提高NodeJS网站的安全性:Web服务器防黑客攻击技巧

简介: 毫无疑问,Node.js现在是越来越成熟。尽管这样,我们还没有形成很多的安全准则。在这篇文章中,我会分享一些关于提高Node.js安全性方面的技巧。

毫无疑问,Node.js现在是越来越成熟。尽管这样,我们还没有形成很多的安全准则。

在这篇文章中,我会分享一些关于提高Node.js安全性方面的技巧。

不用eval,赢得朋友

你不仅仅要避免使用eval - 你也应该避免使用在下列情况,他们等价于直接使用eval;

setInterval(String, 2)

setTimeout(String, 2)

newFunction(String)

注* eval: 直接将字符串转化为代码执行,如: eval('alert("hi")')

为什么不要用eval?

如果你对用户输入的内容进行了eval运行(千万不要这么设计),你就有可能受到注入攻击。并且这种运行方式很慢。

请使用Strict严格模式

使用这种模式将限制你的变量声明,并总会将一些可能隐藏的错误抛出来,下面是几个例子:

1.不可删除的属性

'use strict';

deleteObject.prototype; // TypeError

2. 对象属性必须是唯一的

'use strict';  

var obj = {  

   a: 1,

   a: 2

};

// syntax error

3.禁止使用with

var obj = { x: 17 };  

with (obj) // !!! syntax error  

{

}

静态代码分析

使用 JSLint, JSHint 或 ESLint 来静态分析你的代码. 静态代码分析可以让你在早期捕获一些潜在的BUG.

测试

这一点不言而喻:测试,测试再测试。

不仅仅是单元测试,你应该进行全面测试(test pyramid)。

不要直接使用: sudo node app.js

很多人使用超级用户权限运行Node应用,不是吗?因为他们希望应用程序直接侦听80或443端口(注* http和https的默认端口)

这一点是不对的,进程中的任何一个错误/漏洞都将让整个系统宕机,然后你就什么也干不了。

所以你应该使用一个HTTP反向代理服务去转发这些请求。可以用nginx, Apache 你看着办。

避免命令(shell command)注入

下面的代码段有什么问题?

child_process.exec('ls', function(err, data) {  

   console.log(data);

});

child_process.exec 命令调用的是 /bin/sh, 它启动了一个解释器,而非程序。

这是有问题的,当该方法执行用户输入的一个方法,比于一个反引号或$()中的内容,一个新的命令就可能被攻击者注入。

为了避免这个问题,你只需要使用child_process.execFile。详解

临时文件

创建文件时,如处理上传的文件格外注意。这些文件可以轻松吃掉你所有的磁盘空间。

为了解决这个问题,你应该使用Streams。

加密你的Web应用

不光是Node-所有的Web应用程序都应该加密。(注* https)

跨站脚本攻击(Reflected Cross Site Scripting)

发生这种情况时,攻击者注入可执行代码的HTTP响应。一个应用程序容易受到这种类型的攻击,它会在客户端执行未验证的脚本(主要是用Javascript写的)。它使攻击者能够窃取cookie,剪贴板的内容或修改页面本身。

比如

http://example.com/index.php?user=<script>alert(123)</script>

如果这条用户查询未经过验证直接插入到DOM(HTML)中,它就会被执行。

怎么避免

永远不要往DOM中插入不可信的数据

在插入前去除HTML

防止Cookie被盗

默认情况下,Cookie可以通过Javascript在同一个域中读取。这样可能会被跨站点脚本攻击。而且它们还有可能被第三方的JavaScript库阅读。

例如

var cookies = document.cookie.split('; ');

怎样避免

为了防止这种情况,你可以在Cookies上使用HttpOnly,这个标签可以让JavaScript无法读取这个cookie。 (注* 比如服务器端用到的Cookie)

内容加密策略

内容安全策略(CSP)是一个附加的安全层,帮助检测和缓解某些类型的攻击,包括跨站点脚本(XSS)和数据注入攻击。

CSP可以通过 Content-Security-Policy 被启用。

比如:

Content-Security-Policy: default-src 'self' *.mydomain.com

注* CSP的更多内容

这个header头信息将只接收信任的域名及其子域名的发过来的内容。

跨站请求伪造 (Cross-Site Request Forgery)

CSRF是一种迫使终端用户在他目前已验证授权的Web应用程序中执行其它的actions。

这时侯问题就可能发生了,因为cookie也会发送到被请求的网站(此网站你已经被授权) - 即使当这些请求来自不同的位置。

例如

<body onload="document.forms[0].submit()">

   <form method="POST" action="http://yoursite.com/user/delete">

   <input type="hidden" name="id" value="123555.">

 </form>

</body>

注* 此页面在另外一个域名中

这样会直接导致这个用户信息被删除。

怎样阻止

为了防止CSRF,您应该实现同步令牌模式 - 幸运的是,node社区已经帮你做了。下面是它的工作原理:

当发起一个GET请求时,服务器检查你的CSRF令牌 - 如果它不存在,创建一个

当用户显示输入时,确保添加一个隐藏的CSRF令牌值

当Form表单提交时,确保该值与该表单与Session中的内容相匹配

相关文章
|
5月前
|
网络协议 关系型数据库 应用服务中间件
如何迁移网站数据到新的服务器
迁移网站数据到新服务器是一个系统化的过程,需谨慎操作以避免数据丢失或服务中断。小编为您整理发布如何迁移网站数据到新的服务器,以下是详细步骤和注意事项。
|
2月前
|
自然语言处理 监控 数据可视化
如何建设网站:使用阿里云的服务器网站建设5大步骤
企业用阿里云服务器建网站,无需复杂技术,按五步骤即可。先规划需求明确网站功能;再选入门级服务器并初始化;接着部署 PageAdmin CMS,可视化操作易上手;然后选模板填内容搭建网站;最后测试适配与稳定性,绑定域名备案后上线。PageAdmin 还方便后期维护调整。
483 10
|
4月前
|
弹性计算 安全 Linux
阿里云服务器ECS安装宝塔Linux面板、安装网站(新手图文教程)
本教程详解如何在阿里云服务器上安装宝塔Linux面板,涵盖ECS服务器手动安装步骤,包括系统准备、远程连接、安装命令执行、端口开放及LNMP环境部署,手把手引导用户快速搭建网站环境。
|
5月前
|
安全 应用服务中间件 Apache
小成本大效果:用一台服务器搞定多个网站
只需一台云服务器,即可搭建多个独立网站,实现数字空间多点开花。本文详解域名配置、虚拟主机、数据库隔离、安全防护与性能优化等关键步骤,助你高效利用服务器资源,节省成本、提升管理效率,适用于个人博客、企业官网、SEO站群等多种场景。
680 27
|
8月前
|
域名解析 弹性计算 安全
阿里云服务器安装宝塔面板、安装网站(新手图文教程)
本文详细介绍了从注册阿里云账号到使用宝塔面板安装网站的完整流程,包括阿里云账号的企业认证、服务器购买与安全规则配置、宝塔面板的安装及网站部署等步骤。通过图文并茂的方式,帮助用户轻松完成阿里云服务器的搭建和管理。适合新手快速上手,实现网站从零到有的全过程。如果觉得有用,别忘了点赞收藏!
7262 3
阿里云服务器安装宝塔面板、安装网站(新手图文教程)
|
5月前
|
JavaScript Unix Linux
nvm与node.js的安装指南
通过以上步骤,你可以在各种操作系统上成功安装NVM和Node.js,从而在不同的项目中灵活切换Node.js版本。这种灵活性对于管理不同项目的环境依赖而言是非常重要的。
1200 11
|
10月前
|
弹性计算 JavaScript 前端开发
一键安装!阿里云新功能部署Nodejs环境到ECS竟然如此简单!
Node.js 是一种高效的 JavaScript 运行环境,基于 Chrome V8 引擎,支持在服务器端运行 JavaScript 代码。本文介绍如何在阿里云上一键部署 Node.js 环境,无需繁琐配置,轻松上手。前提条件包括 ECS 实例运行中且操作系统为 CentOS、Ubuntu 等。功能特点为一键安装和稳定性好,支持常用 LTS 版本。安装步骤简单:登录阿里云控制台,选择扩展程序管理页面,安装 Node.js 扩展,选择实例和版本,等待创建完成并验证安装成功。通过阿里云的公共扩展,初学者和经验丰富的开发者都能快速进入开发状态,开启高效开发之旅。
|
9月前
|
资源调度 JavaScript 前端开发
前端开发必备!Node.js 18.x LTS保姆级安装教程(附国内镜像源配置)
本文详细介绍了Node.js的安装与配置流程,涵盖环境准备、版本选择(推荐LTS版v18.x)、安装步骤(路径设置、组件选择)、环境验证(命令测试、镜像加速)及常见问题解决方法。同时推荐开发工具链,如VS Code、Yarn等,并提供常用全局包安装指南,帮助开发者快速搭建高效稳定的JavaScript开发环境。内容基于官方正版软件,确保合规性与安全性。
8183 23
|
10月前
|
JavaScript 前端开发 数据可视化
【01】Cocos游戏开发引擎从0开发一款游戏-cocos环境搭建以及配置-Cocos Creator软件系统下载安装-node环境-优雅草卓伊凡
【01】Cocos游戏开发引擎从0开发一款游戏-cocos环境搭建以及配置-Cocos Creator软件系统下载安装-node环境-优雅草卓伊凡
616 2
【01】Cocos游戏开发引擎从0开发一款游戏-cocos环境搭建以及配置-Cocos Creator软件系统下载安装-node环境-优雅草卓伊凡

热门文章

最新文章