Веб и сеть
Две атаки на веб-приложения и две — на сетевую инфраструктуру.
При чём тут безопасность: SQL-инъекции и XSS годами входят в число самых частых уязвимостей сайтов, а Evil Twin и VLAN hopping разрушают доверие к сети.
SQL-инъекция
Если приложение склеивает SQL-запрос из текста пользователя, злоумышленник вставляет в поле ввода фрагмент SQL-кода и меняет смысл запроса: читает чужие данные, обходит вход, удаляет записи.
Защита: параметризованные запросы (данные отдельно от кода), минимальные права учётной записи базы данных, проверка ввода.
XSS
Межсайтовый скриптинг (XSS): сайт выводит данные пользователя без экранирования, и злоумышленник внедряет в страницу свой JavaScript. Скрипт выполняется в браузерах других посетителей: крадёт сессии, подменяет содержимое.
Защита: экранирование вывода, Content Security Policy, флаг HttpOnly для cookie.
Evil Twin
«Злой двойник» — поддельная точка Wi-Fi с тем же именем, что и настоящая, например «Cafe_Free_WiFi». Устройства подключаются к ней, и злоумышленник видит незашифрованный трафик или показывает фишинговую страницу входа.
Защита: HTTPS и VPN в публичных сетях, WPA3/Enterprise в компании, системы обнаружения поддельных точек.
VLAN hopping
VLAN hopping — атака, при которой злоумышленник из одной VLAN получает доступ к трафику другой: например, выдавая своё устройство за коммутатор или используя двойную метку VLAN.
Защита: отключить автоматическое согласование транковых портов, не использовать VLAN по умолчанию для пользователей, явно задавать режим каждого порта.
Главное за урок
- SQL-инъекция — параметризованные запросы; XSS — экранирование и CSP.
- Evil Twin — поддельная точка Wi-Fi; спасают HTTPS, VPN, WPA3.
- VLAN hopping — строгая настройка портов коммутатора.