安全平台部



Similar documents
评 委 : 李 炎 斌 - 个 人 技 术 标 资 信 标 初 步 审 查 明 细 表 序 号 投 标 单 位 投 标 函 未 按 招 标 文 件 规 定 填 写 漏 填 或 内 容 填 写 错 误 的 ; 不 同 投 标 人 的 投 标 文 件 由 同 一 台 电 脑 或 同 一 家 投 标 单

评 委 : 徐 岩 宇 - 个 人 技 术 标 资 信 标 初 步 审 查 明 细 表 序 号 投 标 单 位 投 标 函 未 按 招 标 文 件 规 定 填 写 漏 填 或 内 容 填 写 错 误 的 ; 不 同 投 标 人 的 投 标 文 件 由 同 一 台 电 脑 或 同 一 家 投 标 单

说 明 为 了 反 映 教 运 行 的 基 本 状 态, 为 校 和 院 制 定 相 关 政 策 和 进 行 教 建 设 与 改 革 提 供 据 依 据, 校 从 程 资 源 ( 开 类 别 开 量 规 模 ) 教 师 结 构 程 考 核 等 维 度, 对 2015 年 春 季 期 教 运 行 基

深圳市新亚电子制程股份有限公司

采 取 行 动 的 机 会 90% 开 拓 成 功 的 道 路 2

修改版-操作手册.doc

I

全国建筑市场注册执业人员不良行为记录认定标准(试行).doc

《C语言基础入门》课程教学大纲

何 秋 琳 张 立 春 视 觉 学 习 研 究 进 展 视 觉 注 意 视 觉 感 知

0 年 上 半 年 评 价 与 考 核 细 则 序 号 部 门 要 素 值 考 核 内 容 考 核 方 式 考 核 标 准 考 核 ( 扣 原 因 ) 考 评 得 3 安 全 生 产 目 30 无 同 等 责 任 以 上 道 路 交 通 亡 人 事 故 无 轻 伤 责 任 事 故 无 重 大 质 量

珠江钢琴股东大会

国债回购交易业务指引

证券代码: 证券简称:长城电脑 公告编号:

Microsoft Word - 文件汇编.doc

抗 战 时 期 国 民 政 府 的 银 行 监 理 体 制 探 析 % # % % % ) % % # # + #, ) +, % % % % % % % %

关于修订《沪市股票上网发行资金申购

目 录 关 于 图 标... 3 登 陆 主 界 面... 3 工 单 管 理... 5 工 单 列 表... 5 搜 索 工 单... 5 工 单 详 情... 6 创 建 工 单... 9 设 备 管 理 巡 检 计 划 查 询 详 情 销 售 管

ICS 35

2016年德州市机构编制委员会


18 上 报 该 学 期 新 生 数 据 至 阳 光 平 台 第 一 学 期 第 四 周 至 第 六 周 19 督 促 学 习 中 心 提 交 新 增 专 业 申 请 第 一 学 期 第 四 周 至 第 八 周 20 编 制 全 国 网 络 统 考 十 二 月 批 次 考 前 模 拟 题 第 一 学

B-002 行 政 处 罚 在 气 象 探 测 环 境 保 护 范 围 内 从 事 危 害 气 象 探 测 环 境 活 动 的 处 罚 中 华 人 民 共 和 国 气 象 法 第 三 十 五 条 第 一 款 第 二 项 B-003 行 政 处 罚 在

目 录 一 系 统 访 问... 1 二 门 户 首 页 申 报 用 户 审 核 用 户... 2 三 系 统 登 录 用 户 名 密 码 登 录 新 用 户 注 册 用 户 登 录 已 注 册 用

上海证券交易所会议纪要

自 服 务 按 钮 无 法 访 问 新 系 统 的 自 服 务 页 面 因 此 建 议 用 户 从 信 网 中 心 ( 主 页, 右 下 角 位 置 的 常 用 下 载, 或 校 园 网 用 户 自 服 务 ( 首 页

<433A5C446F63756D656E E E67735C41646D696E F725CD7C0C3E65CC2DBCEC4CFB5CDB3CAB9D3C3D6B8C4CFA3A8BCF2BBAFA3A95CCAB9D3C3D6B8C4CF31302D31392E646F63>

PowerPoint 演示文稿

一 公 共 卫 生 硕 士 专 业 学 位 论 文 的 概 述 学 位 论 文 是 对 研 究 生 进 行 科 学 研 究 或 承 担 专 门 技 术 工 作 的 全 面 训 练, 是 培 养 研 究 生 创 新 能 力, 综 合 运 用 所 学 知 识 发 现 问 题, 分 析 问 题 和 解 决

( ) 信 号 与 系 统 Ⅰ 学 科 基 础 必 修 课 教 周 2016 年 06 月 13 日 (08:00-09:35) ( )

二 6 年 收 支 预 算 总 表 ( 经 济 分 类 科 目 ) 收 入 项 目 6 年 预 算 项 目 6 年 预 算 一 财 政 拨 款 ( 补 助 ) 5, 合 计 5, 一 般 公 共 预 算 5, 工 资 福 利 2, 政 府 性 基 金

第 四 条 建 设 单 位 对 可 能 产 生 职 业 病 危 害 的 建 设 项 目, 应 当 依 照 本 办 法 向 安 全 生 产 监 督 管 理 部 门 申 请 职 业 卫 生 三 同 时 的 备 案 审 核 审 查 和 竣 工 验 收 建 设 项 目 职 业 卫 生 三 同 时 工 作 可

三门峡市质量技术监督局清单公示

2014年中央财经大学研究生招生录取工作简报

<4D F736F F D D323630D6D0B9FAD3A6B6D4C6F8BAF2B1E4BBAFB5C4D5FEB2DFD3EBD0D0B6AF C4EAB6C8B1A8B8E6>

收 入 支 出 项 目 2016 年 预 算 项 目 2016 年 预 算 预 算 01 表 单 位 : 万 元 ( 保 留 两 位 小 数 ) 一 公 共 财 政 预 算 拨 款 一 人 员 经 费 一 般 财 力 人 员 支 出 成 品

证监会行政审批事项目录

<4D F736F F D20B9D8D3DAB0BABBAAA3A8C9CFBAA3A3A9D7D4B6AFBBAFB9A4B3CCB9C9B7DDD3D0CFDEB9ABCBBE C4EAC4EAB6C8B9C9B6ABB4F3BBE1B7A8C2C9D2E2BCFBCAE92E646F6378>

登录、注册功能的测试用例设计.doc

2016 年 荔 湾 区 财 政 核 定 支 出 汇 总 表 表 二 单 位 名 称 : 广 州 文 化 公 园 基 本 支 出 项 目 支 出 科 目 编 码 预 算 科 目 名 称 一 般 公 共 预 算 5, , , , ,

金 不 少 于 800 万 元, 净 资 产 不 少 于 960 万 元 ; (3) 近 五 年 独 立 承 担 过 单 项 合 同 额 不 少 于 1000 万 元 的 智 能 化 工 程 ( 设 计 或 施 工 或 设 计 施 工 一 体 ) 不 少 于 2 项 ; (4) 近 三 年 每 年

 编号:

第 三 章 审 计 证 据 2

2006年顺德区高中阶段学校招生录取分数线

教师上报成绩流程图

ETF、分级基金规模、份额变化统计

上海证券交易所会议纪要


合 并 计 算 配 售 对 象 持 有 多 个 证 券 账 户 的, 多 个 证 券 账 户 市 值 合 并 计 算 确 认 多 个 证 券 账 户 为 同 一 配 售 对 象 持 有 的 原 则 为 证 券 账 户 注 册 资 料 中 的 账 户 持 有 人 名 称 有 效 身 份 证 明 文 件

目 录 -2-

Microsoft Word - 工业品封面.doc

附 件 : 上 海 市 建 筑 施 工 企 业 施 工 现 场 项 目 管 理 机 构 关 键 岗 位 人 员 配 备 指 南 二 一 四 年 九 月 十 一 日 2

3 月 30 日 在 中 国 证 券 报 上 海 证 券 报 证 券 时 报 证 券 日 报 和 上 海 证 券 交 易 所 网 站 上 发 出 召 开 本 次 股 东 大 会 公 告, 该 公 告 中 载 明 了 召 开 股 东 大 会 的 日 期 网 络 投 票 的 方 式 时 间 以 及 审

附件1:

·岗位设置管理流程

,,,,, :,, (.,, );, (, : ), (.., ;. &., ;.. &.., ;, ;, ),,,,,,, ( ) ( ),,,,.,,,,,, : ;, ;,.,,,,, (., : - ),,,, ( ),,,, (, : ),, :,

2. 本 次 修 改 后, 投 资 者 申 购 新 股 的 持 有 市 值 要 求 市 值 计 算 规 则 及 证 券 账 户 使 用 的 相 关 规 定 是 否 发 生 了 变 化? 答 : 未 发 生 变 化 投 资 者 申 购 新 股 的 持 有 市 值 是 指, 以 投 资 者 为 单 位

目 录 第 一 部 分 概 况 一 主 要 职 能 二 部 门 预 算 单 位 构 成 第 二 部 分 15 年 部 门 预 算 表 一 15 年 收 支 预 算 总 表 二 15 年 收 入 预 算 表 三 15 年 支 出 预 算 表 ( 按 科 目 ) 四 15 年 支 出 预 算 表 ( 按

境 外 上 市 外 资 股 股 东 持 有 股 份 总 数 (H 股 ) 489,157,907 3 出 席 会 议 的 股 东 所 持 有 表 决 权 股 份 数 占 公 司 有 表 决 权 股 份 总 数 的 其 中 :A 股 股 东 持 股 占 股 份 总 数 的

Cybozu Garoon 3 管理员手册

龚 亚 夫 在 重 新 思 考 基 础 教 育 英 语 教 学 的 理 念 一 文 中 援 引 的 观 点 认 为 当 跳 出 本 族 语 主 义 的 思 维 定 式 后 需 要 重 新 思 考 许 多 相 连 带 的 问 题 比 如 许 多 发 音 的 细 微 区 别 并 不 影 响 理 解 和

<4D F736F F D20B3D6B2D6CFDEB6EEB1EDB8F1D7EED6D52E646F63>

正 规 培 训 达 规 定 标 准 学 时 数, 并 取 得 结 业 证 书 二 级 可 编 程 师 ( 具 备 以 下 条 件 之 一 者 ) (1) 连 续 从 事 本 职 业 工 作 13 年 以 上 (2) 取 得 本 职 业 三 级 职 业 资 格 证 书 后, 连 续 从 事 本 职 业

工 程 造 价 咨 询 企 业 管 理 系 统 操 作 手 册 目 录 1 造 价 企 业 登 录 企 业 基 本 信 息 查 看 企 业 人 员 信 息 查 看 企 业 基 本 信 息 操 作 企 业 简 介 企 业 章

2016年市委组织部部门预算

2016年南开大学MBA招生信息

¹ º ¹ º 农 业 流 动 人 口 是 指 户 口 性 质 为 农 业 户 口 在 流 入 地 城 市 工 作 生 活 居 住 一 个 月 及 以 上 的 流 动 人 口 非 农 流 动 人 口 是 指 户 口 性 质 为 非 农 户 口 在 流 入 地 城 市 工 作 生 活 居 住 一 个

中 国 软 科 学 年 第 期!!!

i 1) 系 统 运 作 前 设 定 *1. [2.1 网 页 主 机 名 称 设 定 ] -- 设 定 校 务 系 统 的 主 机 IP 地 址, 以 供 其 他 个 人 电 脑 连 接 及 使 用 该 系 统 *2. [2.3.1 输 入 / 修 改 学 校 资 料 ] -- 输 入 系 统 使

<4D F736F F D20D2DAB3CFB7A8C2C9BCF2D1B633D4C2BFAFA3A C4EAD7DCB5DA3436C6DAA3A9>

2016年山东省民主党派办公大楼管理处

现 场 会 议 时 间 为 :2016 年 5 月 19 日 网 络 投 票 时 间 为 :2016 年 5 月 18 日 年 5 月 19 日 其 中 通 过 深 圳 证 券 交 易 所 交 易 系 统 进 行 网 络 投 票 的 时 间 为 2016 年 5 月 19 日 9:30-

国家职业标准:网络课件设计师

年 8 月 11 日, 公 司 召 开 2015 年 第 五 次 临 时 股 东 大 会, 审 议 通 过 了 关 于 公 司 <2015 年 股 票 期 权 激 励 计 划 ( 草 案 )> 及 其 摘 要 的 议 案 关 于 提 请 股 东 大 会 授 权 董 事 会 办 理 公

一 开 放 性 的 政 策 与 法 规 二 两 岸 共 同 的 文 化 传 承 三 两 岸 高 校 各 自 具 有 专 业 优 势 远 见 杂 志 年 月 日

HSK( 一 级 ) 考 查 考 生 的 日 常 汉 语 应 用 能 力, 它 对 应 于 国 际 汉 语 能 力 标 准 一 级 欧 洲 语 言 共 同 参 考 框 架 (CEF) A1 级 通 过 HSK( 一 级 ) 的 考 生 可 以 理 解 并 使 用 一 些 非 常 简 单 的 汉 语

3 复 试 如 何 准 备 4 复 试 成 绩 计 算 5 复 试 比 例 6 复 试 类 型 7 怎 么 样 面 对 各 种 复 试 04 05

包 头 北 方 创 业 股 份 有 限 公 司 2016 年 第 二 次 临 时 股 东 大 会 会 议 须 知 为 维 护 股 东 合 法 权 益, 确 保 包 头 北 方 创 业 股 份 有 限 公 司 ( 以 下 简 称 公 司 )2016 年 第 二 次 临 时 股 东 大 会 ( 以 下

标题

课程类 别

国际财务报告准则第13号——公允价值计量

<4D F736F F D20BFC9B1E0B3CCD0F2BFD8D6C6CFB5CDB3C9E8BCC6CAA6B9FABCD2D6B0D2B5B1EAD7BC2E646F63>

名 称 生 命 科 学 学 院 环 境 科 学 1 生 物 学 仅 接 收 院 内 调 剂, 初 试 分 数 满 足 我 院 生 物 学 复 试 最 低 分 数 线 生 命 科 学 学 院 生 态 学 5 生 态 学 或 生 物 学 生 命 科 学 学 院

( 二 ) 现 行 统 一 高 考 制 度 不 利 于 培 养 人 的 创 新 精 神,,,,,,,,,,,,, [ ],,,,,,,,,,, :, ;,,,,,,? ( 三 ) 现 行 统 一 高 考 制 度 不 利 于 全 体 学 生 都 获 得 全 面 发 展,, [ ],,,,,,,,,,,

抗 日 战 争 研 究 年 第 期

目 录 第 一 部 分 部 门 概 况 一 主 要 职 能 二 部 门 预 算 单 位 构 成 第 二 部 分 2016 年 部 门 预 算 表 表 年 收 支 预 算 总 表 表 年 收 入 预 算 表 ( 科 目 ) 表 年 收 入 预 算 表 ( 单

学 年 第 二 学 期 集 中 考 试 安 排 (18 周 ) 考 试 日 期 :6 月 27 日 星 期 一 8:10-9:50 第 二 公 共 教 学 楼 A 区 A 高 等 数 学 ( 理 二 2) 复 材 材 料 科 学 与 工 程

浙 江 天 册 律 师 事 务 所 关 于 杭 州 电 缆 股 份 有 限 公 司 2015 年 年 度 股 东 大 会 的 法 律 意 见 书 发 文 号 :TCYJS2016H0228 致 : 杭 州 电 缆 股 份 有 限 公 司 根 据 中 华 人 民 共 和 国 证 券 法 ( 下 称 证

物 流 从 业 人 员 职 业 能 力 等 级 证 书 分 为 四 个 级 别, 分 别 为 初 级 助 理 级 中 级 和 高 级 ; 采 购 从 业 人 员 职 业 能 力 等 级 证 书 分 为 三 个 级 别, 分 别 为 中 级 高 级 和 注 册 级 请 各 有 关 单 位 按 照 通

第 六 条 资 格 证 书 实 行 总 量 控 制 合 理 布 局 集 中 受 理 动 态 管 理 集 中 受 理 时 间 提 前 3 个 月 公 告 第 七 条 资 格 证 书 的 颁 发 延 续 和 取 消 等 应 当 征 求 有 关 水 行 政 主 管 部 门 的 意 见 第 八 条 申 请

一、资质申请


全国教师资格认定管理信息系统

浙江省网上政务大厅

第2章 数据类型、常量与变量

目 录 第 一 章 黄 金 市 场 基 础 知 识... 4 第 一 节 黄 金 白 银 铂 的 基 本 特 性... 4 一 黄 金 基 本 特 性... 4 二 白 银 基 本 特 性... 4 三 铂 的 基 本 特 性... 4 第 二 节 黄 金 的 文 化 渊 源... 4 一 黄 金

目 录 第 一 部 分. 部 门 概 况 一. 主 要 职 能 二. 部 门 预 算 单 位 构 成 第 二 部 分 年 部 门 预 算 表 一.2016 年 收 支 预 算 总 表 ( 功 能 分 类 科 目 ) 二.2016 年 收 支 预 算 总 表 ( 经 济 分 类 科 目 )

玉师院党〔2005〕 号

2 根 据 广 东 省 交 通 建 设 工 程 施 工 现 场 开 工 前 考 核 评 表 或 根 据 广 东 省 交 通 建 设 工 程 施 工 现 场 实 施 过 程 考 核 评 表 的 和 内 容 进 行 核 查 ; 3 现 场 抽 查 具 有 代 表 性 的 各 岗 位 人 员 ( 从 事

Template BR_Rec_2005.dot

Transcription:

应 用 运 维 安 全 那 些 事 安 全 平 台 部 应 用 运 维 安 全 中 心

关 于 我 sanma( 马 传 雷 / 马 三 ) 前 PHP 程 序 员, 现 应 用 安 全 高 级 工 程 师 2013 xkungfoo 安 全 技 术 峰 会 演 讲 者 2014 电 子 商 务 安 全 技 术 峰 会 演 讲 者 所 在 部 门 安 全 平 台 部 应 用 运 维 安 全 中 心 TSRC http://security.tencent.com

应 用 安 全 的 战 场 数 据 安 全 网 络 保 障 应 急 响 应 主 机 安 全 终 端 安 全 Web 安 全

战 场 - 抗 DDOS

应 用 安 全 的 战 场 : 抗 DDOS

应 用 安 全 的 战 场 : 抗 DDOS 单 点 清 洗 云 防 护 刑 事 打 击

战 场 - 反 黑 客 入 侵

为 什 么 对 抗 黑 客 很 辛 苦 业 务 场 景 日 趋 复 杂 Web2.0 移 动 app 的 交 互 攻 防 对 抗 的 不 断 升 级 层 出 不 穷 的 漏 洞 技 术 门 槛 不 断 降 低 自 动 化 攻 击 平 台

每 天 都 在 发 生 什 么

安 全 对 业 务 的 影 响 有 多 大

刑 法 修 正 案 : 网 站 存 在 漏 洞 是 一 种 犯 罪 二 十 五 在 刑 法 第 二 百 八 十 六 条 后 增 加 一 条, 作 为 第 二 百 八 十 六 条 之 一 : 网 络 服 务 提 供 者 不 履 行 法 律 行 政 法 规 规 定 的 信 息 网 络 安 全 管 理 义 务, 经 监 管 部 门 通 知 采 取 改 正 措 施 而 拒 绝 执 行, 有 下 列 情 形 之 一 的, 处 三 年 以 下 有 期 徒 刑 拘 役 或 者 管 制, 并 处 或 者 单 处 罚 金 : ( 一 ) 致 使 违 法 信 息 大 量 传 播 的 ; ( 二 ) 致 使 用 户 信 息 泄 露, 造 成 严 重 后 果 的 ; ( 三 ) 致 使 刑 事 犯 罪 证 据 灭 失, 严 重 妨 害 司 法 机 关 依 法 追 究 犯 罪 的 ; ( 四 ) 有 其 他 严 重 情 节 的 单 位 犯 前 款 罪 的, 对 单 位 判 处 罚 金, 并 对 其 直 接 负 责 的 主 管 人 员 和 其 他 直 接 责 任 人 员, 依 照 前 款 的 规 定 处 罚

所 以, 这 是 一 个 战 场 安 全 意 识 安 全 能 力 流 程 和 体 系 工 具 和 平 台

常 见 安 全 漏 洞 介 绍

按 照 漏 洞 成 因 进 行 分 类 安 全 漏 洞 研 发 漏 洞 逻 辑 缺 陷 环 境 缺 陷 安 全 策 略 Sql 注 入 XSS CSRF 文 件 上 传 代 码 注 入 命 令 注 入 信 息 泄 漏 整 数 溢 出 越 权 漏 洞 业 务 逻 辑 缺 陷 第 三 方 组 件 和 框 架 基 础 环 境 特 性 弱 口 令 备 份 文 件

头 号 公 敌 :SQL Injection SQL Injection 的 定 义 由 于 程 序 中 对 用 户 输 入 检 查 不 严 格, 用 户 可 以 提 交 一 段 数 据 库 查 询 代 码, 根 据 程 序 返 回 的 结 果, 获 得 某 些 他 想 得 知 的 数 据, 这 就 是 所 谓 的 SQL Injection, 即 SQL 注 入 SQL Injection 的 本 质 对 于 输 入 检 查 不 充 分, 导 致 SQL 语 句 将 用 户 提 交 的 非 法 数 据 当 作 语 句 的 一 部 分 来 执 行

外 部 报 告 的 注 入 漏 洞

头 号 公 敌 :SQL Injection 示 例

头 号 公 敌 :SQL Injection 可 以 干 什 么 获 取 数 据 获 取 服 务 器 控 制 权 渗 透 内 网

头 号 公 敌 :SQL Injection 可 以 干 什 么 严 格 限 定 参 数 类 型 明 确 参 数 检 验 的 边 界 采 用 参 数 化 查 询 的 方 法 ( 推 荐 ) 内 置 过 滤 系 统 ( 本 质 是 黑 名 单, 很 常 见 但 是 不 推 荐 ) 错 误 代 码 String user = request.getparameter("username"); String pass = request.getparameter("password"); String query = "SELECT id FROM users WHERE username="+user+" AND password="+pass; Statement stmt = con.createstatement(query); ResultSet rs = con.executequery(query); 正 确 代 码 String user = request.getparameter("username"); String pass = request.getparameter("password"); String query = SELECT id FROM users WHERE username=? AND password=?"; PreparedStatement stmt = con.preparestatement(query); stmt.setstring(1, user); stmt.setstring(2, pass);

跨 站 脚 本 攻 击 XSS(Cross Site Script) 定 义 - 它 指 的 是 恶 意 攻 击 者 往 Web 页 面 里 插 入 恶 意 html 代 码, 当 用 户 浏 览 该 页 之 时, 嵌 入 其 中 Web 里 面 的 html 代 码 会 被 执 行, 从 而 达 到 恶 意 用 户 的 特 殊 目 的 XSS 属 于 被 动 式 的 攻 击, 因 为 其 被 动 且 不 好 利 用, 所 以 许 多 人 常 忽 略 其 危 害 性

跨 站 脚 本 攻 击 分 类 Reflected XSS (Non-persist XSS) 跨 站 代 码 一 般 存 在 于 链 接 中, 请 求 这 样 的 链 接 时, 跨 站 代 码 经 过 服 务 端 反 射 回 来, 这 类 跨 站 的 代 码 一 般 不 存 储 到 服 务 端 Stored XSS (Persist XSS) 这 是 利 用 起 来 最 方 便 的 跨 站 类 型, 跨 站 代 码 存 储 于 服 务 端 ( 比 如 数 据 库 中 ) DOM based XSS 一 种 基 于 DOM 的 跨 站, 这 是 客 户 端 脚 本 自 身 解 析 不 正 确 导 致 的 安 全 问 题

跨 站 脚 本 攻 击

跨 站 脚 本 攻 击 持 久 型 XSS 注 入 漏 洞 恶 意 代 码 存 储 到 DB, 每 次 访 问 该 页 面 就 会 执 行

跨 站 脚 本 攻 击

跨 站 脚 本 攻 击

跨 站 脚 本 攻 击

跨 站 脚 本 攻 击 XSS 注 入 漏 洞 的 防 御 网 络 层 :Web 应 用 防 火 墙 架 构 层 : 域 名 分 离 /cookie 加 固 /CSRF 防 御 代 码 层 : 输 出 转 义 输 出 的 时 候 转 义 HTML 代 码 < => < > => > => " 富 文 本 需 要 专 有 的 分 析 库 ( 推 荐 安 全 中 心 出 品 的 CGI 安 全 API)

跨 站 脚 本 攻 击 XSS Cheat Sheet http://ha.ckers.org/xss.html

文 件 上 传 攻 击 文 件 上 传 的 验 证 常 见 的 错 误 允 许 上 传 可 执 行 文 件 使 用 客 户 端 JS 验 证 上 传 文 件 类 型 使 用 黑 名 单 限 制 上 传 文 件 类 型 文 件 名 / 存 储 目 录 名 可 自 定 义 文 件 名 中 特 殊 字 符 处 理 不 当

文 件 上 传 攻 击 文 件 上 传 漏 洞 1: 梦 网 彩 信 相 册 任 意 代 码 执 行 Resin 服 务 默 认 可 以 执 行 xtp 类 型 文 件, 彩 信 相 册 的 照 片, 铃 声 等 上 传 页 面 的 后 台 程 序 没 有 对 xtp 扩 展 名 过 滤, 导 致 可 以 上 传 执 行 代 码

文 件 上 传 攻 击

文 件 下 载 攻 击 文 件 下 载 漏 洞 String filename = request.getparameter( fn ); String absolutepath = WEB_PATH+ filename; WebUtils.downFile(absolutePath); ----------------------------------------------------- http://site/docfile.jsp?fn=testdoc.doc // 合 法 提 交 http://site/docfile.jsp?fn=../../../../etc/passwd // 非 法 提 交 ----------------------------------------------------- 过 滤 方 式 filename = filename.replaceall( \\.\\., );

文 件 下 载 攻 击 String imgname = request.getparameter("imgname"); String imgkey = MD5Encrypt.MD5(imgName);// 本 地 if (imagecache.containskey(imgkey)) { data = (byte[]) imagecache.get(imgkey); } else { String imagepath = Consts.IMG_LOCAL_PAHT + imgname; logger.info("imagepath: InputStream inputstream = null; " + imagepath); File imagefile = new File(imagePath); logger.debug(imagepath + " " + imagefile.exists()); if (imagefile.exists() && imagefile.isfile()) { inputstream = new FileInputStream(imagePath); int i = inputstream.available(); data = new byte[i]; inputstream.read(data); inputstream.close();

文 件 包 含 攻 击 2016-06-13

整 数 溢 出 示 例 代 码 : String number = request.getparameter( number );// 商 品 数 量 int num = Integer.parseInt(number); If (num > 0){ int total = num * 100; // 计 算 总 价 格 } ------------------------------------------------- 某 人 订 购 大 量 商 品 number = "42949671"; 计 算 出 来 的 总 价 total = -196

整 数 溢 出 开 心 网 刷 现 金 漏 洞 在 开 心 网 买 游 戏 中, 服 务 器 端 购 买 种 子 的 函 数 未 对 购 买 的 种 子 个 数 和 用 户 资 金 进 行 量 判 断 通 过 修 数 据 包 中 购 买 种 子 的 个 数 绕 过 客 户 端 的 判 断, 当 用 户 资 金 到 达 负 值 后, 用 户 资 金 将 到 达 一 个 20 亿 的 正 值

容 错 这 种 漏 洞 会 泄 漏 一 些 敏 感 信 息 最 佳 安 全 实 践 : 不 将 错 误 信 息 输 出 给 用 户

管 理 后 台 泄 漏 内 部 系 统 的 管 理 后 台 直 接 暴 露 给 任 意 访 问 者 最 佳 安 全 实 践 : 管 理 后 台 设 置 IP 访 问 限 制 公 司 内 部 系 统 密 码 与 外 部 密 码 区 分 密 码 长 度 >=8 位, 且 必 须 含 有 大 小 写 数 字 特 殊 字 符 QQ 号 码 登 录, 设 置 Token 手 机 令 牌 等 二 次 验 证 逻 辑

备 份 文 件 有 些 编 辑 器 ( 如 UltraEdit-32) 修 改 文 件 后 会 自 动 生 成 一 个.bak 的 备 份 文 件 SVN 版 本 控 制 会 生 成.svn/entries 文 件 最 佳 安 全 实 践 : 不 要 将 无 关 文 件 同 步 到 正 式 环 境

目 录 浏 览 允 许 目 录 浏 览 会 泄 漏 文 件 信 息 Google Hacking:

测 试 页 面 Google Hacking: 利 用 搜 索 引 擎 查 找 存 在 漏 洞 的 站 点 来 玩 一 下 : 试 试 搜 索 inurl:qq.txt 看 看

框 架 安 全 性 开 源 框 架 ThinkPHP struts 便 利 VS 危 险 最 佳 安 全 实 践 : 评 估 一 个 框 架 的 安 全 性 是 否 有 足 够 的 维 护, 是 否 闭 源 关 注 官 方 安 全 公 告 补 丁 优 先 选 择 公 司 内 部 资 源 (KM)

第 三 方 组 件 带 来 的 安 全 问 题 历 史 多 次 证 明, 引 入 的 第 三 方 网 页 安 全 性 往 往 不 可 靠 <iframe src="url"></iframe> <script src="url"></script> 最 佳 实 践 : 不 使 用 第 三 方 网 页 / 代 码

工 具 自 动 化 完 整 解 决 方 案 Web 漏 洞 扫 描 器 JSky: 国 产 的 免 费 Web 漏 洞 扫 描 器, 功 能 较 为 强 大 AppScan: 国 外 的 商 业 Web 漏 洞 扫 描 器 Acunetix Web Vulnerability Scanner: 国 外 的 商 业 Web 漏 洞 扫 描 器

工 具 半 自 动 工 具 代 理 模 式 的 Web 漏 洞 扫 描 器 Paros StrikeProxy WebScarab BurpSuite

工 具 专 项 检 测 工 具 SQL 注 入 攻 击 工 具 : 啊 D NBSI Pangolin sqlmap 暴 力 破 解 密 码 工 具 : 溯 雪 CSRF 测 试 工 具 :CSRFTester 一 些 辅 助 工 具 : 修 改 cookie 的 浏 览 器 (WebTool) 抓 包 工 具 (HTTP Watch) 编 码 转 换 工 具 Perl/VBS/JS 脚 本

腾 讯 的 安 全 体 系

应 用 运 维 安 全 概 况 体 系 用 户 安 全 生 产 环 境 安 全 办 公 网 安 全

应 用 运 维 安 全 概 况 平 台 建 设 Web 漏 洞 扫 描 器 客 户 端 审 计 系 统 代 码 审 计 系 统 安 全 客 户 端 主 机 安 全 Agent 运 维 操 作 审 计 账 号 安 全 管 理 DDoS 防 御 IDS / WAF DNS 监 控 系 统 出 口 代 理

应 用 运 维 安 全 概 况 借 助 外 部 力 量 官 网 http://security.tencent.com 漏 洞 反 馈 平 台 与 奖 励 计 划 分 享 平 台 ( 文 章 项 目 )

合 作 共 赢 安 全 不 是 某 一 家 做 好 就 可 以

新 互 联 网 时 代 的 安 全 威 胁 隐 私 保 护 用 户 的 意 识 觉 醒 定 义 到 底 是 什 么 容 易 泄 漏, 如 何 有 效 保 护 大 数 据 安 全 力 量 强 大, 充 满 无 限 想 象 力 数 据 越 来 越 值 钱, 泄 漏 风 险 增 加 滥 用 如 何 审 计 监 管 认 证 机 制 传 统 的 密 码 已 死 使 用 手 机 短 信 或 者 语 音? 通 讯 监 听 伪 基 站 一 次 性 密 码? 云 安 全 未 来 一 切 都 是 在 云 端 可 用 性 易 用 性 与 安 全 性 的 平 衡 APT 攻 击 专 业 的 团 队, 针 对 性 和 目 的 性 极 强 及 其 耐 心, 难 以 发 现 移 动 互 联 网 Andriod? 整 个 系 统 生 态 的 安 全 性 有 待 提 升 移 动 支 付? 便 利 性 vs 安 全 性 产 值 在 增 加, 黑 客 产 业 链 瞄 准