OWASP 2010范渊:中国WEB安全5年发展历程及趋势与挑战

【.com 独家报道】2010年10月22日消息,盛大的OWASP大会终于在京召开。当然也少不了各位安全领域的各位高手的演讲。其中就有安恒信息的范渊为我们演讲。作为特邀媒体,将会全程跟踪报道,有关OWASP会议详细情况请浏览 OWASP 2010中国峰会专题报道。下面是范渊的演讲实录:

范渊:各位嘉宾、各位朋友,大家上午好!

范渊:其实讲安全应该从05年开始,05年我在美国有一个演讲,就是在关于WEB安全的日常检测。从06年开始攻击事件急速的增加,在中国被篡改网站的数量也急剧增加。而且这里面一个很重要的特点是从七八年前会出现有人会炫耀,其实那个时候黑客产业链这一块开始浮出水面。06年大家开始关注取证式的WEB应用弱点扫描,等一下我会讲到这个历程,比如安全开发、安全开发、安全部署等一系列安全体系构成了我们WEB应用安全的整体。07年是WEB2.0这样的名字开始大量出现,实际当时使用WEB2.0的还不是很多,包括国外的社区和国内都出现类似利用跨站,WEB安全漏洞给人家很多在视觉和信用上的传播。

[[16398]]

范渊讲道:黑客产业链这个话题,实际在过去和之前大家都收到过很多邮件,通过欺骗希望你点击以后中招,但是后来慢慢发展到邮件和在线的交谈依然是一个媒体,但是这个媒体主要是送给你一个(英文),利用这个使你挂马,达到它间接的攻击,而且这个攻击的隐蔽性非常强,它的效果非常好。因为黑客产业链必然以经济为基础,所以它需要追求用最低的成本达到最大的效益和最好的效果。每天有几十万访问量的网站和在线业务,比如网上营业厅、网上银行,所有这些必然会成为它最直接可以利用的途径。当然这里面很复杂,而且他们有控制人、有买卖,有地下交易,还有洗钱,这些都可能在不同的国家发生。

范渊说:08年里程碑的事件是奥运会是非常成功的盛会,但是其实它背后有很多故事,我是奥组委安全专家组的成员,在奥运大厦有好多次讨论相关的攻击防范,实际在奥运会开幕前的说十个月我们已经开始对奥组委相关的网站进行相应的加固,实际奥组委网站改版很多次,但是大家可能没有意识到。这当中也发生很多有意思的事情,奥运会这次给大家的最大的好处就是在于安全意识的提高,这个跟我们OWASP讲的精神也一样。

范渊还说:08年还有一件很重要的事情,就是群注风暴,全球大概有10万个网站被挂马,它是批量注入,利用应用程序的弱点,通过篡改参数来达到或控制修改后台数据库,禁止达到控制所有相关攻击的目的。那么通过什么来发现它呢?最简单的手段就是google,因为它能够非常高效的告诉你有多少网站。它所达到的效果是对于后台所有字符型的字段里面插入一段恶意代码,这段小的脚本就在这里,这段脚本达到的目的是用户插入数据库,后台的数据库因为是动态页面,会有动态的信息展示,展示的过程中任何任何用户访问这个网站,它其实就会执行这个JS,进而去种植到本地实际上美国有很多资深 的安全公司的资深网站也在这次群注中落马。当时安全小组发现一台肉鸡在做这个事情,这段自动化工具写的比较精悍,但是非常实用,而且大家注意到它用到了一点点的绕过。这个是它的配置文件,非常简明而实用,高效而实用。因为它是希望能够更加高效,现成配置这些东西。

范渊说道:经过这一年多,我觉得安全的意识大家有很大的提高,到09年时我们在中国有一次标杆性的事件,就是国庆六十周年的安保。国庆六十周年的安保请公安部和通信安全中心对全国的网站进行抽样,在随机抽样的检测中大概有一半的网站存在严重的问题,就是可以随意的注入画面等东西。这是一些统计数据,注入画面表单绕过是非常严重的,事实上这些数据反过来验证了数据的宝贵性和统计的准确性,像注入、跨站这类的问题每年都排在非常前面。在这个过程中发现有一些网站甚至是已经被挂马或者已经被控制。

范渊还讲道:到了10年,在WEB安全方面有两块大的事情,一类是远程执行任意代码事件,比如像我们有些网站用BBS等第三方模块,反过来说明应用安全、整体安全一定要提升的。远程攻击者可以在这个系统上执行任何的命名,这样它的远程攻击的威胁性、严重性都是非常明显的。还有一个漏洞 是。NET的攻击信泄露漏洞,说到这个想到了实施防范里面的那些原理,其实在攻击过程当中我们很多时候是利用返回不同的信息达到我们的效果。

范渊最后说道:今年黑帽子大会上有位专家讲到云计算是安全的一场恶梦,事实上本身我们自己网络内的安全都还管不好的情况下,应用安全都管不好的情况下,你硬去相信一朵云,这朵云你从来都没有见过,这块的挑战确实是巨大的。还有是手机互联网,智能终端又变成受害者之一。核心互联网网上的挑战也会非常严峻 ,为什么这样说呢?现在随着经济利益的驱动,其实最好的效果是在于有大量的有价值信息的,比如说网上银行,比如说网上证券交易,比如说网上营业厅,比如说电子政务相关的一些东西,比如说网游,这些都会成为实际的目标。在这里面的矛与盾始终在对抗,在这当中应用安全和数据安全的价值会更大的促进体系,因为不管是移动互联网还是云计算,不管我们的核心业务在外还是在内,实际上是应用为王、业务为王,不可否认的是网络站面临的挑战依然存在。

范渊:因为时间关系,主要讲到这里,谢谢大家!

【编辑推荐】

  1. OWASP 2010中国峰会 现场演讲嘉宾介绍
  2. OWASP 2010中国峰会现场图文集锦
  3. OWASP召开年度Web安全盛会 解读应用安全趋势发展
  4. OWASP 2010中国峰会专题报道 

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/142737.html<

(0)
运维的头像运维
上一篇2025-03-09 09:13
下一篇 2025-03-09 09:14

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注