Bi n pháp đ i phó:ệ ố
Tăng c ng đ m nh cho m t kh u (Đ dài ít nh t 6 ký t , không ch a ườ ộ ạ ậ ẩ ộ ấ ự ứ
chu i username, ch a ít nh t 1 ký t s , ch a ít nh t 1 ký t đ c bi t, ỗ ứ ấ ự ố ứ ấ ự ặ ệ
không cho phép thay đ i m t kh u trùng l p đã s d ng, qu n lý, đi u ổ ậ ẩ ặ ử ụ ả ề
khi n thông báo l i)ể ỗ
S d ng c ch ch ng th c (Basic ho c Digest Authentication)ử ụ ơ ế ứ ự ặ
H n ch s l n đăng nh p ho c khóa tài kho n đăng nh p saiạ ế ố ầ ậ ặ ả ậ
S d ng module Mod_Dosevasive đ xác đ nh d u hi u c a ki u t n công ử ụ ể ị ấ ệ ủ ể ấ
này.
XSS – Cross-Site Scripting
XSS là m t trong nh ng kĩ thu t t n công ph bi n nh t hi n nay, đ ng ộ ữ ậ ấ ổ ế ấ ệ ồ
th i nó cũng là m t trong nh ng v n đ b o m t quan tr ng đ i v i các ờ ộ ữ ấ ề ả ậ ọ ố ớ
nhà phát tri n web và c nh ng ng i s d ng web. B t kì m t website ể ả ữ ườ ử ụ ấ ộ
nào cho phép ng i s d ng đăng thông tin mà không có s ki m tra ch t ườ ử ụ ự ể ặ
ch các đo n mã nguy hi m thì đ u có th ti m n các l i XSS.ẽ ạ ể ề ể ề ẩ ỗ
Tin t c t n công b ng cách chèn vào các website đ ng (ASP, PHP, CGI, JSPặ ấ ằ ộ
…) nh ng th HTML hay nh ng đo n mã script nguy hi m có th gây ữ ẻ ữ ạ ể ể
nguy h i cho nh ng ng i s d ng khác. Trong đó, nh ng đo n mã nguy ạ ữ ườ ử ụ ữ ạ
hi m đ c chèn vào h u h t đ c vi t b ng các Client-Site Script nh ể ựơ ầ ế ượ ế ằ ư
JavaScript, JScript, DHTML và cũng có th là c các th HTMLể ả ẻ
Ví d : S d ng XSS chèn mã java script tr c ti p trên URLụ ử ụ ự ế
http://www.demo.com/search.cgi?query=<script>alert(‘XSS was
found !’);</script>
Khi wesite http://www.demo.comb l i XSS trình duy t s hi n lên m t ị ỗ ệ ẽ ệ ộ
thông báo “XSS was found !”.
N u nh các kĩ thu t t n công khác có th làm thay đ i đ c d li u ế ư ậ ấ ể ổ ượ ữ ệ
ngu n c a web server (mã ngu n, c u trúc, c s d li u) thì XSS ch gây ồ ủ ồ ấ ơ ở ữ ệ ỉ