一、 CSRF(跨站請求偽造)與攻擊軌跡判讀
二、 網頁應用程式安全檢測方法與資源配置
檢測方式比較
白箱檢測:若資源有限,建議使用自動化源碼檢測,兼顧時效性與成本合理性。
黑箱檢測:成本有限時可使用 DAST(動態應用程式安全測試)工具;若預算充足,可採用人工滲透測試。
檢測指標權衡
實務檢測需考量誤判率(False Positive)、時效性與檢測能力。
三、 常見攻擊手法分類
服務阻斷攻擊(DoS / DDoS)
目的:耗盡目標主機與網路資源(如頻寬),使合法使用者無法取得服務。
DoS vs. DDoS:
| 比較面向 | DoS(阻斷服務攻擊) | DDoS(分散式阻斷服務攻擊) |
|---|---|---|
| 攻擊來源 | 來源單一或數量較少。 | 透過殭屍網路(Botnet)控制大量主機發動。 |
| 防禦難度 | 相對較低,可透過防火牆封鎖特定來源 IP。 | 極高,流量龐大且來源分散,單純靠防火牆難以抵擋。 |
入侵攻擊
手法:利用病毒或漏洞植入後門、木馬,控制伺服器主機。
目的:中斷服務、竊取或修改資料、將主機作為跳板攻擊其他系統。
社交工程與惡意軟體
勒索病毒(Ransomware):
手法:透過精心設計的郵件內容誘使使用者點擊惡意連結或附件。
常見手法:利用 Windows 網路芳鄰 SMB 漏洞(如 MS17-010)進行感染。
防護方式:關閉 SMB 服務、更新作業系統修補漏洞。