国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

應(yīng)用安全工作的那些事兒

安全 應(yīng)用安全
應(yīng)用安全工作決不可能都是由應(yīng)用安全工作者完成的,不是全員參與的應(yīng)用安全工作決不可能做出安全性很好的產(chǎn)品。

好久沒寫文章了,之前寫的文章都是實際解決方案的文章往往看起來比較晦澀,本文就說說與我工作有關(guān)的故事吧。

先聲明一下個人觀點:

1. 應(yīng)用安全工作決不可能都是由應(yīng)用安全工作者完成的,不是全員參與的應(yīng)用安全工作決不可能做出安全性很好的產(chǎn)品。

2. 公司期望所有與應(yīng)用安全有關(guān)的工作均有應(yīng)用安全工作者來完成,那一定是戰(zhàn)略上的輕視、戰(zhàn)術(shù)上的錯誤,最終必將以重大安全事故的出現(xiàn)而結(jié)束這場戰(zhàn)爭。

3. 企業(yè)應(yīng)用安全工作者理應(yīng)是:安全風(fēng)險的識別者、解決方案策劃者與設(shè)計者及企業(yè)工程師安全意識的培訓(xùn)者,必需得到最高層的直接重視方可得以很好的實施。安全的具體實施理應(yīng)由普通的工程師完成,規(guī)范化滲透測試工作理應(yīng)由普通的測試工程師來完成。導(dǎo)彈是高科技產(chǎn)品,它的零部件依然是普通的工人來完成的,不要認(rèn)為應(yīng)用安全很高深,普通工程師做不了,那是應(yīng)用安全實現(xiàn)“工藝設(shè)計”人員的工作沒做好!

【故事一】:XSS的困惑

在公司的早期,當(dāng)我演示XSS的問題給我們的開發(fā)者與測試人員的時候(e.g. http://www.testfire.net/search.aspx?txtSearch=%3Cscript%3Ealert%281%29%3C%2Fscript%3E),他們最最困惑的一個問題是:

|誰沒事把自己的頁面注入一串javascript的然后在自己的瀏覽器當(dāng)中執(zhí)行?這是漏洞嗎?

這個問題看起來似乎很傻,其實不然,這里蘊(yùn)涵著一個非常重要的問題:誰是攻擊者、誰是受害者以及誰是責(zé)任者的問題,你想過這些問題嗎?若想讓你的公司的員工明白XSS問題的嚴(yán)重性必需讓他們從根本上理解問題,方可以得以從心底里接受。于是我就做了一個虛擬的場景:

假如我是黑客,我發(fā)現(xiàn)某公司網(wǎng)站上可以注入JS腳本,于是我就巧妙的構(gòu)造攻擊URL,通過社會工程學(xué)的方式誘使對方點擊我的URL,當(dāng)對方處于登錄狀態(tài)時,我可以獲取對方的會話信息、本地cookie信息等等,我可以做的事你可以想象了…,在這里我是攻擊者,我們的產(chǎn)品用戶是受害者,我們公司是責(zé)任者,你說我們要不要處理這個問題?

【故事二】:關(guān)于CSRF的那些事

先問問讀者:CSRF是漏洞嗎?

在我要求開發(fā)人員解決CSRF(CSRF概念可查詢CSRF)問題的時候,我曾經(jīng)被一個資深開發(fā)人員問的目瞪口呆,開發(fā)人員的問題是:

一個需要做身份驗證的URL,我們在實現(xiàn)的時候已經(jīng)做了嚴(yán)格的身份驗證,現(xiàn)在你的要求等于是讓我我們再做一次身份驗證,這不是折騰嗎?換句話問用戶訪問了一個只有登錄成功才可以訪問的URL,當(dāng)用戶登錄后可以正常訪問,為什么你還說它需要做身份驗證?

開發(fā)人員的問題是有效的,且我認(rèn)為是有價值的,如果你不能給開發(fā)人員解決這個問題,他們是不能從心底里形成類似問題的防御意識,相反他們會形成一種內(nèi)心的抵抗,最終的效果將是可想而知的。于是我又做了一個場景的虛擬:

假如我是黑客,你是用戶,我是黑客,當(dāng)然我同時也是一個用戶,沒有跡象表明我是一個黑客,對于別的用戶來說,我就是一個普通的用戶而已。OK,你登錄了我們的產(chǎn)品,我也登錄了我們的產(chǎn)品,現(xiàn)在我找到了changePasswd.do的API,我發(fā)現(xiàn)它并沒有做CSRF防范,但是這個URL是做了嚴(yán)格的身份認(rèn)證檢查的,現(xiàn)在我用changePasswd.do?newPWD=XXXX來構(gòu)造一個URL,發(fā)給你,為了有隱秘性,我可以使用短鏈接的方式發(fā)給你,你一眼也看不出來它里面包含了什么,當(dāng)你點擊之后,它會怎么樣? 開發(fā)說:可以正常運(yùn)行! 我問:為什么不需要登錄、為什么沒要求身份驗證? 開發(fā)說:我已經(jīng)登錄了!我說:這就是CSRF了,你覺得它嚴(yán)重嗎?

此例子當(dāng)中攻擊者是我,受害者是那個開發(fā)人員,責(zé)任者依然是我們產(chǎn)品—服務(wù)的提供者。

【故事三】:身份認(rèn)證與授權(quán)難解之惑

我們要求開發(fā)描述清楚你寫的URL或者API的身份認(rèn)證的要求,比如:myInfo.do,

開發(fā)人員:只有登錄的用戶才可以訪問myInfo.do,否則會轉(zhuǎn)到登錄頁面要求用戶登錄。

我說:這樣寫是不對的,你這樣寫表明只要登錄的用戶都可以訪問myInfo.do了.

開發(fā)人員:沒錯啊,登錄的用戶就可以訪問myInfo.do,這有什么問題?

我說:如果我登錄了,但是我訪問的是你的myInfo.do會怎么樣?

開發(fā)人員:(…沉思了一會…),這種情況是可能存在的,但是這是比較偏的情況

我說:我們做安全需要考慮的就是可能存在的安全風(fēng)險,正確的描述訪問是:只有登錄的用戶才可以訪問他自己的myInfo.do!讀者可能會問:咬文嚼字嗎? 我想說的是:這樣的咬文嚼字必需有,否則后果很嚴(yán)重。

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2021-06-09 13:28:40

密碼安全身份認(rèn)證數(shù)據(jù)安全

2022-06-28 22:17:52

瀏覽器底層css

2019-12-27 10:28:07

信息安全證書信息安全網(wǎng)絡(luò)安全

2011-12-22 19:57:38

PhoneGap

2011-12-15 09:45:21

PhoneGap

2020-05-07 10:05:52

Python數(shù)據(jù)安全

2020-05-06 16:47:08

線程安全Python數(shù)據(jù)安全

2014-02-14 09:28:55

數(shù)據(jù)中心日常維護(hù)

2023-04-11 07:34:40

分布式系統(tǒng)算法

2021-03-18 09:01:53

軟件開發(fā)軟件選型

2022-02-08 17:39:04

MySQL服務(wù)器存儲

2021-06-02 08:33:31

TPCTPC-H系統(tǒng)

2018-09-26 06:50:19

2011-02-25 14:35:00

2016-05-31 10:29:09

2018-02-02 13:58:59

數(shù)據(jù)存儲

2012-07-19 15:30:00

Linux

2017-08-09 08:25:35

DBA數(shù)據(jù)庫OLAP

2022-11-04 07:57:59

編程編碼編譯器

2010-04-07 13:13:19

Visual Stud
點贊
收藏

51CTO技術(shù)棧公眾號

国产精品人成电影在线观看| 日本中文字幕电影在线免费观看| 国产美女高潮久久白浆| 男人添女人下面高潮视频| 白浆在线视频| 国产曰批免费观看久久久| 男人的天堂亚洲在线| 日韩一区二区三区电影 | 欧美激情综合| 91国偷自产一区二区三区成为亚洲经典 | gogo大尺度成人免费视频| 成人美女视频在线看| 精品中文字幕久久久久久| 成年人视频大全| 亚洲日韩中文字幕一区| 亚洲第一男人av| 97国产精东麻豆人妻电影| 欧美三级电影在线| 欧洲人成人精品| 午夜一区二区三区| 蜜臀久久精品| www.日本不卡| 国产精品一区二区三区成人| 亚洲三级网页| 欧美人与禽zozo性伦| 中文字幕中文字幕在线中一区高清| 污网站在线免费看| 粉嫩aⅴ一区二区三区四区| 欧美夫妻性生活xx| 婷婷六月激情| 日精品一区二区| 日韩中文字幕在线看| av网站免费| 亚洲主播在线| 久久影视免费观看| 视频一区二区三区在线看免费看| 亚洲麻豆视频| 中文字幕亚洲在线| 在线免费视频你懂得| 日韩精品一区第一页| 欧美亚州在线观看| 成人av动漫| 欧美日韩第一区日日骚| 看黄网站在线| 国产精品美女久久久久久久久| 国产一区二区在线观看免费播放| 中国色在线日|韩| 日韩美女视频一区| 亚洲福利av| 精品久久一区| 色阁综合伊人av| 精品久久久久一区二区三区| 国产成人高清在线| 麻豆av免费在线| 国产精品一区毛片| 日本韩国在线不卡| 二区三区不卡| 日韩欧美国产骚| 天天碰免费视频| 久久精品二区亚洲w码| 国产成人福利网站| 日韩免费小视频| 欧美日韩aaaaa| 麻豆免费在线| 97精品在线视频| 欧美日韩电影免费看| 欧美午夜激情视频| 国产第一页在线| 免费av在线网址| 电影在线观看一区二区| 99视频免费在线观看| 亚洲成人自拍一区| 欧美日韩一区在线视频| 国产毛片精品视频| 国产精品美女久久久久av福利| av国产精品| 国产精品12| 91精品综合| 国产精品v日韩精品| 国产一区二区三区影视| 国产成人亚洲综合| 激情五月播播久久久精品| 久久av一区二区三区漫画| 欧美色婷婷久久99精品红桃| 久久久999精品视频| 影音先锋在线视频| 欧美另类xxx| 亚洲国产精选| 国产亚洲美女精品久久久| 在线播放免费av| 91精品国产综合久久小美女 | 国产97在线观看| 成人中文字幕在线| 青草影视电视剧免费播放在线观看| 中文在线免费一区三区高中清不卡| 国产九色91| 亚洲国产欧美精品| 自拍视频在线免费观看| 欧洲激情一区二区| 99av国产精品欲麻豆| 午夜精品久久久99热福利| 国产aⅴ精品一区二区三区色成熟| 日本欧美高清| 欧美大黑帍在线播放| ...xxx性欧美| 欧美视频一区| av在线日韩| 天堂中文字幕——hd| 91大神影片| 你真棒插曲来救救我在线观看| 亚洲成人av动漫| 青青草成人在线| 香蕉久久夜色精品国产使用方法| 亚洲黄色www| 久久久国产一区二区三区四区小说 | 国产亚洲污的网站| 国产精品视频网站在线观看| 久久69精品久久久久久久电影好| 亚洲一区在线观看免费观看电影高清| 精精国产xxxx视频在线动漫| 精品视频在线看| 99aiav| 亚洲深夜福利网站| 国产精品成人a在线观看| 久久成人综合视频| 国产一区二区高清| 久久福利在线| 成人精品一区二区三区| 国产精品国码视频| 日韩a∨精品日韩在线观看| 亚洲愉拍自拍另类高清精品| 欧美猛烈性xbxbxbxb| 欧美xxxx黑人又粗又长密月| 综合久久久久久| 欧美在线1区| 亚洲亚洲精品三区日韩精品在线视频 | 亚洲天堂男人| 亚洲三级国产| 老汉av免费一区二区三区| 国产欧美日产一区| 一级黄色香蕉视频| 国产精品区一区二区三区| 日本在线不卡视频| 日本免费高清视频| 色先锋aa成人| 精品国产亚洲一区二区在线观看| 久久久免费高清电视剧观看| 亚洲大尺度视频在线观看| 国产在线日韩| 欧美日韩国产免费观看视频| 日韩精品成人一区二区三区| 久久久精品一区二区毛片免费看| 成人午夜影视| 一区二区欧美视频| 99re这里只有精品视频首页| 日韩一级免费在线观看| 国产99午夜精品一区二区三区| 超碰97人人做人人爱少妇| 欧美日本国产视频| 综合久久久久久久| 91九色最新地址| 亚洲一本大道在线| 久久亚洲精品小早川怜子| 超碰在线94| 国产免费一区二区三区在线能观看| 亚洲精品久久久久久下一站| 卡通动漫国产精品| 欧洲精品一区二区三区久久| 欧美亚洲另类在线一区二区三区 | 亚洲h在线观看| 日韩美女在线| 四虎精品永久免费| 免费看又黄又无码的网站| 日本成人黄色免费看| 精品久久一区二区三区蜜桃| 欧美肥妇毛茸茸| 麻豆精品在线看| 久久综合狠狠综合| 亚洲宅男一区| 日韩影片在线观看| 欧美精品一区二区三区免费播放| 国产小视频免费| 久久久久久亚洲精品中文字幕 | 999在线观看免费大全电视剧| 麻豆乱码国产一区二区三区| 日韩视频―中文字幕| 久久99久国产精品黄毛片入口| 久久久久久一区二区三区| 亚洲xxxx做受欧美| 亚洲区一区二区| 亚洲美女动态图120秒| 伊人久久久大香线蕉综合直播| 美女写真理伦片在线看| 九色91在线| 九九精品久久| 欧美第一在线视频| 西野翔中文久久精品字幕| 国产精品久久久久毛片大屁完整版 | 99久久久久| 国产成人手机高清在线观看网站|