปรุงกฏเกณฑ์ของพวกเขาโดยอัตโนมัติ ออนพรีเมชัน WAFS (F5, Impperva) ให้การควบคุมระดับชั้นชั้นที่มากกว่า แต่ต้องการวิศวกรที่อุทิศตัว
Real ⁇ World Mat: The 2022 Twitlio XS Internent
2022 โดยเก็บค่าความเปราะบางของ XSSS ไว้ในอีเมลของ Twitlio Tail Gridge อนุญาตให้ตัวตรวจจับสามารถฉีดข้อมูลการล็อกอินปลอมที่ขโมยข้อมูลจากผู้ใช้ภายในได้ ค่าบริการที่ถูกเพิ่มจะถูกเพิ่มให้สามารถหลบหนีลายเซ็นของ TMPGF ได้ ช่องโหว่นี้แสดงให้เห็นว่าบริษัทขนาดใหญ่ด้วยระบบกระจายข้อมูลแบบ WAF สามารถถูกจู่โจมได้โดย XS เมื่อผู้โจมตีทําการจ่ายและระบบที่กําหนดเอง WFFCOffCOffTCE preview preview excograms previewed for the comparument of CPP, WEF, และ WFFSF.
รูปแบบการวน
Firewalls - โดยเฉพาะการกรองข้อมูลโปรแกรมแบบเว็บ slight Wollows - เป็นส่วนประกอบที่ขาดไม่ได้ของกลยุทธ์การป้องกันการแพ้การแข็งตัวของสคริปต์แบบครอสไซต์ (SEST) ของพวกเขาสามารถตรวจสอบการตรวจจับแบบลินุกซ์ได้โดยอัตโนมัติ โดยเพิ่มข้อมูล ดูเพิ่มที่โครงการ XSDFA ที่รู้จักดี เข้มงวด การปรับปรุงซอฟต์แวร์ความปลอดภัย, และต่อเนื่อง โดยเพิ่มการป้องกันภายนอกเป็นการป้องกันแบบเข้มงวด สามารถลดความเสี่ยงของผู้ใช้ XS และผู้ใช้อื่น ๆ ได้