国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

談談近期的安全事件

安全
很多網站都有用戶系統,有用戶系統就有密碼存放,通常,密碼都是加密傳輸的,為了安全,通常是單向散列加密,或者說,不可逆加密,一個簡單的判斷是,你通過密碼找回功能操作。

很多網站都有用戶系統,有用戶系統就有密碼存放,通常,密碼都是加密傳輸的,為了安全,通常是單向散列加密,或者說,不可逆加密,一個簡單的判斷是,你通過密碼找回功能操作,如果讓你重設密碼的,基本上是不可逆加密的,直接給你密碼的,都是明文或可逆加密的,這種都非常危險。

用戶系統面臨的風險大體包括

1:弱口令掃描

2:注入

3:偵聽

4:爆庫

5:社工庫掃描

此外XSS蠕蟲或其他溢出神馬的,限于篇幅,在這就不多提了。

目前玩弱口令掃描的少了,因為投入產出不經濟,注入是另一個話題,本文不提,偵聽要特別強調一下,不但存儲要注意安全,在傳輸和用戶錄入過程中的安全也非常關鍵,這也是類似支付寶,銀行網關等產品經常要安全控件的原因,而作為常規的網站往往不肯如此影響用戶體驗,在用戶體驗至上的環境里,https也往往不被主流網站采納,一個簡單的方法是,在登陸后生成一個臨時密碼作為當前用戶的權限識別標記,這個臨時密碼會在會話結束后過期,這樣的優點是臨時密碼基本上不太擔心被偵聽(除非是實時捕獲實時操作)而登陸過程只有一次,認證過程很多次,所以被偵聽到的幾率就會小很多。另外,前端js加密也是有用的,有些人從“技術”上會反駁,我知道你js加密手段,我很容易破解你,你加密有什么用?但是我希望大家有一個概念,很多情況下,正在玩偵聽的家伙并不是針對你的網站的,也往往并不是很專業的,可能就是網吧里看了一個黑客教程,下載了一個sniffer就開始玩的小p孩,設置的這些門檻,并不是針對那些盯著你非搞你不可的家伙,而能過濾掉這些無聊的過路黑客,對你的用戶來說,也是很有意義的事情。在成本較低,而你的網站知名度也不是很高的情況下,這些技術上看上去并不特別靠譜的事情還是可以大幅度提高你的安全性。記住一點,很多黑客并沒有明確的針對性,喜歡網上撒網,然后看到有意思的東西再去搞,你不能讓他看到一眼就覺得你的東西很好搞。

爆庫的事情是本文的重點,按照tombkeeper教主所說,國內有點影響力的網站,2/3都被爆過庫,不要認為自己的網站安全萬無一失,防爆庫是安全架構里非常重要的一點。防爆庫不僅僅是防止別人拿到你的庫,還要做最壞的打算,別人拿到會怎樣;密碼明文存儲的,100%是死路,可逆加密的,只要黑客用點心,也是死路。不可逆的,很多工程師會以為可以高枕無憂了,但是這就是碰撞庫的范疇;類似于cmd5.com這樣的碰撞庫,其規模遠遠超出了早期的字典檔,所以常規諸如md5或者mysqlpassword加密的密碼,在碰撞庫里被破解的幾率,大于95%。至少,我常用的密碼,我斷定都在碰撞庫里,原因很簡單,不在碰撞庫里的密碼,我是斷然記不住的。那么如何規避這樣的行為呢?加大加密強度?比如2次md5?3次md5?固定salt2次md5?貌似不在碰撞庫里了,是不是安全了呢?不是!只要你的加密算法是固定的,而且是黑客所能掌握的(比如固定salt被黑客知道),那么黑客跑一個常規密碼檔是非??斓?,在這種情況下,你的用戶庫賬號越多,黑客投入產出比越有價值,雖然沒有cmd5這么龐大的碰撞庫,但是用一天跑一個幾千萬乃至過億常用密碼的碰撞庫,專門來對付你的數據庫,也是很值得的事情,這種破解率,會很容易達到60%,有些朋友在微博反饋里說70%,大概也是這種類型。低成本的安全策略,就是隨機salt二次加密,為什么discuz會用這種方法,是有原因的,因為這種開源軟件你無法封閉你的加密途徑,你必須讓系統在開源的情況下,密碼不會被破解(或者說門檻太高,投入產出不合理),有人說隨機salt黑客會看到,并不安全;這個觀點的問題誤區在于,仍然只是將黑客當做針對特定賬號的行為,而沒考慮到黑客的真實生存環境,隨機salt(每個密碼獨立的salt)的意義,對于只破解單獨賬號,與固定salt并無區別,但是對于破解一個龐大的用戶數據庫而言,固定salt黑客只需要跑一個碰撞庫,而隨機salt需要對每個密碼跑一個碰撞庫,這個計算成本。。。遇到這樣的情況,你較真說,黑客一個個salt跑,一樣可以跑出60%的密碼,但是,絕大部分黑客,遇到這樣的情況,會放棄,因為,不值得這樣的投入。

很遺憾的是,國內太多,太多,太多知名網站,都沒有對用戶密碼做到足夠防護,以至于太多網站一旦爆庫就會泄露絕大部分用戶密碼,比如最近傳聞的人人網和開心網,雖然不能完全證實,但是從傳聞來看,顯然也是被破的七七八八了。記住一點,爆庫不等于密碼泄露,爆庫+不正確的加密方式才是密碼泄露!

另外,雖然中國山東大學出了一個王小云教授震驚了世界,但是逆向md5目前仍然是不現實的事情,別說這玩意很簡單,沒有黑客會如此濫用計算力,除非是政府機構,針對特定目標,你的賬號,通常情況下,不值得這樣做,除非你是屏蔽詞。

在爆庫泛濫和密碼破解率很高的情況下,社工庫掃描就很流行了,簡單說,你在若干網站用了同樣的賬號和密碼,其中一個被爆庫,密碼被泄露,你的賬號和密碼就進入了社工庫,這個庫現在很龐大,有數億條記錄,是的,caoz的記錄也在里面,要不是圈里的朋友提醒,我都不知道自己也中招了。因為一個著名站長社區被爆庫,導致我在百度passport的密碼外泄。這就是社工庫的威力所在!有經驗的黑客會利用社工庫掃描著名網站,輸入社工庫的賬號和密碼,看能不能匹配成功,這個成功率就比弱密碼掃描高出不止一個數量級,這也是弱密碼掃描不再流行的原因!微博最近頻繁出現盜號事件,據查也是社工庫掃描導致的。我們網站和很多朋友網站也遇到了社工庫掃描。有朋友如徐宥箴認為黑客這樣做收效太小,沒有意義,他搞錯了一點,黑客并不是逐一手工嘗試的,而是用非常海量的數據批量掃描的,這樣成本是非常低的,規?;牟僮?,甚至很多中招的人只是黑客“摟草打兔子”的附帶品,完全是沒有成本的戰利品。黑客只要抓住一個大號就賺了,很多無辜的被過路盜掉了而已。防止社工庫掃描,目前除了驗證碼,并無太好手段,但是驗證碼又是一個“傷害用戶體驗"的行為,所以最近新浪BT驗證碼頻繁被罵,也著實無奈。

【編輯推薦】

  1. 如何針對安全事件建檔保存
  2. 掛馬檢測平臺把脈網絡安全事件
  3. 為何域名安全事件如此頻發?
  4. 企業網絡安全事件識別與分類

 

責任編輯:于爽 來源: h.baidu.com
相關推薦

2010-09-13 10:53:09

2022-08-05 12:45:18

金融科技安全村鎮銀行

2020-02-25 15:47:24

信息安全數據微盟

2011-05-13 12:34:14

網絡安全技術周刊

2020-01-18 08:49:17

目錄安全.ssh木馬

2023-01-27 15:41:24

2020-05-03 12:42:23

數據泄露漏洞信息安全

2012-04-16 15:08:33

2019-07-15 09:00:25

網絡安全互聯網技術

2018-06-14 14:00:01

Python微軟等級

2018-08-03 10:49:00

2023-09-01 07:15:47

2017-09-18 15:14:43

2024-08-26 14:52:58

JavaScript循環機制

2012-10-12 14:28:32

BYOD安全網絡

2009-12-07 14:46:37

2016-01-14 11:04:44

FortiOS

2021-02-19 11:15:08

物理安全事件IT安全網絡安全

2015-07-09 17:40:42

2018-01-05 15:08:19

點贊
收藏

51CTO技術棧公眾號

中文字幕一区二区三区四区五区六区| 福利视频在线看| 97久久夜色精品国产| 看黄在线观看| 亚洲一区二区欧美激情| 麻豆av一区二区三区久久| 亚洲涩涩av| 欧美激情视频播放| 性欧美videohd高精| 欧美精品日韩综合在线| 黄网站app在线观看大全免费视频| 91理论电影在线观看| 亚洲一区精品视频| 久久亚洲国产精品一区二区| 96国产粉嫩美女| 日韩成人a**站| 国产成人av网| av激情在线| 一区二区三区四区精品在线视频| jizzzz日本| 黄色另类av| 久久五月情影视| 色影视在线视频资源站| 久久99热这里只有精品| 国产精品久久精品视| 欧美三级黄美女| 日韩欧美在线视频| 在线中文字幕资源| 婷婷久久综合九色综合伊人色| 日本免费专区| 日韩欧美精品在线观看| 国产对白叫床清晰在线播放| 欧美性生交xxxxx久久久| 国产对白叫床清晰在线播放| 妖精视频一区二区三区免费观看| 日韩中文字幕免费| 日韩免费看网站| 性生交免费视频| 久久久精品tv| 国产精品人人妻人人爽人人牛| 久久综合精品国产一区二区三区| 欧洲精品一区二区三区久久| 成人午夜av电影| 狠狠操精品视频| 樱桃视频在线观看一区| 亚洲网友自拍| 日韩午夜精品视频| 性欧美18xxxhd| 久久亚洲私人国产精品va| 日韩精品亚洲专区在线观看| 91av福利视频| 欧美精品日本| 深田咏美在线x99av| 懂色av中文字幕一区二区三区 | 久久午夜剧场| 精品日韩美女的视频高清| 激情影院在线观看| 色悠悠久久88| 97精品一区| 一级一片免费播放| 欧美激情一区二区三区四区| 久久久久久久久亚洲精品| 精品亚洲一区二区三区在线播放 | 欧美亚洲人成在线| 国产精品对白刺激| 久久综合激情| 手机看片福利日韩| 日本久久精品电影| 欧美日韩在线精品一区二区三区激情综合 | 欧美韩国日本| 97碰碰碰免费色视频| 狠狠干成人综合网| 精品视频在线观看一区二区| 综合久久久久久| av大大超碰在线| 久久久久久久久久久免费精品| 亚洲小说欧美另类婷婷| 免费av手机在线观看| 色八戒一区二区三区| 成人免费91| 蜜桃成人在线| 亚洲美女视频在线| 欧美日韩美女| 91入口在线观看| 国产精品久久久久影院| 都市激情国产精品| 成人免费网站在线看| 99re这里只有精品视频首页| 草草影院在线观看| 成人v精品蜜桃久久一区| 中文字幕4区| 久久精品国产一区二区电影| 黄色亚洲大片免费在线观看| 免费国产成人av| 亚洲免费av片| 亚洲人成在线影院| 羞羞小视频视频| 亚洲欧洲高清在线| 在线亚洲伦理| 午夜影院在线观看视频| 国模精品系列视频| 成人aaaa免费全部观看| 免费在线观看黄色| 国产拍精品一二三| 中文字幕一区二| 九七电影院97理论片久久tvb| 欧美视频小说| 欧美日韩的一区二区| 久久国产精品亚洲人一区二区三区| 国产精品裸体瑜伽视频| 亚洲精品suv精品一区二区| 欧美视频官网| 最近中文字幕mv免费高清在线| 亚洲国产视频二区| 欧美一级一级性生活免费录像| 卡通动漫国产精品| 午夜不卡影院| 国产免费黄视频在线观看| 色哟哟入口国产精品| 欧美色图一区二区三区| eeuss影院一区二区三区| 婷婷亚洲五月| 中文一区二区| 黄频免费在线观看| 国产免费xxx| 欧美肥老妇视频| 欧美不卡一区二区三区| 亚洲黄色尤物视频| 欧美精品一区二区三区久久久竹菊| 国产在线美女| 亚洲欧洲二区| 日韩一级特黄| 456亚洲精品成人影院| 91美女福利视频高清| 日韩免费不卡av| 欧美精选午夜久久久乱码6080| 亚洲午夜色婷婷在线| 欧美美女激情18p| 91.麻豆视频| 日韩欧美成人一区二区| 狠狠色噜噜狠狠狠狠97| 日本欧美在线看| 欧美一区激情| 天天揉久久久久亚洲精品| 奇门遁甲1982国语版免费观看高清| 亚洲成人免费网站| 国产精品久久久久一区二区三区共 | 久久久福利视频| 国产精品久久视频| 午夜精品美女自拍福到在线| 亚洲网站在线观看| 国产精品久久电影观看| 91美女片黄在线观| 欧美激情视频一区二区| 国产白丝网站精品污在线入口| 久久先锋资源网| 蜜臀av性久久久久蜜臀aⅴ流畅| 亚瑟在线精品视频| 亚洲精品视频在线观看视频| 欧美中文字幕第一页| 国产免费成人av| 欧美成人精品一区| 另类图片亚洲另类| 欧美挠脚心视频网站| 樱花草国产18久久久久| 2020日本不卡一区二区视频| 国产日韩三级在线| 51精品视频一区二区三区| 神马国产精品影院av| 国产欧美精品久久久| 97在线播放视频| 自由日本语热亚洲人| 婷婷丁香久久| 成人激情综合| 精品国产网站| 国产亚洲一区在线| 福利一区福利二区| 久久精品一级爱片| 在线免费观看日本欧美| av中文字幕不卡| 性做久久久久久免费观看欧美| 在线观看一区二区精品视频| 欧美成人精品二区三区99精品| 精品无码久久久久久国产| 欧美成人一二三| 欧美一区二区三区电影在线观看| 一级毛片在线看| 国产综合色在线观看| 欧美啪啪一区| 乱一区二区av| 欧美吞精做爰啪啪高潮| 亚洲最大的免费| 国产在线观看一区二区| 中文字幕欧美人妻精品一区| 欧洲成人免费视频| 日韩午夜三级在线| 1024亚洲合集| 久久66热偷产精品| 色小子综合网| 日韩毛片在线|