中国网站安全形式风险报告

news/2024/4/23 14:41:06/文章来源:https://blog.csdn.net/maoguan121/article/details/128951214

声明

本文是学习2017中国网站安全形势分析报告. 而整理的学习笔记,分享出来希望更多人受益,如果存在侵权请及时联系我们

网站漏洞检测分析

网站漏洞的整体形势可以从两个角度分析:一是网站安全检测的自动扫描结果统计,二是网站被报告漏洞情况的统计。本章将从自动扫描角度,以奇安信网站安全检测与防护相关产品的统计结果为依据,分析2017年1-10月中国网站的安全漏洞情况。

漏洞数量概况

2017年1-10月,奇安信网站安全检测平台共扫描检测网站104.7万个,其中,扫出存在漏洞的网站69.1万个(全年去重),占比为66.0%,共扫描出1674.1万次漏洞。

从高危漏洞的检测情况来看,扫出存在高危漏洞的网站34.5万个(相比2016年的14.0万个网站漏洞,增长了约2.5倍),占扫描网站总数的32.9%,共扫描出247.0万次高危漏洞。

github5.com 专注免费分享高质量文档

2014年至2017年,虽然存在漏洞的网站数量呈现下降趋势,但是含有高危漏洞的网站数却在不断上升。高危漏洞更容易被病毒、木马、黑客等侵入,导致软件崩溃或者盗取重要信息、密码等,其危害性更大,影响更深远。下图给出了2014年至2017年网站存在漏洞的情况对比。

github5.com 专注免费分享高质量文档

扫描网站介绍

从域名类型统计来看,全球通用域名中.com域名最多,占比为64.2%;其次是.cn(23.0%)、.net(5.9%);作为本土化域名,.gov占比为3.6%,.edu占比为1.6%。具体分布情况如下图所示。

github5.com 专注免费分享高质量文档

漏洞危险等级情况

从网站检测出漏洞的危险等级来看,2017年高危漏洞数量占比为11.5%,中危漏洞占比为5.0%,低危漏洞占比为83.5%。具体如下图所示。

github5.com 专注免费分享高质量文档

下图给出了奇安信网站安全检测平台每月扫描出存在高危漏洞的网站个数(当月去重)。其中,在全年各月中,9月扫出的有高危漏洞的网站数量最多,为5.6万个。与2016年3月后稳定下降相比,2017年每月的变化还是很明显的。

github5.com 专注免费分享高质量文档

奇安信网站安全检测平台全年共扫描发现网站高危漏洞247.0万次,较2016年480.8万次降低了48.7%,平均每天扫出高危漏洞约8097次。下图给出了2017年每月扫描出网站高危漏洞的次数。整体基本保持平稳,其中5月份是扫出高危漏洞最多的月份,数量达到47.9万次。

github5.com 专注免费分享高质量文档

漏洞类型分析

根据奇安信网站安全检测平台扫描出高危漏洞的情况,跨站脚本攻击漏洞的扫出次数和漏洞网站数都是最多的,稳居排行榜榜首。其次是SQL注入漏洞、SQL注入漏洞(盲注)、PHP错误信息泄露等漏洞类型。下表给出了2017年1-10月份高危漏洞TOP10。

漏洞名称扫出次数(万)漏洞网站数(万)
跨站脚本攻击漏洞91.77.6
SQL注入漏洞18.81.7
SQL注入漏洞(盲注)18.02.3
PHP错误信息泄露9.20.7
数据库运行时错误5.30.5
跨站脚本攻击漏洞(路径)3.71.1
使用存在漏洞的JQuery版本3.71.8
MS15-034 HTTP.sys远程代码执行1.80.9
发现SVN版本控制信息文件1.50.2
跨站脚本攻击漏洞(文件)1.30.2

表格 1 1-10月份高危漏洞TOP10

根据各类网站安全漏洞被扫出次数的统计情况。应用程序错误信息(287.7万次)、发现敏感名称的目录漏洞(184.1万次)和异常页面导致服务器路径泄露(122.7万次)这三类安全漏洞是占比最高的网站安全漏洞,三者之和超过其他所有漏洞检出次数的总和。

值得一提的是,“应用程序错误信息”漏洞等前四名都是低危漏洞,改变了前两年高危漏洞稳居排名第一的局面。下表给出了被扫出次数最多的十大类典型网站安全漏洞。

漏洞名称漏洞级别扫出次数(万)漏洞网站数(万)
应用程序错误低危287.78.9
发现敏感名称的目录漏洞低危184.116.1
异常页面导致服务器路径泄漏低危122.78.0
X-Frame-Options头未设置低危105.736.8
跨站脚本攻击漏洞高危91.77.6
发现robots.txt文件低危68.728.7
WEB服务器启用了OPTIONS方法低危64.925.7
IIS版本号可以被识别低危43.918.4
Cookie没有HttpOnly标志低危30.310.1
IIS短文件名泄露漏洞低危24.09.6

表格 2 2017年扫描出数量最多的10类网站漏洞

不同行业网站漏洞扫描情况

奇安信网站云监测主要通过云端发现企业网站的安全问题,是一款基于云的安全服务产品,依靠奇安信强大的云端资源,为政府机构、大型国企等用户提供服务。

2017年全年,奇安信云监测平台共对7.94万个网站进行扫描检测,扫出存在漏洞的网站6.35万个,占比为80.0%,共扫描检测出2428.8万次网站漏洞,平均每个网站扫描出约382个漏洞。其中,扫描出高危漏洞网站2.24万个,共扫描出121.3万次高危漏洞,平均每个网站扫描出约54个高危漏洞。

从2017年云监测扫描检测的网站中,人工挑选出十个行业进行分析。教育培训类网站是检测出网站漏洞最多的行业,总计为555.3万次网站漏洞,其次是政府机构的网站,共检测出455.9万次网站漏洞,事业单位的网站,共检测出92.0万次网站漏洞。具体分布如下表所示。

行业扫描检测 网站总数扫描出漏洞的 网站个数网站扫描出 漏洞次数平均每个网站检测出的漏洞个数
教育培训13721125125552554444
政府机构17209150044559052304
事业单位20571920920320479
公检法14831231322029262
金融16431402312212223
交通运输13471273306436241
媒体11721143265246232
医疗卫生718640205496321
央企640584121230208
协会团体14513860247437

表格 3 不同行业网站漏洞扫描情况

进一步对不同行业网站扫出的高危漏洞进行分析,我们发现,政府机构网站扫描出高危漏洞次数最多,为31.76万次,其次为教育培训类网站,共扫描检测出高危漏洞16.89万次。

特别值得注意的是协会团体虽然只有66个网站扫描检测出高危漏洞,但是竟然扫描出了5028次高危漏洞,平均每个网站约扫描出76次高危漏洞。具体分布如下表所示。

行业扫描检测网站总数扫描出高危漏洞 的网站个数网站扫描出 高危漏洞次数平均每个网站检测出的高危漏洞个数
教育培训13721404016881842
政府机构17209543431758058
事业单位20579153582339
公检法1483361736520
金融1643394930724
交通运输1347507789816
媒体1172294864629
医疗卫生718263779630
央企640199344717
协会团体14566502876

表格 4 不同行业网站扫描出高危漏洞的分布情况

延伸阅读

更多内容 可以 2017中国网站安全形势分析报告. 进一步学习

联系我们

DB37-T 4089—2020 化妆品中硫柳汞和苯基汞的测定 液相色谱-原子荧光光谱法 山东省.pdf

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_255695.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

浅谈监控易运维系统在金融信创国产化中的使用

自2019年,国家明确信创产业将成为拉动经济发展的重要途径和崭新动能以来,全行业进入一个高速发展新阶段。此前倡导的“28”安全可控体系,其中在8大基础行业中,金融行业信创产品推广成为重中之重。金融行业信创,是为解决行业本质安…

全息存储:名气大于实力的存储技术?

全息存储和玻璃存储、DNA存储并称当前三大数据存储前沿技术,笔者前面已经写过玻璃存储和DNA存储的文章(参见《玻璃存储,数字时代的罗塞塔石碑》、《DNA存储:数据存储的终极解决之道》),自然也不能缺了全息存…

ASO优化之如何进行榜单优化

ASO优化有:搜索优化,榜单优化,转化率优化。今天我们主要来讲讲苹果应用商店的榜单优化。 榜单优化的核心内容就是提高应用商城的排名,把我们的APP提升到显眼的位置,增加曝光率,提升APP的下载量。 那我们具…

PPOJ刷题-3

PPOJ刷题-3 1265: 最近公共祖先 题目描述 给定一个二叉树, 找到该树中两个指定节点的最近公共祖先。 最近公共祖先的定义为:“对于有根树 T 的两个结点 p、q,最近公共祖先表示为一个结点 x,满足 x 是 p、q 的祖先且 x 的深度尽可能大&…

4N25光耦合器:简单的应用电路

4N25光耦合器:简单的应用电路 介绍 4N25是一款6引脚光电晶体管耦合器。本文根据其传动特性介绍了 4N25 的非线性和线性应用。 4N25概述 光电耦合器4N25的内部电路结构如图1所示。 图1.4N25内部电路结构 该芯片为双列直插式器件,外引线为6根&#xff0…

三表相连 mapjoin

三表相连 mapjoin要求输出的样式三张表score.csvstudent.csvsubject.csv创建三个类StudentScgetset方法实现类MapJoinDriver用mapjoin不需要reduceMapJoinMapper运行结果要求 输出的样式 三张表 score.csv student.csv subject.csv 创建三个类 StudentSc getset方法 插入gets…

【Java 面试合集】描述下Objec类中常用的方法(未完待续中...)

描述下Objec类中常用的方法 1. 概述 首先我们要知道Object 类是所有的对象的基类,也就是所有的方法都是可以被重写的。 那么到底哪些方法是我们常用的方法呢??? cloneequalsfinalizegetClasshashCodenotifynotifyAlltoStringw…

网络---TCP协议(一)三次握手、四次挥手

目录 一、面向连接 三次握手: 1、双方发送的数据包名称 2.双方连接状态: 问题:为什么tcp需要三次握手才能建立连接,两次不行吗? 3、包序管理(重要!!!) 序号与确认序号 通过抓包…

The last packet sent successfully to the server was 0 milliseconds ago. 解决办法

mybatis-generator-maven-plugin插件The last packet sent successfully to the server was 0 milliseconds agoYou must configure either the server or JDBC driver (via the serverTimezone configuration property) to use a more specifc time zone value if you want to…

【✨十五天搞定电工基础】基本放大电路

本章要求1. 理解放大电路的放大作用和共发射极放大电路的性能特点; 2. 掌握静态工作点的估算方法和放大电路的微变等效电路分析法; 3. 了解放大电路输入、输出电阻和电压放大倍数的计算方法,了解放大电路的频率特性、 互补功率放大…

全国青少年编程等级考试scratch四级真题2022年9月(含题库答题软件账号)

青少年编程等级考试scratch真题答题考试系统请点击电子学会-全国青少年编程等级考试真题Scratch一级(2019年3月)在线答题_程序猿下山的博客-CSDN博客_小航答题助手1、运行下列程序,说法正确的是?( )A.列表…

计算机组成原理第七章笔记记录

仅仅作为笔记记录,B站视频链接,若有错误请指出,谢谢 基本概念 演变过程 I/O系统基本组成 I/O软件 包括驱动程序、用户程序、管理程序、升级补丁等 下面的两种方式是用来实现CPU和I/O设备的信息交换的 I/O指令 CPU指令的一部分,由操作码,命令码,设备…

【电商】订单系统--售后的简易流程与系统关系

用户进行了订单签收并不意味着终结,这只是一个新的开始,因为商品送达后可能会由于运输过程包装或商品有破损,商品本质量并非商品详情中所描述的那样等各种原因使用户进行退货或换货;还有一种场景是用户签收后发现有的商品漏发、少…

网络通讯的理解

tcp/ip 协议族ip在真实环境中,会把主机号再分成一个子网号和一个主机号。这样的主机号才是最终容纳的主机数量。所以需要使用子网掩码(32位)来分子网号和主机号。其中值为1的比特是网络号和子网号,值为0的是比特是主机号。可以在w…

chatGPT 官网使用详细教程 (亲测可行)

文章目录1. chatGPT 介绍2. 进入官网3. 开始使用1. chatGPT 介绍 chatGPT 是一款由 OpenAI 开发的聊天机器人模型,它能够模拟人类的语言行为,与用户进行自然的交互。它的名称来源于它所使用的技术—— GPT-3架构,即生成式语言模型的第3代。 …

软件测试】测试时间不够了,我很慌?项目马上发布了......

目录:导读前言一、Python编程入门到精通二、接口自动化项目实战三、Web自动化项目实战四、App自动化项目实战五、一线大厂简历六、测试开发DevOps体系七、常用自动化测试工具八、JMeter性能测试九、总结(尾部小惊喜)前言 常见的几种情况&…

Java开发学习(四十六)----MyBatisPlus新增语句之id生成策略控制及其简化配置

在前面有一篇博客:Java开发学习(四十一)----MyBatisPlus标准数据层(增删查改分页)开发,我们在新增的时候留了一个问题,就是新增成功后,主键ID是一个很长串的内容。 我们更想要的是按照数据库表字段进行自增…

知乎kol投放怎么做?知乎kol资源从哪里找?

每个领域都有一些比较专业且具有话语权的大V博主,他们推荐某个产品或是品牌就能对粉丝产生很深的影响力,影响用户消费决策。 互联网时代,每个热门的内容平台上都活跃着一大批kol博主,做kol投放具有很高的商业价值。 知乎内容社区…

舆情监测方案怎么写,TOOM舆情监测系统解决方案

舆情监测是通过网络和媒体来收集、分析、评估和报告关于某一特定话题或组织的舆论动态的过程。舆情监测方案通常包括数据收集、数据分析、报告生成等步骤,以帮助组织了解公众对其的看法和声音,并以此作出相应的决策和行动,舆情监测方案怎么写…

Java开发学习(四十八)----MyBatisPlus删除语句之逻辑删除

1、逻辑删除 接下来要讲解是删除中比较重要的一个操作,逻辑删除,先来分析下问题: 这是一个员工和其所签的合同表,关系是一个员工可以签多个合同,是一个一(员工)对多(合同)的表 员工ID为1的张业绩,总共签了三个合同&a…