开发安全之:Access Control: Database

Overview

如果没有适当的 access control,mysql_query执行一个 SQL 指令时,如果该指令包含一个受攻击者控制的主键,从而允许攻击者访问未经授权的记录。

Details

Database access control 错误在以下情况下发生: 1. 数据从一个不可信赖的数据源进入程序。 2. 这个数据用来指定 SQL 查询中主键的值。 

例 1:以下代码用到一个参数化指令,这个指令转义了元字符,以防止 SQL injection 漏洞,并构建和执行一个 SQL 查询。该 SQL 查询指令可以搜索与指定标识符 [1] 相匹配的清单。您可以从与当前被授权用户有关的所有清单中选择这些标识符。 ...

$id = $_POST['id']; $query = "SELECT * FROM invoices WHERE id = ?"; $stmt = $mysqli->prepare($query); $stmt->bind_param('ss',$id); $stmt->execute(); ...

问题在于开发者没有考虑到所有可能出现的 id 值。虽然界面生成了属于当前用户的清单标识符列表,但是攻击者可以绕过这个界面,从而获取所需的任何清单。由于此示例中的代码没有执行检查以确保用户具有访问所请求清单的权限,因此它会显示任何清单,即使此清单不属于当前用户。 许多现代 Web 框架都会提供对用户输入执行验证的机制(包括 Struts 和 Struts 2)。为了突出显示未经验证的输入源,Fortify 安全编码规则包会对 Fortify Static Code Analyzer(Fortify 静态代码分析器)报告的问题动态重新调整优先级,即在采用框架验证机制时降低这些问题被利用的几率并提供指向相应证据的指针。我们将这种功能称之为上下文敏感排序。为了进一步帮助 Fortify 用户执行审计过程,Fortify 软件安全研究团队开发了 Data Validation(数据验证)项目模板,该模板根据应用于输入源的验证机制按文件夹对问题进行了分组。

Recommendations

与其靠表示层来限制用户输入的值,还不如在应用程序和数据库层上进行 access control。任何情况下都不允许用户在没有取得相应权限的情况下获取或修改数据库中的记录。每个涉及数据库的查询都必须遵守这个原则,这可以通过把当前被授权的用户名作为查询语句的一部分来实现。

示例 2:以下代码实现的功能与Example 1 相同,但是附加了一个限制,以验证清单是否属于当前经过身份验证的用户。

$mysqli = new mysqli($host,$dbuser, $dbpass, $db);

$userName = getAuthenticated($_SESSION['userName']);

$id = $_POST['id'];

$query = "SELECT * FROM invoices WHERE id = ? AND user = ?";

$stmt = $mysqli->prepare($query);

$stmt->bind_param('ss',$id,$userName);

$stmt->execute(); ...

  • 9
    点赞
  • 6
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
访问控制是数据库中重要的概念之一,它用于确保只有经过授权的用户可以访问和操作数据库中的信息。 数据库通常包含了组织和管理大量的数据,这些数据可能包含敏感的商业、个人或机密信息。为了保护这些数据不被未经授权的人员访问或篡改,数据库系统需要实施一系列的访问控制策略。 最常见的数据库访问控制方法之一是基于角色的访问控制。在这种策略中,数据库管理员将不同的用户分配到不同的角色上,每个角色拥有一组特定的权限和访问级别。通过分配不同的角色,可以限制用户只能访问和操作他们所需的数据,从而减少了数据被错误或恶意操作的风险。 此外,数据库还可以通过用户名和密码的方式进行访问控制。用户需要提供正确的用户名和密码才能登录和访问数据库。这种方式可以防止未经授权的用户获取敏感信息。数据库管理员还可以设置密码策略,要求用户使用复杂的密码,并定期更改密码,以增加数据库安全性。 另一个常用的访问控制方法是访问审计。通过记录对数据库的访问活动,包括登录、查询和修改等操作,可以追踪和监控数据库的使用情况。这对于检测和防止潜在的安全威胁以及追溯非法操作都非常有帮助。 综上所述,数据库的访问控制是为了保护数据库中的数据安全而采取的一系列措施。通过角色分配、用户名密码认证和访问审计等手段,可以有效地控制谁可以访问数据库,以及访问者能够执行什么操作,从而保证数据库的完整性和机密性。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值