试论防范Cookie泄密的安全措施

来源 :硅谷 | 被引量 : 0次 | 上传用户:YOYO654321
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  [摘要]简要介绍Cookie特性及应用现状。重点讨论Cooke的安全性问题,提出集中防范Cookie泄密的安全措施。
  [关键词]Cookie 信息安全 服务器
  中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2008)1220078-01
  
  几乎所有的网站设计者都使用了Cookie技术。有些网站和机构滥用Cookie,未经访问者的许可就搜集用户的个人资料,以谋求商业利益。为此,从信息安全视角,分析Cookie技术特性,探讨防范Cookie泄露用户隐私的措施,保障使用Cookie技术的安全性显得尤为重要。
  
  一、Cookie是什么
  
  Cookie是由Internet站点创建的、将信息存储在计算机上的文件,Cookie也可以存储用户可识别信息,然而网站只能访问用户提供的个人可识别信息Cookie文件是由Web服务器创建存放在浏览器客户端的一个文本文件,其格式一般为:用户名@网站地址[数字].Txt。Cookie按其存放位置和保留的信息分为:永久Cookie、临时Cookie、运动的Cookie和恶意Cookie。Cookie文件信息片断以“名/值”对(namevalue pairs)的形式储存,一个“名,值”对仅仅是一条命名的数据。Cookie的主要功能是记录用户个人信息,支持Web站点保存有关访问者的信息。也就是说Cookie是一种记录Web应用程序交互式操作信息的方法,如记住用户名、用户输入数据等。
  Cookie主要的应用领域包括:1.实现Web中的用户认证。2.定制个性化空间。3.网站访问统计。4.维护在线电子商务客户信息。5.记录站点轨迹,Cookie具有被读写的特性,能够存放客户端信息例如用户名、密码访问时间等。
  
  二、Cookie的安全性问题
  
  Cookie安全性问题有以下几种:
  1.Cookie欺骗与Cookie截获:Cookie记录了用户账户、密码信息,通常使用MD5方法加密后在网上传递。例如他可以把别人的Cookie向服务器提交,从而通过验证,冒充受害人的身份登录网站从而达到个人的非法目的,这种行为叫做Cookie欺骗。例如,对于在线阅读,非法用户可以不支付费用即可享受在线阅读电子杂志。
  2.个人信息泄露:当多人使用同一台计算机的时候,用户访问某些网站就会在计算机上遗留访问网站的Cookie。当有恶意用户使用该计算机的时候,他可以通过访问相同的网站使用受害者的账号,从而达到其不可告人的目的。
  3.Cookie泄漏网络隐私:电子商务的兴起和互联网上巨大商机的出现导致了一些网站和机构滥用Cookie收集个人信息。Cookie技术的特性就导致了它容易泄露用户信息。
  4.使用恶意Cookie:由于Cookie是文本文件,它也可以存放其他的信息,如果网站使用Cookie中的信息创建动态网页,那么在Cookie中存放的HTML代码段,在生成动态网页的时候就可能引入可执行代码,给用户造成严重的安全隐患。
  5.Cookie篡改:如果用户修改了SetCookie报头,例如其expire项,将有效期延长,或者修改了其中的path值,使用户能访问服务器上的不被授权的内容;或修改其中的domain项,使用户能够访问不被授权的服务器从而获得合法的用户的信息等。
  
  三、防范Cookie泄密的安全措施
  
  本文通过对Cookie安全问题的研究.提出以下防范措施:
  (一)加强安全防范意识
  对于网站开发人员而言,在开发网站的时候应该注意只在Cookie中保存一些不重要的数据。如对应用程序没有重大影响的信息。如果确实需要在Cookie中保存某些敏感信息,就要对其加密,以防被他人盗用。还可以对Cookie的属性进行设置,使其只能在使用安全套接层协议(SSL)的连接上传输。SSL并不能防止保存在用户计算机上的Cookie被他人读取或操作,但能防止Cookie在传输途中被他人截获。
  (二)配置安全的浏览器
  在浏览器中一般都有禁止Cookie的设置选项,可以设置当某个站点要在用户的计算机上创建Cookie时,是否给出提示。这样用户就可以选择允许或拒绝创建Cookie。需要注意的是,某些网站必须使用Cookie,简单地禁止可能导致无法正常浏览此类网站。
  IE6提供了多种隐私保护的功能,包括:查看网站的P3P隐私策略,以了解该网站如何使用个人可识别信息;通过Cookie隐私设置决定是否允许将网站的Cookie保存在计算机上;在访问不符合隐私设置条件的站点时发出隐私警报。用户可以有选择性地设置Cookie。
  除此以外,当用户访问完网站之后可以通过浏览器的Internet选项,删除过时的Cookie,从而防止出现个人信息安全问题。
  (三)安装Cookie管理工具
  如Limit Software公司的Cookie Crusher,它的功能有:管理计算机上已有的Cookie、设置禁止或允许创建Cookie的网站列表、在创建新Cookie与修改已经存在的Cookie时发出警告、禁止第三方网站Cookie、实时控制接受或拒绝来自站点的Cookie、记录Cookie活动日志、编辑Cookie等,并且在网上浏览时,程序独创的分析功能可以自动确定网站要求创建的Cookie的目的,如:判断网站是把Cookie用于存储用户输入的资料还是准备利用Cookie跟踪用户的浏览习惯等,从而能够自动拒绝Cookies自动地写入你的机器。
  (四)删除内存中的Cookies
  Cookie还有部分信息保存在内存里。这类Cookie通常是用户在浏览某些网站时,由Web服务器自动在内存中生成的。一旦会话结束,系统又自动将Cookie从内存中删除。对此,需要借助注册表编辑器来修改系统设置.使关闭IE浏览器时自动把Cookie文件删除。运行Regedit,找到如下键值:HKEYL0CAILMACHINE\Software\Microsoft\Windows‘|Current Version |Internet Seftings|Cache|Special Paths\Cookies,这是Cookies在内存中的键值。右键单击“Cookies”,再单击快捷菜单中的“删除”命令确认删除。
  
  四、结束语
  
  从Cookie技术特性的本质上来讲它是一种不安全的技术,所以其存在潜在的安全威胁。但是我们通过采用加强防范意识,配置安全的浏览器,使用Cookie管理工具等措施能有效地防止Cookie泄露用户隐私,保障信息安全。
  
  参考文献:
  [1]洪洲、艾菊梅,Cookie技术在PHP中的应用[J].计算机与现代化,2004(1):101105.
  [2]孟晓明,防范Cookie泄密的一些对策[J].Computer Era,2005(4):8-10.
  [3]胡宁,浅析Cookies的缺陷及防范[J].辽宁行政学院学报,2006(4):126127.
其他文献
[摘要]通过对3G网络的分析,结合现有彩铃业务实现方式,描述三种3G组网情况下的彩铃业务的实现方案。同时对这三种3G组网情况下彩铃业务的组网、功能、触发方式以及与原有2G彩铃的关系作详尽的阐述。  [关键词]彩铃 3G 多媒体 触发方式  中图分类号:TP3文献标识码:A 文章编号:1671-7597(2008)1220035-01    一、引言    本文分析3G彩铃,主要分析彩铃业务与3G网
期刊
[摘要]Visual Basice是一个功能强大的程序设计软件,有多种访问数据库的功能,而API是操作系统自带的一套功能强大的函数集,在VB开发中使用API可以大大提高编程的功能,提高效率。通过实例来体会在VB程序设计时如何调用API函数来访问Excel数据库。  [关键词]Visual Basice API函数 访问 Excel数据库  中图分类号:TP3 文献标识码:A 文章编号:1671-7
期刊
[摘要]主要介绍基于WEB的电子政务系统智能化模块,由电子政务概念引出智能化电子政务系统建设的必要性,具体分析智能化的电子政务系统应具备的模块,最后简单论述电子政务系统发展趋势。  [关键词]电子政务系统 系统权限 短信平台 OA 设备管理  中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2008)1220064-01    电子政务是政府机构在其管理和服务职能中运用现代信息技
期刊
[摘要]MVC是一种基于Web应用的由多个视图共享一个模型的软件设计模式,能很好实现数据层与表示层的分离,真实反映出管理信息之间的内在关系,因此,为更好地对高等学校的各类教学资源进行有效管理,设计一种将MVC模式应用于教师日常管理的信息系统。  [关键词]MVC模式 管理信息系统 Struts结构  中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2008)1220066-01 
期刊
[摘要]首先给出地图匹配算法的基本原理,对基于投影的地图匹配算法的两种情况,即车辆正常行驶的过程和车辆转弯过程,给出匹配的基本算法。在此基础上提出地图匹配算法的详细匹配过程。实际的验证结果表明基于投影的地图匹配算法对GPS接收器接收到的原始定位信息的校正是有效的。  [关键词]地图匹配 投影距离 方向夹角  中图分类号:TP2文献标识码:A 文章编号:1671-7597(2008)1220023-
期刊
[摘要]数据库系统是计算机信息系统的核心部件,其安全性至关重要。结合工作中对数据库安全技术中三种模型的实际应用,分析它们各自的优点和缺点,并在此基础上得出这些模型合适的应用场合。最后通过一个应用案例,验证一种基于BLP 安全模型的实现方法。  [关键词]数据库 安全模型 自主访问模型 强制访问模型 基于角色的访问模型  中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2008)1
期刊
[摘要]集合是LINGO软件中重要的组成要素。介绍集合的定义,结合实例说明集合的基本用法。对集合做分类,详细讲解派生集合中的稠密集合、稀疏集合的一般形式和使用方法。  [关键词]LINGO软件 派生集合 稠密集合 稀疏集合  中图分类号:O1-0文献标识码:A 文章编号:1671-7597(2008)1220074-01    一、引言    LINGO软件是由美国LINDO系统公司研制开发的求解
期刊
[摘要]为方便快捷的对人员进行沟通,通过Jmail邮件发送功能和139信箱本身的手机提示功能,实现快捷的信息提醒。主要阐述实现本功能的ASP源码的编写,希望对计算机爱好者一些启发。  [关键词]Jmail 139信箱 手机提醒  中图分类号:TN92 文献标识码:A 文章编号:1671-7597(2008)1220080-01    在单位中,有时会通知员工参加会议或报送材料,给每个人打电话显得尤
期刊
[摘要]研究一个客户登录系统的实现,该系统是在visual studio.net2005下使用c#语言、SQL server2000数据库进行开发。首先介绍系统的开发背景以及研究价值,其次,介绍开发环境、语言及数据库,最后,叙述系统设计的实现。  [关键词]NHibernate 对象/关系映射 登录   中图分类号:TP3 文献标识码:A 文章编号:1671-7597(2008)1220065-0
期刊
[摘要]ASP.NET 2.0引入了一系列可以改善数据访问的新工具,包括几个数据源和数据绑定控件。新增种类的数据源控件可以消除 ASP.NET 1.x中要求的大量重复性代码,可以很容易地将 SQL语句或存储过程与数据源控件相关联,并且将它们绑定到数据绑定控件。介绍ASP.NET 2.0中先进的数据源控件和数据绑定控件。  [关键词]ADO.NET 数据源控件 数据绑定控件  中图分类号:TP3 文
期刊