SlideShare a Scribd company logo
1 of 21
Download to read offline
我们蛋疼的年代——安全篇
       严书
    2010-10-18
请注意工作环境的安全

不是每次
矿难都能
让你有
300W
RMB可以
拿的
请正确面对工作中的意外

不是每
个人都
能让你
欺负的
请正确面对生活中的意外

神马都
是浮云,
只要有
了小月
月
俄史上最性感电脑黑客受审
• 黑客团伙总共有37人,其成员全都来自东
  欧。检方指控他们诈骗和洗钱,涉案金额
  高达600万英镑。
• 斯沃辛斯卡娅使用的木马程序是在网上购
  买的,价值仅为300美元,而她却借此总共
  赚取了3.5万美元的佣金。
美黑客接入互联网将受限
• 美国政府正计划学习借鉴澳大利亚所制定
  的网络安全方案,即网络运营商对于黑客
  使用的电脑可以发出警告同时限制其接入
  互联网。
Facebook
• Tighter Network Security for Facebook
• Facebook rolls out new security tools, talks
  safety
• Key words:log off by phone,OTP(one
  time password), logon list
FBI & Homeland Security
• FBI and Homeland Security Clash over Internet
  Privacy
• Key words:cross purposes
jQuery
• jquery-143-released
• jquery-mobile-alpha-1-released
• 2010-10-16
YUIConf 2010
• November 8-10, 2010, at Yahoo!'s main
  campus in Sunnyvale, CA
• Keynotes:
  – Panel: "The Future of Web Development“
  – Douglas Crockford: "Project Future“
• Sessions:
  – Christian Heilmann, Dav Glass, and Nicholas Zakas
  – YQL, NodeJS, and YUI
YUIConf 2010
Top 10 website security myths
1.    开发人员会处理安全事项
2.    没有人对攻击我的网站感兴趣
3.    网站使用SSL所以是安全的
4.    我们不使用微软的软件,所以是安全的
5.    我们使用防火墙,所以网站处于被保护的状态
6.    我们已经有了一个备份,无后顾之忧
7.    我们的数据进行加密
8.    只需要每年一次的渗透测试
9.    我们的用户已经对电脑做了所有补丁的更新
10.   与服务提供商签订了协议,万事无忧
Top 10 website security issues
1.    输入输出数据的验证
2.    直接访问数据(通过SQL注入)
3.    恶意修改和删除数据
4.    恶意文件的上传
5.    认证和session管理
6.    从系统构造与配置上考虑
7.    钓鱼攻击
8.    拒绝服务攻击
9.    系统信息泄露
10.   错误处理
ASP.NET的安全漏洞
• 攻击方法
 – 重复发送消息,获取错误信息,进而了解加密
   算法(Padding oracle attack)
 – Forms Authentication cookie & AES & Machine
   Key
 – 并不是加密算法AES本身的问题,问题的根源在
   于Private Key的保护
AES = Rijndael 算法
•   分组密码(等长的n分组128/192/256bits)
•   加密与解密模块相同,只是顺序不同
•   抵抗差分分析和线性分析
•   效率快,安全性相当于3DES
Microsoft
• Microsoft Targets Botnets in Software Security
  Report
  – Volume 9 of "Security Intelligence Report"
Microsoft
• 微软测试实验室的服务器被误用做垃圾邮
  件发送机器并发起DOS攻击。
• 微软表示:“受到攻击的设备是运行着
  Linux内核的网络设备”。
Google
• Safe Browsing Alerts for Network
  Administrators
  – 查找自身网站内部的钓鱼链接
Banquet 44
Banquet 44

More Related Content

What's hot

2017.11.22 OWASP Taiwan Week (Lucas Ko)
2017.11.22  OWASP Taiwan Week (Lucas Ko)2017.11.22  OWASP Taiwan Week (Lucas Ko)
2017.11.22 OWASP Taiwan Week (Lucas Ko)Lucas Ko
 
雲端入侵 – 郵件攻擊與密碼竊取
雲端入侵 – 郵件攻擊與密碼竊取雲端入侵 – 郵件攻擊與密碼竊取
雲端入侵 – 郵件攻擊與密碼竊取OFMKT
 
网上安全?个人隐私?有何不同呢?
网上安全?个人隐私?有何不同呢?网上安全?个人隐私?有何不同呢?
网上安全?个人隐私?有何不同呢?suryadprakash
 
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...ChinaNetCloud
 
Cisco nexus 1000 v虚拟交换机
Cisco nexus 1000 v虚拟交换机Cisco nexus 1000 v虚拟交换机
Cisco nexus 1000 v虚拟交换机mphol
 
【反讲 银翘】Web安全
【反讲 银翘】Web安全【反讲 银翘】Web安全
【反讲 银翘】Web安全xiaomogu11
 
Firefox的安全性
Firefox的安全性Firefox的安全性
Firefox的安全性Liu Xing
 

What's hot (7)

2017.11.22 OWASP Taiwan Week (Lucas Ko)
2017.11.22  OWASP Taiwan Week (Lucas Ko)2017.11.22  OWASP Taiwan Week (Lucas Ko)
2017.11.22 OWASP Taiwan Week (Lucas Ko)
 
雲端入侵 – 郵件攻擊與密碼竊取
雲端入侵 – 郵件攻擊與密碼竊取雲端入侵 – 郵件攻擊與密碼竊取
雲端入侵 – 郵件攻擊與密碼竊取
 
网上安全?个人隐私?有何不同呢?
网上安全?个人隐私?有何不同呢?网上安全?个人隐私?有何不同呢?
网上安全?个人隐私?有何不同呢?
 
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
ChinaNetCloud Online Lecture: Fight Against External Attacks From Different L...
 
Cisco nexus 1000 v虚拟交换机
Cisco nexus 1000 v虚拟交换机Cisco nexus 1000 v虚拟交换机
Cisco nexus 1000 v虚拟交换机
 
【反讲 银翘】Web安全
【反讲 银翘】Web安全【反讲 银翘】Web安全
【反讲 银翘】Web安全
 
Firefox的安全性
Firefox的安全性Firefox的安全性
Firefox的安全性
 

Viewers also liked

Viewers also liked (9)

Banquet 52
Banquet 52Banquet 52
Banquet 52
 
Banquet 19
Banquet 19Banquet 19
Banquet 19
 
Banquet 49
Banquet 49Banquet 49
Banquet 49
 
Koubei banquet 31
Koubei banquet 31Koubei banquet 31
Koubei banquet 31
 
Banquet 16
Banquet 16Banquet 16
Banquet 16
 
Banquet 21
Banquet 21Banquet 21
Banquet 21
 
Koubei banquet 25
Koubei banquet 25Koubei banquet 25
Koubei banquet 25
 
Banquet 11
Banquet 11Banquet 11
Banquet 11
 
Dorado Trend Watch Q4 2010
Dorado Trend Watch Q4 2010Dorado Trend Watch Q4 2010
Dorado Trend Watch Q4 2010
 

Similar to Banquet 44

你电脑中的数据会泄密吗 信息安全意识教育篇
你电脑中的数据会泄密吗 信息安全意识教育篇你电脑中的数据会泄密吗 信息安全意识教育篇
你电脑中的数据会泄密吗 信息安全意识教育篇
 
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...Wales Chen
 
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢T客邦
 
資訊安全入門
資訊安全入門資訊安全入門
資訊安全入門Tyler Chen
 
議題二:Web應用程式安全防護
議題二:Web應用程式安全防護議題二:Web應用程式安全防護
議題二:Web應用程式安全防護Nicolas su
 
2009通信安全峰会(11月6日)
2009通信安全峰会(11月6日)2009通信安全峰会(11月6日)
2009通信安全峰会(11月6日)Jordan Pan
 
渗透测试思路技术与方法
渗透测试思路技术与方法渗透测试思路技术与方法
渗透测试思路技术与方法
 
資訊安全入門
資訊安全入門資訊安全入門
資訊安全入門Tyler Chen
 
军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计gb ku
 
Security threatsandtrends michaelsentonas
Security threatsandtrends michaelsentonasSecurity threatsandtrends michaelsentonas
Security threatsandtrends michaelsentonasITband
 
淺談勒索軟體
淺談勒索軟體淺談勒索軟體
淺談勒索軟體志璿 楊
 
产品介绍
产品介绍产品介绍
产品介绍nogoodren
 
安全培训
安全培训安全培训
安全培训superdont
 
0301網路智慧新台灣政策白皮書子題三v3
0301網路智慧新台灣政策白皮書子題三v30301網路智慧新台灣政策白皮書子題三v3
0301網路智慧新台灣政策白皮書子題三v3麗華 程
 

Similar to Banquet 44 (17)

你电脑中的数据会泄密吗 信息安全意识教育篇
你电脑中的数据会泄密吗 信息安全意识教育篇你电脑中的数据会泄密吗 信息安全意识教育篇
你电脑中的数据会泄密吗 信息安全意识教育篇
 
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
 
Mitm
MitmMitm
Mitm
 
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
 
資訊安全入門
資訊安全入門資訊安全入門
資訊安全入門
 
議題二:Web應用程式安全防護
議題二:Web應用程式安全防護議題二:Web應用程式安全防護
議題二:Web應用程式安全防護
 
2009通信安全峰会(11月6日)
2009通信安全峰会(11月6日)2009通信安全峰会(11月6日)
2009通信安全峰会(11月6日)
 
渗透测试思路技术与方法
渗透测试思路技术与方法渗透测试思路技术与方法
渗透测试思路技术与方法
 
網路安全防護
網路安全防護網路安全防護
網路安全防護
 
資訊安全入門
資訊安全入門資訊安全入門
資訊安全入門
 
军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计军工行业网络安全解决方案整体设计
军工行业网络安全解决方案整体设计
 
Security threatsandtrends michaelsentonas
Security threatsandtrends michaelsentonasSecurity threatsandtrends michaelsentonas
Security threatsandtrends michaelsentonas
 
08
0808
08
 
淺談勒索軟體
淺談勒索軟體淺談勒索軟體
淺談勒索軟體
 
产品介绍
产品介绍产品介绍
产品介绍
 
安全培训
安全培训安全培训
安全培训
 
0301網路智慧新台灣政策白皮書子題三v3
0301網路智慧新台灣政策白皮書子題三v30301網路智慧新台灣政策白皮書子題三v3
0301網路智慧新台灣政策白皮書子題三v3
 

More from Koubei UED

More from Koubei UED (20)

Banquet 47
Banquet 47Banquet 47
Banquet 47
 
Banquet 51
Banquet 51Banquet 51
Banquet 51
 
Banquet 50
Banquet 50Banquet 50
Banquet 50
 
Banquet 48
Banquet 48Banquet 48
Banquet 48
 
Banquet 46
Banquet 46Banquet 46
Banquet 46
 
Banquet 45
Banquet 45Banquet 45
Banquet 45
 
Banquet 43
Banquet 43Banquet 43
Banquet 43
 
Banquet 42
Banquet 42Banquet 42
Banquet 42
 
Banquet 41
Banquet 41Banquet 41
Banquet 41
 
Banquet 40
Banquet 40Banquet 40
Banquet 40
 
Banquet 39
Banquet 39Banquet 39
Banquet 39
 
Banquet 38
Banquet 38Banquet 38
Banquet 38
 
Banquet 37
Banquet 37Banquet 37
Banquet 37
 
Banquet 36
Banquet 36Banquet 36
Banquet 36
 
Koubei banquet 35
Koubei banquet 35Koubei banquet 35
Koubei banquet 35
 
Koubei banquet 34
Koubei banquet 34Koubei banquet 34
Koubei banquet 34
 
Koubei banquet 33
Koubei banquet 33Koubei banquet 33
Koubei banquet 33
 
Koubei banquet 32
Koubei banquet 32Koubei banquet 32
Koubei banquet 32
 
Koubei banquet 30
Koubei banquet 30Koubei banquet 30
Koubei banquet 30
 
Koubei banquet 29
Koubei banquet 29Koubei banquet 29
Koubei banquet 29
 

Banquet 44