阿里云安全培训

阿里云安全现状

•个人/企业账号密码攻击

•API,应用攻击


漏洞类型

越权   SQL注入  XSS SSRF JSONP CSRF

账号中心

1.风控问题

a 暴力破解/撞库 ——接口被刷 先跑注册 再跑登录

b.短信轰炸

c.垃圾账号——被抢注  免登SSO时体现出来,融合问题。上传面部识别等来解决。

2.逻辑问题

a.二维码劫持  ——判断二维码生成和登录的地理位置相同

3.其他问题

a.域信任/cookie获取——顶级域名,cookie只能登顶级域; http only

oss权限、远程拉取文件

ffmpeg漏洞

APP越权调用

webview漏洞


SSRF 利用内网服务器向其他内网服务器发起攻击(监控模块)

——解决  安全包  拦截IP

权限问题 

•水平越权

•垂直越权  不同权限之间  管理系统  

水平越权—— 领他人微信红包  防护  查看是否在红包群里

AK验证     代删帖   防护:查userid,利用session做验证


CSRF    购物车多出结账物品

攻击者构造完整数据包

问题:参数可预测,且不限制来源


敏感信息搜集

爬虫工具  搜索引擎  社交    

信息脱敏    找回密码 ——未注册    不能批量来找    


账号体系 ——用户唯一安全标识

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 一套实用的渗透测试岗位面试题,你会吗? 1.拿到一个待检测的站,你觉得应该先做什么? 收集信息 whois、网站源...
    g0阅读 10,370评论 0 9
  • http://www.91ri.org/tag/fuzz-bug 通常情况下,有三种方法被广泛用来防御CSRF攻击...
    jdyzm阅读 9,685评论 0 5
  • CSRF概念:CSRF跨站点请求伪造(Cross—Site Request Forgery),跟XSS攻击一样,存...
    raincoco阅读 4,223评论 0 1
  • 转载地址:http://www.phpddt.com/reprint/csrf.htmlCSRF概念:CSRF跨站...
    matianhe阅读 4,522评论 0 104
  • ​宋朝确实是一个比较“倒霉”的朝代,在之前文章中,国史君(国史通论)曾经讲过宋朝的四个“生不逢时”,其中比较重要的...
    硕鼠无止阅读 3,335评论 0 2