摘要: 针对一些项目需求评估安全性 给出基于业务需求场景的安全建议 操作流程: 1、根据需求文档,分析项目需求,了解背景及场景 (需求背景、业务流程、涉及数据类型密级),方式可以文档结合访谈询问沟通 2、根据设计文档(逻辑架构图、应用场景数据流图),分析设计(功能、架构、数据流、业务流) 3、安全评估:可用 阅读全文
posted @ 2020-04-21 14:52 指尖的乐律 阅读(836) 评论(0) 推荐(0) 编辑
摘要: 业务有数据查看需求的:如比对、打电话 1、脱敏,可满足唯一性比对即可, 2、脱敏影响业务的,可以考虑在脱敏的同时,添加辅助字段,如住址的大概描述: 浙江省-杭州市 3、打电话可以采用第三方的电话服务,省去人工查看拨打电话,直接打电话 仍然不行的,要查看数据,则要进行1、限制次数 2、限制权限,根据属 阅读全文
posted @ 2020-04-21 14:22 指尖的乐律 阅读(188) 评论(0) 推荐(0) 编辑
摘要: 背景/风险 站库分离后,很多资源会存在云上的文件服务器, 如阿里云OSS; 使用时如不注意安全配置,会有一些安全风险,: 任何人可访问, 没访问控制 加了签名,但在url中,可呗获取(传输中过程任何环节、浏览器、历史记录等) url有效时间长,导致如为敏感信息,增加被找到的风险,与1结合 建议/方案 阅读全文
posted @ 2020-04-21 14:18 指尖的乐律 阅读(346) 评论(0) 推荐(0) 编辑
摘要: 背景: SSO统一身份认证,可以节省重复认证开发,也能统一保证安全、可用; 但sso在接入使用时也存在误区,会产生安全风险. 如网站应用先拿到用户口令,再去跟sso交互认证,这个过程中存在风险点 应用网站就能拿到口令 交互中存在被盗取、劫持的风险 sso使用建议 访问网站,先跳转到SSO 认证通过后 阅读全文
posted @ 2020-04-21 14:16 指尖的乐律 阅读(251) 评论(0) 推荐(0) 编辑
摘要: 已发表于freebuf原创 https://www.freebuf.com/articles/es/232252.html,格式跟这里略有不同 SDL只是方法论,忌为SDL而SDL 1、sdl是什么 sdl是安全研发生命周期 ,一个方法论, 理念是安全左移, 通过各种方法、工具、流程设计和交付更安全 阅读全文
posted @ 2020-04-21 10:58 指尖的乐律 阅读(732) 评论(0) 推荐(0) 编辑
摘要: 创建: 于 八月 30, 2016 关于 target="_blank"漏洞的分析 一、漏洞详情:首先攻击者能够将链接(指向攻击者自己控制的页面的,该被控页面的js脚本可以对母页面进行部分权限操控,如跳转:opener.location)存储在应用上,并展现给受害者,诱导受害者点击,才能继续后续攻击 阅读全文
posted @ 2018-03-07 11:14 指尖的乐律 阅读(867) 评论(0) 推荐(0) 编辑
摘要: RT 阅读全文
posted @ 2017-06-21 15:20 指尖的乐律 阅读(126) 评论(0) 推荐(0) 编辑
摘要: 登录: md5(明文+盐) 盐每次都变,后端生成--传给前端;或前端生成 传给后端 数据库中存储 明文或明文加密后的; 对比时,解密出明文,md5(明文+盐) 解决问题:传递的md5值被拦截到,重放也没用; 防撞库、防重放(中间人) 关于盐: 不每次随机,以用户名或该用户的某信息为盐, 这样不用写加 阅读全文
posted @ 2017-06-21 15:09 指尖的乐律 阅读(126) 评论(0) 推荐(0) 编辑
摘要: chargen (Character Generator Service): 定义于rfc864: http://tools.ietf.org/html/rfc864 简单的发送数据,而不用注意接受; 基于tcp的chargen: 一个chargen被定义为基于tcp连接的应用; 在tcp上基于应用 阅读全文
posted @ 2017-06-21 15:08 指尖的乐律 阅读(1288) 评论(0) 推荐(0) 编辑
摘要: Basic Input Output System 基本输入输出系统 固化到主板上-个 ROM芯片上的 程序 为计算机提供最底层、最直接的的硬件设置和控制 以上来自百度 不讨论时软件还是硬件,但是时软硬件沟通的桥梁 存放位置:经历ROM、 EPROM 、EEPROM、 NORFlash,擦除、写入技 阅读全文
posted @ 2017-06-21 15:07 指尖的乐律 阅读(203) 评论(0) 推荐(0) 编辑