武大学子在腾讯做应用安全

AI权益加码!Claude Code、Cursor等20+工具免费用! 购周边限时加赠Coding Plan Lite,畅享主流AI工具!学习进阶更高效! 阅读详情
写的不怎么好。但可以给新毕业的学生一点启发。 看看别人是怎么做的。   当然安全肯定不止是文章中说的这点,而且老实说写的也很一般。为什么发。因为不知道什么是安全的太多了。怎么做的太少了。呵呵

武大的信息安全专业,到今年已经毕业三届了,不过好像没听说有几个毕业生真正在做安全相关的技术工作的,我那届有两三个在金山做杀毒的。在腾讯的安全部门,就我一个是武大的;还有一个信安的师弟在QQ医生那个项目组,也算是安全相关吧,不过这个组并不归属于我们部门。

  在腾讯,安全工作主要是在三个层次上进行的:(1)传统的主机与网络层安全,主要包括网络入侵检测、主机完整性审计、防 DDOS攻击、网络及主机防火墙等等;(2)稍往上的是软件与应用安全,包括客户端软件漏洞挖掘、Web应用漏洞挖掘、通用Fuzzy平台等等;最上面一层的是业务安全,也就是跟“人”(而不是底层技术)相关的了,比如说盗号行为分析、密码保护系统等等。  应用安全大体可以分两端:(1) QQ客户端以及附属组件等客户端软件的安全,其中最大的一个安全胁便是溢出攻击了。06年底到今年,对于控件溢出漏洞的关注是最突出的,不独腾讯,包括微软、雅虎、阿里巴巴、迅雷等等,都爆出过漏洞的报告。(2)以WEB应用为主体的服务器端的安全,目前主要是寻找CGI程序中存在的漏洞,报告并要求业务部门去修改。国外的Web安全研究早在98年就很热了,专业做web安全的,有不少业绩能达数千万美元的公司。国内就不一样了,因为真正研究这个技术的人少,虽然问题一直存在,却因为黑客的关注并不是很多(而且几乎都是在很浅的层次上的),威胁也就变得不那么紧急了。

  说实话,我们读书时教的那点信息安全知识,对于日新日异的互联网来说,显得有点学究和过时,用上的机会不多。特别是应用安全方面,业界还没有形成系统的知识和理论体系,可以参考的,是一篇又一篇散落在互联网中的文档。我们是边学习边研究,然后又快速地为眼下的问题找到一个合适的解决方案。这时候,一个老练的程序员是我们最期盼的了,因为一定方案定下来就得着手开发相应的系统,没有一定的编程功底,是没法胜任的。奇怪很,社会上那么多程序员,我们招了一年多,却没有招到几个合适的后台开发。所以我们小组几个开发不得不一直都很忙,有时一个人同时承担两三个项目的开发工作。

在12月26日凌晨,有人利用了百度空间的模板漏洞,专门制作了一个能够自我复制和传播的空间蠕虫,在短短的时间内,就有数千用户的空间受到了感染。百度官方的公告(可以在这里看到: http://hi.baidu.com/%B0%D9%B6%C8%BF%D5%BC% E4/blog/item/0e3433fa69eeb61aa8d3110f.html)说,这个蠕虫含有恶意代码,并传播垃圾消息,百度已经紧急对此漏洞进行了处理,云云。

  对于一个互联网公司来说,这个是典型的安全事件。百度的安民公告写得很专业;不过在温情脉脉的公告背后,我想一定是公关部门、安全部门、开发部门等多个部门的联动,紧张对应对这个可能给他们带来大麻烦的事件。在腾讯,我们有时候也会面对这样的安全事件。

  百度空间所谓的模板漏洞,用专业的术语来说,叫做“跨站脚本注入漏洞”。简单地说,就是用户输入的内容里面包含了网页脚本代码(这对于任何应用来说都不应该允许的,因为它会使得这个网页的行为失去控制,所以必须要执行过滤才能保存到服务器上),而百度的过滤算法出现了漏洞,被别人绕过去了

  其实网络上很多基于Web的应用都存在这种漏洞----他们的开发也不是不知道----实在是太普遍了,出现蠕虫只是迟早的事情。也许很多人会奇怪,既然他们知道有问题,为什么不一下子都改掉呢?这里面也许有很多原因;但是我想很重要的一个是:因为它们从来没有出过大事情遭受到大麻烦,所以他们就拖着不动它。以我
中国古代史          夏商与西周,东周分两段。        春秋和战国,一统秦两汉。         三分魏蜀吴,二晋前后延。         南北朝并立,隋唐五代传。         宋元明清后,皇朝自此完。   注:由夏启开创的父死子继的世袭制王朝,历史上称为夏代。这是中国历史上第一个王朝时代。不过,从司马迁开始,史学家们大多将夏代的开始从夏禹算起。         阅读详情

相关推荐

中国历代各王朝鼎盛时期疆域

中国历代各朝都曾试图扩张自己的疆域,然而这并非是件容易的事。每次的扩张都将会有人员的伤亡,给平民的生活带来巨大灾难。那历代各朝最鼎盛时候他们的疆域有多大呢? 一、大秦帝国鼎盛形势图 秦始皇三十四年,大秦帝国达到鼎盛。在消灭东方六国、建立中国历史上第一个大一统封建中央集权国家后,经过短暂的休整,秦始皇随即派蒙恬统兵三十万北伐匈奴。蒙恬不负众望,利用两年的时间,彻底击败匈奴,收复了整个河套地区,拓地千里。 在北伐匈奴的同时,秦始皇还派大将屠睢统帅五十万大军征讨百越。南征的秦军,因为水土不服、后勤困难、土著反抗激

小鱼仙倌的博客 5212

左宗棠:大清朝最后一棵顶梁柱

〖转帖〗左宗棠:大清朝最后一棵顶梁柱 cfdfans (cfdfans) 2004-7-4 10:54:43 开放实验室 (www.openlab.net.cn) 【中华文化】专栏 作者: 凌云健笔 1885年7月27日清晨,74岁的湖南人左宗棠停止了最后的呼吸。他是在福州北门黄华馆钦差行辕任上去世的。他一死,意味着大清王朝最后的顶梁柱倒下了,这大厦还能维持多久? 接到丧折后,慈禧

Nhsoft的专栏 5099

中国历史年表

         中 国 历 史 年 表    约170万年前元谋人生活在云南元谋一带   约80万年前蓝田人生活在陕西蓝田一带   约20棗70万年前北京人生活在北京周口店一带   约18000年前山顶洞人开始氏族公社的生活   约5000棗7000年前河姆渡 半坡母系氏族公社   约4000棗5000年前大汶口文化中晚期 父系氏族公社  ...

weixin_34293141的博客 494

高校排行榜

电脑小学生(七绝) 电恼经常出故障,打开搜索问先生。听从指令勤操作,反复多次获成功。 2017、12、4 星期四 梦教学(点绛唇) 大学课堂,我自教授资本论。内容熟顺,越讲越激奋。 中学班级,周师讲文信。意气昂,语言温润,板书笔强劲。 2017、12、8 星期五 博客(七律) 登录四十多网站,书发著作与诗文。有曾红火今失去,有过中兴继续存。 有入空间...

weixin_30394633的博客 269

BZOJ4003:[JLOI2015]城池攻占——题解

https://www.lydsy.com/JudgeOnline/problem.php?id=4003 https://www.luogu.org/problemnew/show/P3261 小铭铭最近获得了一副新的桌游,游戏中需要用 m 个骑士攻占 n 个城池。这 n 个城池用 1 到 n 的整数表示。除 1 号城池外,城池 i 会受到另一座城池 fi 的管辖,其中 fi <i...

weixin_34159110的博客 286

ITIL学习心得-概念和现状了解

ITIL-Information Technlology Infrastructure LibraryITSM-IT Service ManagementCRM-Customer Relation ManagementSCM-Supply Chain Management说明:ITSM是IT服务管理,是企业IT的管理,CRM和SCM是企业的业务的管理服务现状:IT管理最早的概念就是设备管理

2626

IT如何满足SOX法案的合规要求?

导读:   IT如何满足SOX法案的合规要求? (1)   发布时间:2005.11.24 20:28 来源:赛迪网-中国计算机用户 作者:胡敏    2002年7月,美国国会正式通过了Sarbanes-Oxley法案(简称SOX法案),明确要求管理层对公司财务信息披露和内部控制效力负有直接责任,公司的内控措施应由管理层声明有效并由独立审计机构出具内控审计意见提交给美国证监会(SEC)。

2286

内网安全十大防护策略详解

几乎所有企业对于网络安全的重视程度一下子提高了,纷纷采购防火墙等设备希望堵住来自Internet的不安全因素。然而,Intranet内部的攻击和入侵却依然猖狂。事实证明,公司内部的不安全因素远比外部的危害更恐怖。  大多企业重视提高企业网的边界安全,暂且不提它们在这方面的投资多少,但是大多数企业网络的核心内网还是非常脆弱的。企业也对内部网络实施了相应保护措施,如:安装动辄数万甚至数十万的网络防火墙

2286

从IT角度看内控——解读《上海证券交易所上市公司内部控制指引》

梁晟,科索路咨询高级经理,曾负责某电信信息数据管理体系设计与规划,梳理数据信息管理体系和接口,确保信息规划质量。 2006年6月5日,上海证券交易所(下文简称上证所)率先发布了《上海证券交易所上市公司内部控制指引》(下文简称《指引》),对上市公司建立健全和有效实施内部控制制度提供了原则性指导,明确了公司董事会对公司内控制度所负的责任,并要求上市公司从2006年年度报告起披露内部控制自我评估报告和会

2237

IT风险管理研究框架

一、信息化面临的风险九十年代以来,信息技术得到了快速的发展和广泛的应用,信息化已成为全球经济社会发展的显著特征,并逐步向一场全方位的社会变革演进。当前,信息技术己深入到各行各业,甚至影响并改变着普通百姓的生活方式,信息资源也日益成为重要生产要素、无形资产和社会财富。由于国内经济的持续增长为信息化提供了良好的外部环境和充足的投入资金,各行各业的信息化呈现出一派欣欣向荣的景象,我国信息化在推行电子政务

2090

COBIT4.0简介

1         COBIT COBIT是Control Objectives for Information and related Technology(信息及其技术的控制管理目标集)的简称。COBIT是一个IT治理框架,同时也提供了一个支持工具集,来帮助管理者弥合控制需求、技术问题、业务风险之间的差距,并与利益干系人沟通控制级别。(COBIT is a IT governanc

2023

解读SOX法案对中国运营商的影响

导读:   解读SOX法案对中国运营商的影响    摘要:SOX法案出台的主要目的是要通过补充一系列完善的公司管理机制,从而提升公司透明度来恢复投资者对上市公司的信心。 2004年11月中旬,以中国网通顺利于美国上市为标志,包括中国电信、中国移动、中国联通以及中国网通这中国四大基础电信运营商的上市征程终告完满。但这仅仅是一个开始,等待这些运营商的仍有诸多挑战,而萨班斯法案恰恰是国内运营商们

1642

ISO27001实践总结(一)

ISO27001实践总结(一) By linkboy Linkboy2007@yahoo.com.cn 序: 近期负责公司ISO27001 08年的年审项目。在整个项目实施过程中收获颇丰。无论是对ISO27001的制度了解还是ISMS的管理实施都积攒了一定的经验。08年上市中或准备上市的公司不少,在这里和大家分享一下我的ISO27001实践经验。 正文: 一.什么是ISO27001 信息安

1596

【信息安全】屁股决定脑袋的COSO内控框架,一篇对COSO的趣评 [转贴]

今天在BBS上看到有人转贴的一篇评价COSO的文章,一口气看完,觉得文采、分析都非常有特点,是我喜欢的类型 :) 故转贴之~~~~ 文章有点长,帮忙总结一下中心思想:) 文章作者主要想说明 CPA为了最大化自己的利益,制定出的COSO框架存在不少缺陷,一是内部控制的范围不够宽,没有包括本应是内部控制一部分的战略规划、风险管理和纠正行为。二是内部控制的目标从范围和内容上都不够准确,范围上来说

1582

ITSM:某省通信公司支撑系统服务管理案例

1)公司背景   某通信公司在全国30个省、自治区、直辖市设立了300多个分公司和子公司。经营的电信业务包括移动电话(包括GSM和CDMA)、无线寻呼、长途电话、本地电话、数据通信(包括因特网和IP电话业务)、电信增值业务,以及与主营业务有关的其他业务。某通信公司某省分公司是省级分公司,负责全省16个地市的电信运营管理,是某省电信行业的重要支柱。   某省通信公司现有业务支撑系统包括综合营账系统、

1572

ITIL V3 介绍

已经拿了itil v2 的认证  特地升级到v3认证好像意义不大,但是还是有必要了解一下 v2和v3的区别。一起来看看朋友的itil v3介绍吧 在 20 世纪80 年代末期,英国商务部发布了ITIL。OGC 最初的目标是通过应用IT 来提升政府业务的效率;目标是能够将不同IT 职能之间缺乏沟通的状况降至最低。OCG 意识到有必要管理不同的IT 组件,例如硬件、软件、基于计算机的通信来提高

1560

ITSM实施三招[案例]

当前国外成熟的ITSM解决方案的实施成本相对比较高,使一些对成本较敏感的的IT部门,成为ITSM实施的一个真空区。对于国内起步阶段的ITSM(IT服务管理)实施来说,南航的ITSM实施之路是一个借鉴。南航it环境在各大航空公司中,南航的it系统是比较完善和齐全的。经过7、8年的快速建设,南航现在已经拥有了11个大系统和许多小系统;拥有众多开发人员和维护人员,计算机中心员工达到200人;拥有多个机房

1511
上一篇: sa 无xp_cmdshell下取权限又一简单方法
下一篇: 软件漏洞分析入门
linkboy2004
博客等级 码龄22年 276粉丝 292原创
评论
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值