Đảm bảo ứng dụng web được an toàn trước khi sử dụng nó


8

Làm thế nào một người có thể đi về việc xác minh tính bảo mật và tính hợp pháp của một ứng dụng web trước khi truy cập nó?

Câu trả lời:


5

Câu trả lời của dhulk ​​có một số thông tin tốt, nhưng tôi nghĩ đó là thứ yếu.

Hãy bắt đầu với một số điều cơ bản:

Nó có chạy trên https không? Nhìn vào thanh địa chỉ của bạn. Nếu URL bắt đầu bằng https, thì lưu lượng truy cập đến và từ ứng dụng này được mã hóa.

Chỉ vì nó chạy trên https không đảm bảo rằng nó an toàn. Công ty (hoặc người) đã xây dựng trang web có toàn quyền truy cập vào bất kỳ thông tin nào bạn gửi.

Kiểm tra chứng chỉ Nhấp đúp vào biểu tượng khóa để xem thông tin chứng nhận (vị trí của khóa thay đổi tùy theo trình duyệt). Nhìn vào giấy chứng nhận được cấp cho ai. Nếu tên của công ty có vẻ không quen thuộc, hãy thực hiện một số tìm kiếm trên google để tìm hiểu mối quan hệ giữa chủ sở hữu chứng chỉ và dịch vụ.

Hãy tìm một chính sách bảo mật. Điều này sẽ chỉ định những gì họ làm với thông tin bạn cung cấp cho họ. Tất nhiên, điều đó không đảm bảo rằng họ sẽ tuân thủ chính sách đã nêu.

Nghiên cứu danh tiếng của nó. Thực hiện một số tìm kiếm google và twitter. Hãy thử những thứ như "không tin tưởng X" hoặc "bảo mật của X" (trong đó X là dịch vụ)


Nói chung, bạn đang tìm kiếm một bức tranh nhất quán cho thấy rằng các nhà điều hành của trang web đang ở phía trước và đáng tin cậy. Điều đó vẫn không đảm bảo, nhưng đó là một khởi đầu tuyệt vời trước khi bạn tiết lộ thông tin cá nhân.


Cảm ơn về đầu vào này như một phần tiếp theo, tôi đã đưa ra một câu hỏi cụ thể khác mà bạn có thể giúp đỡ trên: webapps.stackexchange.com/questions/807/ Lỗi
Woot4Moo

Câu trả lời đàng hoàng, nhưng mối quan tâm của dhulk ​​là bất cứ điều gì ngoại trừ thứ yếu. Các cuộc tấn công kịch bản chéo trang là cách tốt để khiến máy tính của bạn bị tấn công bởi các bên không xác định, vì vậy khuyến nghị NoScript của anh ấy rất quan trọng.
Scott Lawrence

Vâng, liên quan đến NoScript, nơi duy nhất tôi không sử dụng nó ở đây tại nơi làm việc vì tôi là nhà phát triển web và tôi thường chỉ nhìn vào Google, Stack Overflow và các trang web mà tôi đã xây dựng, vì vậy tôi không quan tâm nhiều đến các cuộc tấn công kịch bản tại thời điểm đó.
Blair Scott

Tôi không có ý ám chỉ rằng mối quan tâm của dhulk ​​ít quan trọng hơn. Thay vào đó tôi có nghĩa là có những mục khác tôi sẽ kiểm tra đầu tiên. NoScript là một giải pháp rất hay - dành cho những người trong chúng ta hiểu những gì nó đang làm. Tôi nghĩ rằng đại đa số người dùng web không biết, không quan tâm và không cần biết những gì được xử lý bằng cách viết kịch bản so với HTML tĩnh. Với NoScript được cài đặt, những người dùng này sẽ bị mê hoặc bởi một trang web dường như không hoạt động.
Doug Harris

Rất đúng, tôi thường quên bản thân mình rằng tôi đang chạy và sự thất vọng nhẹ luôn xảy ra khi tôi truy cập một trang web mới và nó không hoạt động. Đó không phải là thứ mà người mới sẽ muốn sử dụng thực sự.
Blair Scott

4

Những gì bạn đang theo đuổi có thể là một chút khó khăn. Tuy nhiên, nếu bạn sử dụng Firefox, có một vài điều tôi làm để bảo vệ bản thân khỏi các trang mà tôi chưa từng có trước đây.

Đầu tiên, tôi sử dụng bổ trợ NoScript cho Firefox. Nó ngăn Javascript chạy trên các trang web mà bạn không cho phép rõ ràng.

Thứ hai, tôi mới bắt gặp điều này vài ngày trước, HTTPS Everywhere chuyển bạn sang phiên bản HTTPS của một số trang web sẽ cung cấp cho bạn sự bảo mật cao hơn. Ngoài ra, bạn có thể thêm bao nhiêu bộ quy tắc mà bạn muốn để bất kỳ trang web nào bạn gặp và muốn sử dụng phiên bản HTTPS (tất nhiên phải có sẵn) bạn có thể.

Hi vọng điêu nay co ich.


HTTPS Everywhere là một gợi ý tuyệt vời. Có phải họ đang tạo tiện ích mở rộng cho Chrome?
jinsungy

Không chắc chắn thực sự, tôi chỉ tìm hiểu về nó gần đây, nhưng tôi chắc chắn hy vọng như vậy.
Blair Scott

Tôi sẽ xem xét HTTPS ở mọi nơi
Woot4Moo

Tôi không thể thấy sự tồn tại của https đảm bảo ứng dụng web "an toàn" như thế nào. bạn chuyển những thứ được mã hóa cho họ và sau lưng bạn họ bán dữ liệu. có lẽ tôi đã không hiểu ý nghĩa của câu hỏi ngay từ đầu ...
akira

@akira thực sự không phải vậy, nhưng ứng dụng web được bảo mật không phải là tất cả những gì bạn cần quan tâm. Thực sự không có cách nào để đảm bảo rằng dữ liệu của bạn an toàn vì ngay cả những người tuyên bố chăm sóc thông tin của bạn (nhớ Google buzz?) Có thể vô tình làm những việc với dữ liệu của bạn mà bạn không muốn làm.
Blair Scott

4

Đề xuất một số điểm phi kỹ thuật bạn có thể muốn xem xét ngoài các biện pháp an toàn được đề cập bởi những người khác. Họ yêu cầu bạn sử dụng trang web ở một mức độ nào đó để bạn phải chuẩn bị để xem các phần của trang web, vì vậy nếu bạn thực sự lo lắng, bạn có thể muốn đề phòng trước (không có tập lệnh, vô hiệu hóa cookie, v.v.).

  • Có trang Liên hệ liệt kê địa chỉ và số điện thoại thực của công ty.
  • Tất cả các liên kết đều trỏ đến nơi họ yêu cầu trỏ đến - kiểm tra URL trong thanh trạng thái là những gì bạn mong đợi.
  • Họ cho phép bạn nhìn quanh trang web trước khi đăng ký. Mặc dù bạn không thể mong đợi quyền truy cập vào tất cả nội dung, bạn sẽ có thể xem một số - hình ảnh độ phân giải thấp, đoạn đầu tiên của bài viết, v.v.
  • Mọi chi phí đều được quy định rõ ràng trước khi bạn đăng ký.
  • Có một tùy chọn miễn phí cho phép truy cập vào một số nội dung.
  • Trang web không nên yêu cầu bạn cài đặt bất cứ thứ gì trên máy tính của bạn.

Mặc dù tôi không mong đợi tất cả những thứ này sẽ luôn có mặt (ngoài trang liên hệ với chúng tôi) - sau khi tất cả các trang web đều khác nhau - tôi sẽ mong đợi một số nội dung miễn phí.


1

Bạn không bao giờ có thể chắc chắn 100%.

Các trình duyệt khác nhau có thể giúp bạn theo những cách khác nhau:

IE có một số tính năng bảo mật

Firefox cũng vậy

Chrome cũng vậy

Cả ba đều có một tính năng sẽ phát hiện phần mềm độc hại, lừa đảo, lỗi thời hoặc chứng chỉ xấu.


0

Mối quan tâm chính của tôi là an ninh, không có nhiều tính hợp pháp. Đôi khi, một trang web quá mới, bạn sẽ không tìm thấy nhiều về nó.

Để bảo mật, tôi sẽ kiểm tra xem trang web có ngăn XSS, CSRF, truyền tải thư mục, tràn bộ đệm, SQL SQL hay không, v.v.


0

Cài đặt WOT hoặc SiteIDIA hoặc tra cứu trang web trên trang web của họ. Tới trang của trang web và đọc các nhận xét.

Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.