Web 2.0对常人来说很危险

经过几十年的计算机安全工作的努力,一名研究人员对现有的互联网安全措施及相关安全厂商的工作提出了质疑——今天的计算机安全行业在保护计算机用户方面表现得差强人意,互联网对于那些不能更好地保护自己的一般人来说变得真的很危险。

最近在旧金山举行的Web2.0博览会上,软件安全公司ISEC Partners的共同创始人及合伙人Alex Stamos传达了这样一个消息。“互联网不能被正常人安全地使用,”他说,“大部分人没有决定是否需要学习如何安全使用互联网的必要技术。”

4月1日,互联网上到处充斥着Conficker蠕虫将会再次来袭的消息。Stamos却将这个网络计算机安全事件看成一个愚人节的玩笑,尤其是看到这样的标题:“一个职业妄想狂的黑暗感受”

研究发现:现有Web安全标准不够

应用安全公司Cenzic继前段时间所做的IT安全状况评估后最近又发布了关于Web安全趋势的报告,报告建议政府应该介入到网络安全问题中来,指导企业和个人如何进行自我保护。

Cenzic周二发布的《Web应用程序安全趋势报告》得出一个明显的结论,2008年第三季度和第四季度报告的漏洞数量增加了10%,达到2835个。Cenzic表示,令人吃惊的是,80%的bug都涉及到Web应用程序。

该报告确定了十个主要的Web漏洞,Microsoft、Mozilla、Adobe等均受到了影响,同时还确定了最常见的“漏洞类型”,包括跨站点脚本漏洞、buffer溢出、孤儿帐户、不合格的session管理以及欠佳的应用程序配置管理。

在Sarbanes-Oxley, HIPAA以及Payment Card Industry (PCI)等安全标准下,大部分的这些漏洞中都应该被拦截在授权的管理层。但是,每个法规遵从标准都以一种或另一种的形式被人们批判。例如,在去年Hannaford Bros公司遭到一次安全攻击后在人们的批评声中发布的PCI。另一个案例是1月份受到攻击的Heartland Payment Systems公司。这两个组织都遵守了PCI标准,但却反而受到了攻击。

Cenzic首席市场官Mandeep Khera在一封电子邮件中表示,找到基于互联网的应用程序的弱点对黑客来说简直就像是发现了“金矿”。同时他还表示,之所以会遇到现在的局面,最大的问题是国家网络安全部门缺乏集中的监督。

“人们认为法规遵从机构的管理不够严格,加上缺乏使用法规遵从工具进行保护的意识,如今,Web应用程序漏洞对于许多组织来说变成了一个盲点。”Khera表示。

总部位于洛杉矶的安全厂商Lieberman Software的总裁Phil Lieberman同样觉得现有的安全环境需要更加统一的立法,让个体和组织在系统受到攻击的时候能够进行实时的反击。

“实际上,我们需要建立自我防御、法律观念以及概念意识,此外我们还需要相关法律能够约束那些企图进行破坏互联网商业和通信的不法分子。”他表示,“这应该就是能够约束所有互联网平民用户的法律。就像现在,平民没有权力采取任何行动制止攻击,ISP也是一样。我们都知道要购买和使用更好的防火墙、防病毒软件、防恶意软件工具、入侵检测设备,但我们这样做了后却还是一样要接受惩罚。”

Cenzic的调查结果发现,75%以上的安全攻击出现在Web上,80%以上的Web站点安全系数十分低,Khera补充道:“我们作为国人,必须质问我们的网络安全优先权在哪里。”
#p#

毕竟,安全行业的每一个人对征服这天空正在下坠的世界有着巨大的兴趣;这就是为什么那么多人投资并从事于安全事业了。

然而,Stamos没有赞扬安全行业而是否定了它存在的意义,或者说至少给了整个安全行业一记耳光。

“安全行业并不能保护你,”他补充说,安全行业“需要从自身寻找原因和问题所在”。

他说,经过了几十年的计算机安全工作,问题变得比原来更加糟糕。发现bug后将其广而告之给用户其实不见得能使人们使用互联网更安全。同时,那些致力于研究开源代码的免费静态代码分析器的安全研究人员,也没有借此对人们起到帮助作用。并且每个解决方案都变得十分昂贵,市场上的产品已经达到了50万美元的价格。

他怀疑计算机安全代码师是否值得被称为工程师。他说:“没有哪个工程技术专业允许出现那么多的失误。”他暗喻这些安全研究人员为“安全艺术家”。

他还敦促程序员停止编写那些不安全的语言,比如C和C++,除非他们将其用于编写操作系统的用途。“大部分人的聪明程度都不能编写安全的C语言。”他说。

他对那些正确使用计算机语言编写出安全程序的企业提出了赞扬:Adobe (NSDQ: ADBE), Google (NSDQ: GOOG), Microsoft (NSDQ: MSFT), Oracle (NSDQ: ORCL), IBM (NYSE: IBM)和Mozilla。但是他说,人们编写的多数软件都是为了企业内部使用,并没有足够严格的安全过程。

“软件的好转只反映了整个生态系统的一小部分,并没有说明整个行业的好转。”他说。

就像只有40%的计算机运行Windows XP系统一样,不是任何程序都有现成的补丁可用。他说,计算机行业应该向Google的Google Desktop学习:强迫用户进行更新。

根据最近华盛顿发布的消息,持这样的观点的不只Stamos一人。华盛顿邮报报告称,美参议院立法者正在通过立法建立政府和重要基础设施运营商私营部门的强制性的计算机安全标准。如果这一政策得到使用,人们将不必再遵守美国联邦对安全的规定。

在谈到最近在core Internet systems、协议(如DNS, BGP, SSL)以及新型攻击技术(如JavaScript heap spraying、Flash攻击和clickjacking)中发现的安全漏洞后,Stamos预测到了一个黑暗的未来。

他预测,随着大规模的数据破坏事件的发生,今年年初重压下的Heartland Payment Systems(HPY)公司将会崩溃。SHA-1加密将会很快被打破,而且当地的认识将导致悲剧缠身。

他还表示,在社交网络上双重认证对信息的保护能力十分有限,因为网络犯罪分子将可发现大量的个人隐私信息,比如你妈妈的婚前姓名,你的出生地等等。

他建议人们应该做好“后个人隐私”和“后安全社会”的准备。

“这是人们成为妄想狂的最好时机,”他得出结论,“这个社会没有能力捕获你。”

【编辑推荐】

  1. 谁是Web 2.0技术应用最好的公司
  2. Web 2.0威胁企业安全
  3. Websense发07安全预测 Web 2.0问题突显
  4. Gartner警告:Web 2.0将带来巨大安全风险

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/140890.html<

(0)
管理的头像管理
上一篇2025-03-04 03:52
下一篇 2025-03-04 03:53

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注