信息安全规划文档的编写 (转发)

转自 :https://xz.aliyun.com/t/2424

0x00 安全规划的目的

组织安全部门建立到运行一段的时间,工作阶段从救火到标准化的过程就需要考虑编制和实施适合自己组织的安全规划了。

编写安全规划主要为以后的工作进行合理的估计和安排,从结构上提升组织的安全水平,大概是从杂牌军到正规军的转变,也有可能现有的方法满足不了实际业务的需求,需要重新规划、设计。

Read More

看!这里有三种非Web型的XSS注入漏洞 (转发)

原文:https://websec.ca/publication/Blog/Three-Non-Web-based-XSS-Injections

译文:https://xz.aliyun.com/t/3048

0x00 前言

前些天,我跟老友Chris Navarrete进行了一次深入的交流,当谈及为什么选择这个职业时,我给出的理由是:

我们喜欢让事物以迥异于初衷的方式运作,例如利用缓冲区溢出来改变执行流程的方向、将JavaScript代码注入到不该注入的地方。

对于大部分Web安全方面的教程来说,都是教我们如何以非常简单的方式来测试XSS漏洞 “XSS漏洞”):在反射或存储Web请求中的数据输入时,没有进行严格的安全过滤处理,从而导致反射型XSS或存储型XSS漏洞。

通常情况下,当讨论应用程序的安全性时,我们都知道“永远不要信任任何数据输入”这道圣谕;遗憾的是,并非所有开发人员都透彻地理解了“任何数据输入”的真正含义,因此,攻击者总有许多可乘之机。下面,我们举例进行说明:

Read More

代码自动化扫描系统的建设(转发)

转自 代码自动化扫描系统的建设- 唯品会安全应急响应中心

0x00 背景

为什么需要自动化扫描?

互联网的快速发展,程序员是功不可没的。从软件开发的瀑布模型到现在的敏捷开发, 软件的开发周期从数年到数月、从数月到数天,时间不断变换缩减。传统的代码扫描方式已经不能跟进新时代的软件开发流程中,这就需要改变我们的代码扫描方式,它应该在有限的时间内尽量发现足够多的安全问题,并能够结合 [CI (持续集成)]来触发代码扫描。

自动化扫描时扫描引擎用什么?

Read More