我们的 AI 引擎 Neutron 在加州大学伯克利分校的 CyberGym 基准测试中取得了 96.75% 的成绩。 了解更多

安全

安全

2016 年每位渗透测试人员都应该学习的内容

过去几年,IT 专业人员的工作方式以及我们对待安全的方式都发生了重大变化……

过去几年,IT 专业人员的工作方式以及我们对待安全的方式都发生了重大变化。

以下列出的是大多数 IT 专家一致认为将继续塑造 DevOps 的热门趋势。每一位安全专家都应该了解它们,无论是作为自己工具箱中的一件工具, 还是作为在评估过程中可能遇到的一项技术:

容器

容器正在席卷 IT 领域,改变着开发人员编写代码的方式和管理员管理系统的方式。Docker 开启了一个新时代, 催生了基于微服务、持续集成和云基础设施的全新架构设计。

容器必须成为每位安全专家工具箱中的一件工具,同时还需要做更多工作,以充分利用这些系统所提供的灵活性。

容器既带来了新的挑战,也带来了新的机遇:挑战源于这类系统的新颖性以及安全成熟度的不足; 而机遇也同样惊人,它可以帮助解决补丁管理、快速修复缺陷和部署等问题……

无处不在的 Javascript

天哪,很多人从未料到这一点,但 Javascript 如今已经无处不在。V8 Javascript 引擎 让 Javascript 的执行速度获得了惊人的提升,从而使同一种语言能够同时运行网站的前端和后端。Javascript 也越来越多地被用于各类安全工具中 (首先想到的就是 Cydia 和 Frida)。

React、Angular、Ember 和 Polymer 等框架如今已成为标配,几乎所有主流网站都在使用它们。 了解这些框架的工作原理、它们带来的安全挑战,以及在服务器端利用漏洞的方法,应当成为所有渗透测试人员的常识。

移动、移动,还是移动

移动并不是新鲜事物,对许多人来说,它早已成为访问数据的常规方式。移动端 也推动了 OAuth 等第三方身份验证模型的发展。 然而,移动安全依然是一项挑战:我们仍然能看到关键应用不验证服务器端 证书、将敏感信息存储在全局可写的文件中,以及其他诸多怪象。

开展移动评估的主要问题在于工具匮乏和平台的复杂性。Android 和 iOS 带来了新的安全概念和攻击面。评估一个移动应用通常需要结合 逆向工程、源代码审查和 Web 应用评估。

异步是什么?(Websocket、SSE 和 HTTP/2)

Websocket、Server-Side Event 和 HTTP/2 已经到来,并且凭借其诸多优势,将继续 吸引更多采用者。在 nginx 上启用 HTTP/2 只需使用正确的版本, 并在配置文件中添加 http2 即可。例如,HTTP/2 可以提升加载速度,而 Websocket 可以更轻松地实现基于服务器的通知,并彻底取代长轮询等旧方法。

异步通信使大多数 Web 应用扫描器失效,因为通信不再是请求-响应 模型。通过发送探测请求来检查漏洞时,可能不会立即得到对应的响应,反而可能触发其他响应, 这会影响扫描器逻辑中的因果关系。

IoT、敏捷安全与持续集成、SDN 以及 IPv6 是其他值得深入研究的技术, 因为它们各自都带来了惊人的机遇与挑战。

标签:

pentest, mobile, web