在线视频亚洲一区,www.久久99,亚洲一区二区久久久久久久,精品视频一区二区三区四区五区

童志明:Web應用開發中的安全算法使用策略

作者: 來源:未知 2012-03-05 17:31:22 閱讀 我要評論 直達商品

2月25下午,CSDN(微博)在北京麗亭華苑酒店舉行了TUP第二十期活動——互聯網安全。本次活動邀請了眾多安全界專家,安天實驗室反病毒引擎研發中心經理童志明,安恒信息安全服務部門經理劉志樂,C/C++/ASM程序員,xsign成員張亞一和pr0zel windows安全研究員李敏怡。他們將在本次演講中以大量實例演示,闡明互聯網安全的安全防御與漏洞補殺、分析用戶身份認證等亟需解決的問題所在。

  安天實驗室反病毒引擎研發中心經理 童志明
  安天實驗室反病毒引擎研發中心經理 童志明

安天實驗室反病毒引擎研發中心經理童志明在活動中發表《Web應用開發中的安全算法使用策略》主題演講。

童志明演講中表示,在當前0day橫行,幾乎沒有網站和應用可以絕對保證自己數據庫系統的安全的情況下,如何合理的利用現有的安全算法,可以獲得更多安全的保障,是我們需要討論的問題。

通過對APM實現的展開進行深入的討論,讓目前還在明文保存密碼的網站和使用相關算法策略并不合理(比如那些聯合使用HASH或者加入單一SALT的情況)的網站,能夠了解如何科學使用這些數學方法,降低安全應用的門檻;我們也希望打消那些中小網站試圖自己研究一個算法的努力。放棄這些已經被經過理論和實踐檢驗過的算法實現,而徒耗心力和人月,是不值得的。

以下是演講實錄:

在過去十余年間,我們中國的外部應用開發飛速的發展,開發者憑借自身的勤奮和沖擊力,奠定了現有的格局。因為我們快速的奔跑過程當中,也可能遺落了一些東西,比如說安全。

我們站在安全工程師這個角度來講,在泄密門事件發生以后,我們迅速推出了一個開源的項目叫APM。實際上來講,我們是利用了現有的流行開源包并沒有開發自己的算法,當然完成了對RSA一個外圍封裝。通過這個的實現,給網站開發者一些應用算法相對合理的一個范例。當然可能大家也希望自己去實現更精彩的代碼,我們只是希望讓更多的開發者了解安全實際上來講并不是神秘的,一樣有大量的資源可以借鑒。

今天演講的內容有幾個方面,一方面是背景介紹,就是關于我演講內容的一些名詞解釋。另一方面,就是關于去年大家都知道的泄密門事件。另外就是我們所面臨的威脅都有哪些,在這里我粗略地給出了一些我們現在面臨哪些威脅這么一個說明,包括在泄密門事件以后有很多的開發者或者是已經在實現、應用的算法,然后還有一些各種各樣的聲音。另外就是關于安全算法的使用策略問題。

首先是背景介紹。我們看一下幾個名詞,第一個名詞就是HASH。HASH我們也有人叫散列,簡單的說就是將一種任意長度的消息壓縮到某一個固定長度的信息摘要。另外就是加密、密文,就是把口令變換的過程稱為加密,以及把口令變換后的結果稱為密文并不科學,但是公眾所理解的。經常來講我們加密對應一個解密,很多人在泄密門事件說你這個信息為什么不加密啊?你怎么不做散列,散列是沒有過程的。最后一個是計算速度,關于本次演講中我們寫到的計算速度所指的是單位時間內計算的次數。

面臨的安全威脅都有哪些?

在這里大家看到我在上面寫了一個題目,在當前Oday橫行的時代,幾乎沒有網站和應用可以絕對保證自己數據庫系統的安全。我分了幾類:

第一類就是在系統方面——漏洞,這個是最容易出現問題的一個大類。由于我們外圍應用的開放性,我們外部的應用程序越來越多,帶來的安全的漏洞也會隨之增加。另外就是在服務方面,還有數據庫系統,這一系列的服務,很多都是有默認的口令或者是默認的配置,很多人把這個東西拿過來就用了,有可能默認的口令、帳號沒有更改,它帶來的結果就是這些密碼或者是這個配置就會被攻擊者利用發動攻擊。

第二類是遠程運維的風險,比如說我需要一個遠程運維,有的運維是在公司,有的是在家里,在這個過程當中很有可能就會帶來風險。比如說家里的PC不會像在公司的這種相對來講有一些安全的防范情況下,有可能比如說你的設備被入侵了,比如說中了一個木馬,很容易拿到你的口令,拿到口令以后,攻擊者就會用你的帳號、口令登陸服務器。

第三類是備份的風險,因為運維的時候我們要備份,有可能權限分配不當,或者是備份的人員沒有安全意識,可能把明文數據放到服務器上了,這種情況也會導致我們數據的泄密發生。在這個信息被盜以后,攻擊者往往會對信息進行二次的利用,比如說他拿到口令以后,他會去做一些其他的嘗試,登陸一些其他的網站,當然登陸過程不是人一個一個去敲的,有可能是控制了這個自動登陸,或者是有這個驗證碼,很多驗證者會寫驗證碼解析的。往往這些信息被攻擊者進行二次進攻,我們可能面臨的是信息泄露,密碼丟了以后或者是手機丟了以后有人給你打電話,這就是信息泄露。

第四類是口令危害,口令的危害相對來講是比較嚴重的。在泄密事件發生以后,我們經常聽到各種各樣的聲音,包括我們APM發布以后有一些有意思的事,在這里面有一些錯誤的實現,包括一些錯誤的聲音。我們看一下有哪些呢?網上有人說為什么不做一個HASH,在這里我給出了一句話是不合理,但是比較靠譜的一個實現。最起碼他們是知道HASH是具有單向性的。實際上HASH我們做了一個變換。還有人稱用MD5就好了,50年不能被破解。但是實際上來講,HASH對數據信息做一個信息摘要了。那么這個數據來講這個長度是有很長的。比如說我們對《紅樓夢》做一個HASH算法,但是相對于口令來講,口令的空間范圍是有限的,我們可能就是一個人用十六個字節的密碼已經相當不錯了。那么對應的情況就是當攻擊者拿到密碼以后,他們會做一個統計攻擊,比如說統計一下看你數據庫當中散列有多少,我們知道HASH相同數據算出來散列值都是一樣的,包括對明文一些統計。

用戶口令過于簡單 被盜用幾率提高

比如說我們上面寫的是TOP100口令的用戶,這部分用戶占到總人數的口令達到20%以上,這是非常令人震驚的一個數據。另一個就是使用純數字口令的用戶,純數字口令用手機號、用生日,這個達到了50%,這個數據相對來講是相當恐怖的。攻擊者為什么要統計數據,統計以后他能夠拿到TOP的口令,需要做的事情——高頻碰撞。

還有一些聲音講,為了防止別人攻擊我是不是做一個聯合HASH,聯合HASH是什么呢?就是我算一個MD5,再算一個SHA1,但是這個對于攻擊者來講是相當簡單的,比如說我把MD5再做一次MD5怎么樣呢?這個MD5包括一些彩虹表,這些我們怎么辦?下面就是我列出一個列表,里面對口令做一次散列,還有做兩次,包括SHA1。

 1/5    1 2 3 4 5 下一頁 尾頁

  推薦閱讀

  安恒劉志樂:“泄密門”帶給我們的警示

2月25下午,CSDN(微博)在北京麗亭華苑酒店舉行了TUP第二十期活動——互聯網安全。本次活動邀請了眾多安全界專家,安天實驗室反病毒引擎研發中心經理童志明,安恒信息安全服務部門經理劉志樂,C/C++/ASM程序員,xsign>>>詳細閱讀


本文標題:童志明:Web應用開發中的安全算法使用策略

地址:http://www.sdlzkt.com/a/kandian/20120305/36967.html

樂購科技部分新聞及文章轉載自互聯網,供讀者交流和學習,若有涉及作者版權等問題請及時與我們聯系,以便更正、刪除或按規定辦理。感謝所有提供資訊的網站,歡迎各類媒體與樂購科技進行文章共享合作。

網友點評
我的評論: 人參與評論
驗證碼: 匿名回答
網友評論(點擊查看更多條評論)
友情提示: 登錄后發表評論,可以直接從評論中的用戶名進入您的個人空間,讓更多網友認識您。
自媒體專欄

評論

熱度

在线视频亚洲一区,www.久久99,亚洲一区二区久久久久久久,精品视频一区二区三区四区五区
国产精品久久久久久久久久久久 | 欧美日韩亚洲成人| 亚洲高清在线| 国产精品女同互慰在线看| 午夜亚洲一区| 伊人色综合久久天天| 欧美视频一区二| 久久成人资源| 136国产福利精品导航| 国产精品无码专区在线观看| 久久精品免视看| 亚洲欧洲精品天堂一级| 狠狠色噜噜狠狠狠狠色吗综合| 巨胸喷奶水www久久久免费动漫| 亚洲欧洲视频在线| 激情婷婷欧美| 欧美日本韩国在线| 免费不卡在线观看av| 夜夜嗨av色一区二区不卡| 国产精品揄拍一区二区| 欧美日韩美女在线| 香蕉久久夜色精品国产使用方法| 国产一区二区三区四区| 欧美特黄一区| 久久久国产视频91| 99国产精品久久久久久久久久| 在线精品视频在线观看高清| 欧美视频一区二区三区在线观看| 欧美成人精品在线播放| 一区二区三区鲁丝不卡| 国产精品成人v| 久久五月激情| 国产精品99久久不卡二区| 国产一区91| 国产亚洲欧洲一区高清在线观看 | 亚洲欧美日韩综合aⅴ视频| 精品999成人| 激情五月婷婷综合| 欧美日韩亚洲一区在线观看| 欧美激情视频网站| 久久国产视频网| 99re8这里有精品热视频免费 | 亚洲缚视频在线观看| 欧美午夜一区二区福利视频| 欧美日韩在线播放三区四区| 久久久视频精品| 久久人体大胆视频| 亚洲在线黄色| 日韩视频在线永久播放| 日韩视频在线观看一区二区| 黑丝一区二区三区| 精品不卡在线| 国产欧美激情| 好看的av在线不卡观看| 国产精品极品美女粉嫩高清在线 | 久久久久国内| 久久网站免费| 欧美一区二区福利在线| 一区电影在线观看| 亚洲午夜精品在线| 日韩午夜在线观看视频| 亚洲视频一区二区在线观看 | 国产午夜精品一区二区三区欧美| 国产欧美日韩精品丝袜高跟鞋| 欧美日韩一区二区在线观看视频| 欧美午夜无遮挡| 欧美精品在线免费观看| 欧美午夜无遮挡| 欧美精品免费在线| 国产精品国产a级| 欧美日韩另类丝袜其他| 国产精品区一区二区三区| 欧美日韩99| 国产精品男人爽免费视频1| 欧美日韩国内| 国产欧美日韩不卡免费| 国产精品美女黄网| 国内精品久久久久久影视8| 国产欧美精品一区二区色综合| 狠狠爱综合网| 国内精品久久久久影院薰衣草| 亚洲国产欧美不卡在线观看| 一区三区视频| 99热在这里有精品免费| 亚洲精品乱码久久久久久黑人| 亚洲少妇在线| 久久久久久久一区二区三区| 欧美在线综合| 欧美激情一二区| 欧美成人一区在线| 国产精品嫩草99a| 国产精品视频99| 亚洲国产精品一区二区尤物区| 亚洲高清精品中出| 亚洲免费影视| 欧美99久久| 欧美电影资源| 国产精品视频一| 国产欧美日韩亚州综合| 亚洲精美视频| 99国产精品99久久久久久| 久久国产精品99精品国产| 欧美国产日韩亚洲一区| 欧美极品一区二区三区| 国产午夜精品福利| 国内揄拍国内精品少妇国语| 99精品国产一区二区青青牛奶 | 亚洲国产成人精品女人久久久| 精品51国产黑色丝袜高跟鞋| 亚洲五月六月| 久久综合五月| 欧美国产视频日韩| 国产午夜精品在线观看| 激情自拍一区| 亚洲主播在线观看| 欧美成人小视频| 欧美日韩国产一中文字不卡| 好看的av在线不卡观看| 亚洲第一黄色| 羞羞答答国产精品www一本| 欧美连裤袜在线视频| 欧美三级日本三级少妇99| 在线精品福利| 亚洲精品五月天| 久久久久综合一区二区三区| 国产精品激情电影| 黑人巨大精品欧美一区二区 | 蜜臀av在线播放一区二区三区| 欧美成人免费在线观看| 国产欧美日韩在线播放| 极品裸体白嫩激情啪啪国产精品| 亚洲伊人网站| 欧美激情一区二区三区高清视频| 欧美日韩三级一区二区| 亚洲高清视频一区二区| 亚洲最新视频在线| 蜜桃av综合| 激情婷婷久久| 久久久久久午夜| 欧美日产在线观看| 亚洲国产综合在线看不卡| 久久免费视频一区| 欧美日韩一级视频| 亚洲免费大片| 欧美精品入口| 国产亚洲精品高潮| 午夜精品久久久久久久99樱桃 | 亚洲一区二区在线免费观看| 欧美日韩免费一区二区三区| 国产日韩亚洲欧美综合| 午夜精品福利电影| 国产精品日本精品| 亚洲国产精品一区二区第四页av| 久久久视频精品| 黄色成人在线| 久久久亚洲精品一区二区三区 | 欧美片在线观看| 国产欧美日韩视频| 性久久久久久久久| 国产精品剧情在线亚洲| 1024亚洲| 欧美激情精品久久久久久| 亚洲人成在线观看一区二区| 欧美成人性生活| 国产亚洲成精品久久| 午夜欧美大片免费观看| 国产精品日韩| 亚洲美女免费精品视频在线观看| 欧美激情国产精品| 亚洲精品一线二线三线无人区| 欧美激情久久久久| 激情文学一区| 欧美不卡视频一区| 亚洲美女免费视频| 欧美日韩黄色大片| 在线欧美电影| 欧美精品播放| 亚洲午夜免费视频| 国产美女精品一区二区三区| 一本色道久久加勒比精品| 欧美日韩一区在线| 亚洲欧美日韩久久精品| 国产亚洲日本欧美韩国| 老司机一区二区三区| 国产亚洲va综合人人澡精品| 久久亚洲高清| 亚洲精选中文字幕| 国产精品福利在线观看| 亚洲人成亚洲人成在线观看| 欧美日韩精品二区| 午夜一级久久| 激情一区二区三区| 欧美暴力喷水在线| 在线日韩欧美| 欧美日韩1234| 性色av一区二区怡红| 在线看欧美日韩| 欧美日韩性生活视频| 亚洲人成啪啪网站| 国产精品黄视频|