上一页 1 ··· 5 6 7 8 9 10 11 12 下一页
  2014年12月23日
摘要: 动态口令是保护用户账户的一种常见有效手段,即用户进行敏感操作(比如登录)时,需要用户提供此动态生成的口令做二次身份验证,假设用户的口令被盗,如果没有动态口令,也无法进行登录或进行敏感操作,保护了用户的信息安全。本文重在讲YS和某动态口令商的接入流程。 1、手机密令功能开启和绑定(解绑定过程类似) 绑定就是告诉动态口令商动态口令系统该令牌正式启用,并为该令牌分配一个识别码(tokenid... 阅读全文
posted @ 2014-12-23 12:55 Fish_Ou 阅读(1332) 评论(0) 推荐(0) 编辑
  2014年12月22日
摘要: NTP服务今天公告了几个高危漏洞,大概信息如下: 描述:包含缓冲区溢出等多个高危或低危漏洞。 危害:可以利用获取服务器权限完全控制服务器,至少可以造成服务器崩溃。 影响范围:只有升级到4.2.8才能解决所有漏洞,我们当前用的是4.2.6 漏洞验证:目前尚未公布可用于验证的攻击模块,为避免风险,建议直接升级。 缓解措施:可以在ntp.conf限制查询时间的来源机器,但是我们是开放给... 阅读全文
posted @ 2014-12-22 14:15 Fish_Ou 阅读(1956) 评论(0) 推荐(0) 编辑
摘要: YS使用的防暴力破解机制存在缺陷,该缺陷可被用于暴力破解其它用户密码【高】问题描述: YS在用户登录页面设置了验证码机制,当用户输入密码错误次数达到3次时,再次登录需要验证码以防止攻击者进行暴力破解,但在需要验证码的情形下,当用户成功认证登录之后,该验证码机制将失效,此时攻击者可以无数次向服务器重放... 阅读全文
posted @ 2014-12-22 10:05 Fish_Ou 阅读(604) 评论(0) 推荐(0) 编辑
摘要: ESAPI是owasp提供的一套API级别的web应用解决方案,本人通过对ESAPI和其提供的demo源码学习发现,关键的不是对其所提供的API的使用,而是其web应用安全防御体系的构建的思想。比如,您不一定要使用ESAPI去实现日志系统,而是应该明白,一套好的日志系统应该是怎么样子的,应具备什么样的特性等。 此外,在引入使用时可能会遇到不少麻烦,所以读者应根据自身的业务特性... 阅读全文
posted @ 2014-12-22 09:22 Fish_Ou 阅读(50585) 评论(1) 推荐(1) 编辑
  2014年12月20日
摘要: 在某discuz论坛上发现发帖的用户都是登录名做昵称,故注册了一个帐号进行登录,仔细分析之后,发现有一个url会根据id返回相应的基本用户信息,而信息里面包含了用户名!并且id是顺序递增的,这意味着我们是可以使用脚本大批量获取该站点的用户名的。此外,经过手动验证,该论坛的登录只做了纵向暴力破解防御,... 阅读全文
posted @ 2014-12-20 19:19 Fish_Ou 阅读(2948) 评论(0) 推荐(0) 编辑
摘要: Python SocketServer使用介绍1、简介: SocketServer是python的一个网络服务器框架,可以减少开发人员编写网络服务器程序的工作量。SocketServer总共有4个server基类。TCPServer:负责处理TCP协议。UDPServer:负责处理UDP协议。Uni... 阅读全文
posted @ 2014-12-20 18:46 Fish_Ou 阅读(18925) 评论(0) 推荐(0) 编辑
摘要: 隐私问题被曝光得越来越多,随着物联网的发展,只会变得越来越严重,不过从当前看来 ,国人对隐私的重视度还远没有国外,期待加强对隐私的保护策略。 转自:http://www.freebuf.com/news/54486.html 网络安全公司Palo Alto披露,酷派安卓设备上存在搜集用户隐私数据的恶意后门程序。酷派是国内知名手机制造商(你常常会在办宽带、话费套餐送手机时遇到它),产品远销... 阅读全文
posted @ 2014-12-20 16:50 Fish_Ou 阅读(478) 评论(0) 推荐(0) 编辑
摘要: 转自:http://www.w3cschool.cc/python/python-multithreading.html 多线程类似于同时执行多个不同程序,多线程运行有如下优点: 使用线程可以把占据长时间的程序中的任务放到后台去处理。 用户界面可以更加吸引人,这样比如用... 阅读全文
posted @ 2014-12-20 16:32 Fish_Ou 阅读(3575) 评论(0) 推荐(0) 编辑
摘要: 简介:做安全的筒子经常会碰到这样的问题,当向要分析通信协议的时候往往都会有加密通信保护,对于SSL通信我们可以使用SSL劫持,但对于应用层面的加密就显得无能为力了,最好的办法就是调试应用,在应用内部去把明文通信数据包挖出来做分析。 1、 向开发工程师了解获取明文协议数据的入口函数,此处为ssl_session::handle_read。 2、 在本机安装和启动LBS后台服务程序。方法:先后... 阅读全文
posted @ 2014-12-20 16:02 Fish_Ou 阅读(623) 评论(0) 推荐(0) 编辑
摘要: 1、简介: YS业务系统是属于物联网体系的一个具体应用,和互联网不一样的是,广泛存在于物联网中的设备是存在于感知层的,其存在如下风险: (1)、设备固件可能被dump并大量“山寨”,除了设备本身之外,设备还可以免费使用云平台的服务,最终会造成公司的巨大损失。 (2)、攻击者可以仿冒设备并大量注册到平台,可能会对平台造成巨大压力而拒绝服务。 因此,验证登录平台的设备的身份显... 阅读全文
posted @ 2014-12-20 15:50 Fish_Ou 阅读(512) 评论(0) 推荐(0) 编辑
上一页 1 ··· 5 6 7 8 9 10 11 12 下一页