Nghiên Cứu Giải Pháp Phòng Chống Tấn Công Dữ Liệu Đối Với Website Thương Mại Điện Tử

Luận văn thạc sĩ nghiên cứu hay nghiên cứu một số giải pháp phòng chống tấn công dữ liệu đối với website thương mại điện tử, đánh giá hiện trạng, phân tích vấn đề, đề xuất biện

Chuyên ngành

Khoa Học Máy Tính

Người đăng

Ẩn danh

Thể loại

Luận Văn Thạc Sĩ

2020

67
3
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

LỜI CAM ĐOAN

MỤC LỤC

DANH SÁCH HÌNH VẼ

DANH SÁCH TỪ VIẾT TẮT

MỞ ĐẦU

1. CHƯƠNG 1: TỔNG QUAN VỀ AN TOÀN DỊCH VỤ VÀ DỮ LIỆU WEB VÀ LỖI BẢO MẬT THÔNG DỤNG

1.1. Khái niệm chung về thương mại điện tử

1.2. Sự ra đời và phát triển của Internet

1.3. Khái niệm thương mại điện tử

1.4. Hệ thống các hoạt động cơ bản trong thương mại điện tử

1.5. Tổng quan về ứng dụng Website

1.5.1. Khái niệm ứng dụng Website

1.5.2. Cách thức hoạt động

1.5.3. Các dịch vụ và ứng dụng trên nền Website

1.6. Tổng quan về an ninh mạng

1.6.1. Khái niệm về an toàn và an ninh mạng

1.6.2. Sự cần thiết phải bảo vệ thông tin

1.7. Các thuật ngữ liên quan

2. CHƯƠNG 2: CÁC LOẠI TẤN CÔNG WEB PHỔ BIẾN

2.1. Đặc trưng của các Website thương mại điện tử

2.2. Tổng quan về Local Attack

2.2.1. Giới thiệu về Local Attack

2.2.2. Phương thức tấn công Local Attack

2.3. Tấn công từ chối dịch vụ (denial of service)

2.4. Tấn công SQL Injection

2.4.1. SQL Injection là gì?

2.4.2. SQL Injection và vấn đề an ninh cơ sở dữ liệu

2.4.3. Các phương pháp tấn công SQL Injection phổ biến

2.4.3.1. Tấn công khai thác dữ liệu thông qua toán tử UNION
2.4.3.2. Tìm số cột và kiểu dữ liệu của cột
2.4.3.3. Tìm cột có khả năng “chứa” thông tin khai thác được
2.4.3.4. Khai thác thông qua các câu lệnh điều kiện
2.4.3.5. Blind SQL Injection – phương thức tấn công nâng cao
2.4.3.6. Vấn đề qua mặt các bộ lọc tham số đầu vào
2.4.3.7. Sử dụng các byte NULL

2.5. Tấn công Cross Site Scripting (XSS)

2.5.1. Hoạt động của XSS

2.5.2. Phương pháp tấn công

3. CHƯƠNG 3: MỘT SỐ GIẢI PHÁP PHÒNG CHỐNG TẤN CÔNG DỮ LIỆU WEBSITE THƯƠNG MẠI ĐIỆN TỬ

3.1. Mô hình đề xuất

3.2. Các giải pháp đề xuất cụ thể

3.2.1. Giải pháp phòng chống Local Attack

3.2.2. Giải pháp phòng chống tấn công SQL Injection

3.2.2.1. Xây dựng truy vấn theo mô hình tham số hóa
3.2.2.2. Chuẩn hóa dữ liệu
3.2.2.3. Giải pháp về bảo mật dữ liệu với mã hóa AES

3.3. Demo ứng dụng Website thương mại điện tử ứng dụng các giải pháp phòng chống tấn công dữ liệu

3.3.1. Xây dựng website thương mại điện tử khóa học

3.3.2. Mã hoá dữ liệu bên trong hệ quản trị cơ sở dữ liệu

3.3.3. Một số giao diện chức năng Admin

3.3.4. Đánh giá kết quả

KẾT LUẬN VÀ ĐỀ NGHỊ

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Giải Pháp Bảo Mật Dữ Liệu Cho Website Thương Mại Điện Tử

Website thương mại điện tử ngày càng trở thành mục tiêu tấn công của các hacker. Việc bảo mật dữ liệu là rất quan trọng để bảo vệ thông tin khách hàng và duy trì uy tín doanh nghiệp. Các giải pháp bảo mật dữ liệu không chỉ giúp ngăn chặn các cuộc tấn công mà còn đảm bảo an toàn cho các giao dịch trực tuyến.

1.1. Khái Niệm Về Bảo Mật Dữ Liệu Trong Thương Mại Điện Tử

Bảo mật dữ liệu trong thương mại điện tử bao gồm các biện pháp bảo vệ thông tin nhạy cảm của khách hàng và doanh nghiệp. Điều này bao gồm việc mã hóa dữ liệu, sử dụng các giao thức bảo mật và thực hiện các biện pháp phòng ngừa khác.

1.2. Tầm Quan Trọng Của An Ninh Mạng Đối Với Website

An ninh mạng là yếu tố then chốt trong việc bảo vệ website thương mại điện tử. Một hệ thống an ninh mạng mạnh mẽ giúp ngăn chặn các cuộc tấn công từ bên ngoài và bảo vệ thông tin khách hàng khỏi bị rò rỉ.

II. Các Vấn Đề Bảo Mật Dữ Liệu Thường Gặp Trên Website Thương Mại Điện Tử

Các website thương mại điện tử thường phải đối mặt với nhiều thách thức về bảo mật dữ liệu. Những vấn đề này có thể dẫn đến việc mất mát thông tin quan trọng và ảnh hưởng đến uy tín của doanh nghiệp.

2.1. Tấn Công SQL Injection Và Hệ Quả Của Nó

SQL Injection là một trong những phương thức tấn công phổ biến nhất nhằm vào các website. Kẻ tấn công có thể khai thác lỗ hổng trong mã SQL để truy cập và thao tác dữ liệu nhạy cảm.

2.2. Tấn Công Cross Site Scripting XSS Là Gì

Tấn công XSS cho phép kẻ tấn công chèn mã độc vào trang web, từ đó đánh cắp thông tin người dùng. Điều này có thể gây ra thiệt hại lớn cho cả người dùng và doanh nghiệp.

III. Giải Pháp Bảo Mật Dữ Liệu Hiệu Quả Cho Website Thương Mại Điện Tử

Để bảo vệ dữ liệu trên website thương mại điện tử, cần áp dụng các giải pháp bảo mật hiệu quả. Những giải pháp này không chỉ giúp ngăn chặn các cuộc tấn công mà còn đảm bảo an toàn cho thông tin khách hàng.

3.1. Mã Hóa Dữ Liệu Là Giải Pháp Quan Trọng

Mã hóa dữ liệu là một trong những biện pháp bảo mật quan trọng nhất. Sử dụng các thuật toán mã hóa mạnh mẽ như AES giúp bảo vệ thông tin nhạy cảm khỏi bị truy cập trái phép.

3.2. Sử Dụng Tường Lửa Để Bảo Vệ Website

Tường lửa giúp kiểm soát lưu lượng truy cập vào website, ngăn chặn các cuộc tấn công từ bên ngoài. Việc cấu hình tường lửa đúng cách là rất cần thiết để bảo vệ dữ liệu.

IV. Ứng Dụng Thực Tiễn Của Các Giải Pháp Bảo Mật Dữ Liệu

Việc áp dụng các giải pháp bảo mật dữ liệu không chỉ giúp bảo vệ thông tin mà còn nâng cao uy tín của doanh nghiệp. Các doanh nghiệp đã áp dụng thành công các biện pháp này và đạt được kết quả tích cực.

4.1. Các Doanh Nghiệp Thành Công Trong Bảo Mật Dữ Liệu

Nhiều doanh nghiệp lớn đã áp dụng các giải pháp bảo mật dữ liệu và đạt được thành công trong việc bảo vệ thông tin khách hàng. Họ đã xây dựng được lòng tin từ phía khách hàng.

4.2. Kết Quả Nghiên Cứu Về Bảo Mật Dữ Liệu

Nghiên cứu cho thấy rằng các doanh nghiệp đầu tư vào bảo mật dữ liệu có tỷ lệ thành công cao hơn trong việc duy trì khách hàng và tăng trưởng doanh thu.

V. Kết Luận Về Giải Pháp Bảo Mật Dữ Liệu Cho Website Thương Mại Điện Tử

Bảo mật dữ liệu cho website thương mại điện tử là một vấn đề cấp bách. Các doanh nghiệp cần đầu tư vào các giải pháp bảo mật để bảo vệ thông tin khách hàng và duy trì uy tín của mình.

5.1. Tương Lai Của Bảo Mật Dữ Liệu

Với sự phát triển của công nghệ, các giải pháp bảo mật dữ liệu sẽ ngày càng trở nên tinh vi hơn. Doanh nghiệp cần theo kịp xu hướng để bảo vệ thông tin hiệu quả.

5.2. Lời Khuyên Cho Doanh Nghiệp Về Bảo Mật Dữ Liệu

Doanh nghiệp nên thường xuyên đánh giá và cập nhật các biện pháp bảo mật dữ liệu. Việc đào tạo nhân viên về an ninh mạng cũng là một yếu tố quan trọng.

17/07/2025
Luận văn thạc sĩ hay nghiên cứu một số giải pháp phòng chống tấn công dữ liệu đối với website thương mại điện tử

Trích đoạn nội dung tài liệu

đặt vấn đề an toàn thông tin lên hàng đầu thì khi gặp phải sự cố thì tác hại đến doanh nghiệp không nhỏ: - Tốn kém chi phí. - Tốn kém thời gian. - Ảnh hưởng đến tài nguyên hệ thống. - Ảnh hưởng đến danh dự, uy tín của doanh nghiệp.

- Mất cơ hội kinh doanh.4 Các thuật ngữ liên quan 1.1 Hacker Hacker là một thuật ngữ dùng để chuyên chỉ những kẻ phá hoại các hệ thống mạng. Hacker thường là những chuyên gia về máy tính. Hacker không tạo ra các kẽ hở cho hệ thống, nhưng Hacker lại là những người am hiểu về hệ điều hành, hệ quản trị dữ liệu, các ngôn ngữ lập trình…Họ sử dụng kiến thức của mình trong việc tìm tòi và khai thác các lỗ hổng của hệ thống mạng. Một số Hacker chỉ dừng lại việc phát hiện và thông báo lỗi tìm được cho những nhà bảo mật hay người phát triển chương trình, họ được xem như là WhiteHat (Hacker nón trắng).

Một số hacker dựa vào những lỗ hổng thực hiện việc khai thác trái phép nhằm mục đích phá hoại hay mưu lợi riêng, những người này bị xem như là BlackHat (Hacker mũ đen). Vì tính chất phổ biến của thuật ngữ hacker, nên trong phần trình bày, luận văn sẽ sử dụng “hacker” thay cho “kẻ tấn công”.2 HTTP Header HTTP header là phần đầu (header) của thông tin mà trình khách và trình chủ gửi cho nhau. Những thông tin trình khách gửi cho trình chủ được gọi là HTTP requests (yêu cầu) còn trình chủ gửi cho trình khách là HTTP responses (trả lời). Thông thường, một HTTP header gồm nhiều dòng, mỗi dòng chứa tên tham số và giá trị.

Một số tham số có thể được dùng trong cả header yêu cầu và header trả lời, còn số khác thì chỉ được dùng riêng trong từng loại. Ví dụ: LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 11 • Header yêu cầu: GET /tintuc/homnay.1 Accept: */* Accept- Language: en- us Connection: Keep-Alive Host: localhost Referer: http://localhost/lienket.asp User-Agent: Mozilla/4.0) Accept-Encoding: gzip, deflate o Dòng đầu là dòng yêu cầu cho biết phương thức yêu cầu (GET hoặc POST), địa chỉ yêu cầu (/tintuc/homnay.asp) và phiên bản HTTP (HTTP/1. o Tiếp theo là các tham số. Chẳng hạn như: + Accept-Language: Cho biết ngôn ngữ dùng trong trang web.

+ Host: Cho biết địa chỉ của máy chủ. + Referer: Cho biết địa chỉ của trang web tham chiếu tới. o Header của HTTP request sẽ kết thúc bằng một dòng trống. • Header trả lời LUAN VAN CHAT LUONG download : add luanvanchat@agmail.1 200 OK Server: Microsoft-IIS/5.0 Date: Thu, 13 Jul 2000 05:46:53 GMT Content-Length: 2291 Content-Type: text/html Set- Cookie: ASPSESSIONIDQQGGGNCG=LKLDFFKCINFLDMFHCBCBMFLJ; path=/ Cache-control: private <HTML> o Dòng đầu là dòng trạng thái, để cho biết phiên bản HTTP được dùng (HTTP/1.

o Tiếp theo là các tham số. o Tiếp theo là một dòng trống để báo hiệu kết thúc header, tiếp theo là phần thân của HTTP response.3 Session HTTP là giao thức hướng đối tượng tổng quát, phi trạng thái, nghĩa là HTTP không lưu trữ trạng thái làm việc giữa trình duyệt với trình chủ. Sự thiếu sót này gây khó khăn cho một số ứng dụng Website, bởi vì trình chủ không biết được trước đó trình duyệt đã có những trạng thái nào. Vì thế, để giải quyết vấn đề này, ứng dụng Website đưa ra một khái niệm phiên làm việc (Session).

Còn SessionID là một chuỗi để chứng thực phiên làm việc. Một số trình chủ sẽ cung cấp một SessionID cho người dùng khi họ xem trang Website trên trình chủ. Để duy trì phiên làm việc thì sessionID thường được lưu vào: + Biến trên URL + Biến ẩn form + Cookie Phiên làm việc chỉ tồn tại trong một khoảng thời gian cho phép, thời gian này được cấu LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 13 hình qui định tại trình chủ hoặc bởi ứng dụng thực thi. Trình chủ sẽ tự động giải phóng phiên làm việc để khôi phục lại tài nguyên của hệ thống.4 Cookie Cookie là những phần dữ liệu nhỏ có cấu trúc được chia sẻ giữa trình chủ và trình duyệt của người dùng.

Các cookie được lưu trữ dưới những file dữ liệu nhỏ dạng text, được ứng dụng tạo ra để lưu trữ, truy tìm, nhận biết các thông tin về người dùng đã ghé thăm trang Web và những vùng mà họ đi qua trong trang. Những thông tin này có thể bao gồm tên, định danh người dùng, mật khẩu, sở thích, thói quen.cookie được trình duyệt của người dùng chấp nhận lưu trên đĩa cứng của máy mình, tuy nhiên không phải lúc nào trình duyệt cũng hỗ trợ cookie, mà còn tùy thuộc vào người dùng có chấp nhận chuyện lưu trữ đó hay không. Ở những lần truy cập sau đến trang Website đó, ứng dụng có thể dùng lại những thông tin trong cookie (như thông tin liên quan đến việc đăng nhập vào Yahoo Messenger.) mà người dùng không phải làm lại thao tác đăng nhập hay phải cung cấp lại các thông tin khác. Cookie được phân làm 2 loại secure/non-secure và persistent/non persistent do đó ta sẽ có 4 kiểu cookie là: - Persistent và Secure - Persistent và Non-Secure - Non-Persistent và Secure - Non-Persistent và Non-Secure Persistent cookies được lưu trữ dưới dạng tập tin .txt (ví dụ trình duyệt Netscape Navigator sẽ lưu các cookie thành một tập tin cookie.txt còn Internet Explorer sẽ lưu thành nhiều tập tin *.txt trong đó mỗi tập tin là một cookie) trên máy khách trong một khoảng thời gian xác định.

- Non-persistent cookie thì được lưu trữ trên bộ nhớ RAM của máy khách và sẽ bị hủy khi đóng trang web hay nhận được lệnh hủy từ trang web. - Secure cookies chỉ có thể được gửi thông qua HTTPS (SSL). - Non-Secure cookie có thể được gửi bằng cả hai giao thức HTTPS hay HTTP. Thực chất là đối với secure cookie thì trình chủ sẽ cung cấp chế độ truyền bảo mật.

LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 14 Domain Flag Path Secure Expiration Name Value www.com FALSE / FALSE 1154029490 Apache 64.16 018996349247 480 o Domain: Tên miền của trang web đã tạo cookie (trong ví dụ trên là www.com) o Flag: mang giá trị TRUE/FALSE - Xác định các máy khác với cùng tên miền có được truy xuất đến cookie hay không. o Path: Phạm vi các địa chỉ có thể truy xuất cookie. Ví dụ: Nếu path là “/tracuu” thì các địa chỉ trong thư mục /tracuu cũng như tất cả các thư mục con của nó như /tracuu/baomat có thể truy xuất đến cookie này. Còn nếu giá trị là “/” thì cookie sẽ được truy xuất bởi tất cả địa chỉ thuộc miền trang web tạo cookie.

o Sercure: mang giá trị TRUE/FALSE - Xác định đây là một secure cookie hay không nghĩa là kết nối có sử dụng SSL hay không. o Expiration: thời gian hết hạn của cookie, được tính bằng giây kể từ 00:00:00 giờ GMT ngày 01/01/1970. Nếu giá trị này không được thiết lập thì trình duyệt sẽ hiểu đây là non-persistent cookie và chỉ lưu trong bộ nhớ RAM và sẽ xoá nó khi trình duyệt bị đóng. o Name: Tên biến (trong trường hợp này là Apache) o Value: Với cookie được tạo ở trên thì giá trị của Apache là 64.16018996349247480 và ngày hết hạn là 27/07/2006, của tên miền [16] LUAN VAN CHAT LUONG download : add luanvanchat@agmail.5 Proxy Proxy cung cấp cho người sử dụng truy xuất Internet những nghi thức đặc biệt hoặc một tập những nghi thức thực thi trên dual_homed host hoặc basion host.

Những chương trình client của người sử dụng sẽ qua trung gian proxy server thay thế cho server thật sự mà người sử dụng cần giao tiếp. Proxy server xác định những yêu cầu từ client và quyết định đáp ứng hay không đáp ứng, nếu yêu cầu được đáp ứng, proxy server sẽ kết nối với server thật thay cho client và tiếp tục chuyển tiếp những yêu cầu từ client đến server, cũng như trả lời của server đến client. Vì vậy proxy server giống cầu nối trung gian giữa server và client. LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 16 CHƯƠNG 2 CÁC LOẠI TẤN CÔNG WEB PHỔ BIẾN 2.1 Đặc trưng của các Website thương mại điện tử Các Website thương mại điện tử là các Website thương mại được công nghệ hóa và đưa lên môi trường internet.

Thay vì trước đây việc giao dịch mua bán sẽ diễn ra ngoài đời thực thì bây giao dịch đó sẽ diễn ra trên môi trường internet qua nền tảng hoặc website. Đặc điểm của thương mại điện tử Thương mại điện tử hiện nay được cụ thể hóa là các sàn giao dịch thương mại điện tử vì thế nó có những đặc điểm sau:  Thương mại điện tử cho phép chúng ta có sự trao đổi hàng hóa, dịch vụ, sản phẩm, thông tin và tiền tệ thông qua mạng internet hoặc các phương tiện điện tử khác có kết nối mạng  Thương mại điện tử có khả năng cắt giảm chi phí và nâng cao hiệu quả đối vối các quá trình sản xuất kinh doanh hoạt động của hầu hết các doanh nghiệp, tổ chức hiện nay  Thương mại điện tử có thể áp dụng ngay vào các ngành dịch vụ khác như chính phủ điện tử, đào tạo trực tuyến, du lịch,…  Khi công nghệ thông tin và khoa học kỹ thuật phát triển, khả năng liên kết và chia sẻ thông tin giữa doanh nghiệp, nhà cung cấp, nhà phân phối và khách hàng góp phần nâng cao hiệu quả hoạt động kinh doanh, bán hàng  Có sự phân biệt tuyệt đối giữa thương mại điện tử và kinh doanh điện tử hay kinh doanh online: Thương mại điện tử tập trung vào mua bán và trao đổi hàng hóa, dịch vụ, thông tin qua các mạng, các phương tiện điện tử và Internet. Kinh doanh điện tử tập trung vào sự phối hợp các doanh nghiệp, đối tác, khách hàng và tổ chức các hoạt động trong nội bộ doanh nghiệp.  Sự phát triển của thương mại điện tử gắn liền với và có sự tác động qua lại với sự phát triển của công nghệ thông tin và truyền thông.

Cũng nhờ sự sự phát triển của công nghệ thông tin và truyền thông mà thương mại điện tử có cơ hội ra đời và phát triển. Tuy nhiên, sự phát triển của thương mại điện tử cung thúc đẩy và gợi mở nhiều lĩnh vực của công nghệ thông tin như phần cứng và phần mềm chuyên dùng LUAN VAN CHAT LUONG download : add luanvanchat@agmail.com 17 cho các ứng dụng thương mại điện tử, thanh toán điện tử 2.2 Tổng quan về Local Attack 2.1 Giới thiệu về Local Attack Local attack là một trong những kiểu hack rất phổ biến và không được khuyên dùng. Đối với một web server thông thường khi chúng ta đăng ký một tài khoản trên server nào đó, chúng ta sẽ được cấp một tài khoản trên server đó và một thư mục để quản lý website. Ví dụ: tenserver/tentaikhoancuaban.

Tương tự như vậy, cũng có một tài khoản của người dùng khác: tenserver/taikhoan1.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Giải Pháp Bảo Mật Dữ Liệu Cho Website Thương Mại Điện Tử" cung cấp những kiến thức quan trọng về cách bảo vệ dữ liệu trong môi trường thương mại điện tử. Nội dung chính của tài liệu bao gồm các phương pháp bảo mật hiệu quả, từ việc mã hóa dữ liệu đến các biện pháp phòng ngừa tấn công mạng. Độc giả sẽ nhận thấy rằng việc áp dụng những giải pháp này không chỉ giúp bảo vệ thông tin cá nhân của khách hàng mà còn nâng cao uy tín và độ tin cậy của website.

Để mở rộng thêm kiến thức về an ninh mạng, bạn có thể tham khảo tài liệu Luận văn thạc sĩ nghiên cứu tìm hiểu những vấn đề an ninh của hệ điều hành mạng 04, nơi cung cấp cái nhìn sâu sắc về an ninh hệ điều hành. Ngoài ra, tài liệu Kiểm thử xâm nhập ứng dụng android sẽ giúp bạn hiểu rõ hơn về các phương pháp kiểm tra bảo mật cho ứng dụng di động. Cuối cùng, tài liệu An ninh mạng máy tính sẽ cung cấp cái nhìn tổng quan về các thách thức và xu hướng trong lĩnh vực an ninh mạng hiện nay. Những tài liệu này sẽ giúp bạn nắm bắt và áp dụng các biện pháp bảo mật hiệu quả hơn cho website thương mại điện tử của mình.