|
|
||||
|
|
||||
|
|
||||
|
|
防止URL访问标本获取和分析
对于一般用户来说,复杂的URL看起来只是一串没有意义的字符而已。但是对于一些IT高手来说,这些字符串中可能隐藏着一些有关于数据访问的秘密。
URL在浏览器中是暴露在外部的,对于不够安全的系统来说,URL比较容易被分析出某种特定的规则,这些规则就有可能包括数据访问中所涉及的数据库、数据表和数据条目。而这些,恰恰是在线应用中最核心的内容。
防止URL伪造与合成欺骗
对URL规则的分析后,就可以通过修改URL中各种数据参数,并合成伪造成新的URL,然后直接访问服务器。这个过程的产生的后果是:可以绕开系统本身的权限体系,而直接从数据库中读取数据。就像是虽然门口装了重重铁锁,但是围墙很低,很容易翻越,根本不用通过大门进入。
对于在线系统来说,出现这种漏洞是致命的。经过我们的安全工程师检测,目前国内很多在线服务系统均没有解决这个漏洞,这对于客户的数据安全来说,风险很大。
防止SQL注入
相对于前面的两种风险,SQL注入可能会产生更为严重的恶果。数据访问程序编写的不规范、权限系统不完善,或者URL漏洞,给破坏者带来使用SQL注入的可乘之机。SQL是数据库访问的语言标准,通过SQL注入,入侵者可能会实现对数据的整体删除,数据的整体复制或者全面读取。如果发生这种情况,对于客户来说,简直就是灾难。
公司对数据服务器的管理极其严格。
本公司只有系统架构师持有数据服务器管理权限,并且对数据服务器的维护必须由总工亲自操作,不得委托他人。
应用服务器上虽然没有客户数据,但是管理依然非常严格,每台服务器均有系统部专人负责管理。负责操作系统升级、安全补丁增加以及定期的安全性评估。
客户数据库访问密码采用三段式管理,由公司关键的三人分别掌握,多人监督,多人防范。
在提供客户密码丢失重置密码,更换服务器,或者对账户内一些数据特殊处理的服务时,我们会要求客户提供各种可以验证客户身份的证明。通过核对后,为客户提供相应服务。多方保障客户的数据安全。
| 国际物流企业 | 报关企业 |
| 海关监管,非监管货运企业 | |
| 集卡运输 | |
| 散货车运输 | |
| 保税,非保税仓库 | |
| 进出口货代企业 |
| 国内物流企业 | 国内配送企业 |
| 国内仓储企业 | |
| 零担运输企业 |
| 制造型企业物流部门 |
| 业务操作人员 | >> | 操作流程一目了然,业务信息输入输出及时高效 |
| 财务人员 | >> | 应收应付实时监控,客户收款便利及时 |
| 部门经理 | >> | 业务信息及时掌控,员工操作有效控制 |
| 公司老总 | >> | 公司营运状况及时掌握 |
| 公司客户 | >> | 在线及时获取本公司的业务进展,对帐付款充分及时把握 |
| 供应商 | >> | 及时了解公司需要,准备业务力量 |