《白帽子讲Web安全》吴翰清著
刚开始看这本书就被这本书吸引,感觉挺不错,给大家推荐下,最近读这本书,感觉不错的精华就记录下,
俗话说>>>好脑袋不如一个烂笔头<<<
还有,大家也看出来,最近我也要开始写博客了,
万事开头难嘛,先拿来那些nx点的人物的书籍来记录下,
本人文笔确实不怎么滴,思路略混乱,中学时代我的作文就是我们班的一盏亮灯,指引我们全班文笔不要向我的文笔思路靠近
←```warn```→ 读万卷书,行万里路,以后不做宅男。加油···
信息不等于知识,现在看点书籍,记录下,感觉挺不错的<<<
吴→安全工程师的核心竞争力不在于他能拥有多少个0day,
掌握多少种安全技术,而是在于他对安全理解的深度,
以及由此引申的看待安全问题的角度和高度.
吴→我们不是要做一个能够解决问题的方案,而是要做一个能够"漂亮地"解决问题的方案。
月有阴晴圆缺,
易有太极,是生两仪。两仪生四象,四象生八卦。
万物负阴而抱阳,冲气以为和。
有黑帽子+白帽子
突然感觉白帽子和黑帽子就像阴阳鱼的黑和白似的→↓
黑帽子以搞破坏为主,白帽子则以建设更安全的互联网为己任.
忽然明白为什么那么多人不想读书了,
因为越读书,越发现你还没读但是还需要读的书你才读了那么多,,,
→加油,不积跬步无以至千里,
吴→不想拿到"root"的黑客不是好黑客,
引申下漏洞→零日漏洞
在计算机领域中,零日漏洞或零时差漏洞(英语:Zero-day exploit)
通常是指还没有补丁的安全漏洞,
而零日攻击或零时差攻击(英语:Zero-day attack)则是指利用这种漏洞进行的攻击。
提供该漏洞细节或者利用程序的人通常是该漏洞的发现者。
零日漏洞的利用程序对网络安全具有巨大威胁,
因此零日漏洞不但是黑客的最爱,
掌握多少零日漏洞也成为评价黑客技术水平的一个重要参数。
"脚本小子"→
我觉得称呼为→"脚本童子"更合适(⊙o⊙)…
个人观点,不喜请喷。
反正喷了我也不会改(⊙o⊙)…>>>脚本童子,我也想做...至少可以装逼啊,哈哈,,,)
黑客精神
→Open,
→Free,
→Share,
期待骑士回来,,,
其实看完书,合上书本,
回忆一下,貌似刚才也没看多少,甚至回忆不起来具体看了点什么,
汗哒哒···
睡一觉,让梦来吸收下看的信息吧,
万一以后用到的时候,突然发现转换为知识了呢,,,
其实我在记录这个>>>>>随笔>>>>>的时候
想另开一篇关于攻击篇[XSS攻击,SQL注入,,,]的记录,,,
只是"记录"(⊙o⊙)…
>>>>>>>>>>>>>>>>>>>>>>未完待续,,, ←```晚安```→
O(∩_∩)O哈哈~
2015年5月16日11:09:16←↓→
连上VPN,听着歌,宅着继续看会这本书,
>>>其实我觉得宅,从某一个方面,我觉得是一种堕落的表现,
为什么呢,因为懒,因为宅着舒服,因为喜欢宅所以宅,,,
安全三要素→Confidentiality_机密性,Integrity_完整性,Avaliability_可用性.

机密性→常见的手段是加密
完整性→数字签名
可用性→要求保护资源"随需可得"

扩展的其他小要素→可审计性,不可抵赖性<<<
安全评估

阶段→资产等级划分>>>威胁分析>>>风险分析>>>确认解决方案

互联网安全的核心问题,是数据安全的问题

安全领域→威胁:可能造成[危害]的[来源]
安全领域→风险:可能会出现的[损失]

微软提出的一种威胁建模→模型来指出哪些方面可能存在威胁
威胁 >>>>>>>>>>>>>>>>>>>>>>>>>>>>>定义>>>>>>>>>>>>>>对应的安全属性
S→Spoofing_伪装 >>>>>>>>>>>>>>>>>>冒充他人身份>>>>>>>认证
T→Tampering_篡改>>>>>>>>>>>>>>>>>>修改数据或代码>>>>>完整性
R→Repudiation_抵赖>>>>>>>>>>>>>>>>否认做过的事>>>>>>不可抵赖性
I→InformationDisclosure_信息泄露>>>机密信息泄露>>>>>>机密性
D→Denial of Service_拒绝服务>>>>>>>拒绝服务>>>>>>>>>>可用性
E→Elevation of privilege_提升权限>>未经授权获得许可>>>授权
没有不安全的业务,只有不安全的实现方式.
最终一个优秀的安全解决方案具备以后特点

→能够有效解决问题
→用户体验好
→高性能
→低耦合
→易于扩展和升级

读>>>>白帽子讲Web安全<<<<摘要→我推荐的一本书→1的更多相关文章

  1. 《白帽子讲Web安全》- 学习笔记

    一.为何要了解Web安全 最近加入新公司后,公司的官网突然被Google标记为了不安全的诈骗网站,一时间我们信息技术部门成为了众矢之的,虽然老官网并不是我们开发的(因为开发老官网的前辈们全都跑路了). ...

  2. 白帽子讲web安全——认证与会话管理

    在看白帽子讲web安全,刚好看到认证与会话管理:也就是我们在平常渗透测试中遇到最多的登录页面,也即是用户名和密码认证方式,这是最常见的认证方式. 了解两个概念:认证和授权 1):认证的目的是为了认出用 ...

  3. 白帽子讲web安全读后感

    又是厚厚的一本书,为了不弄虚做假,只得变更计划,这一次调整为读前三章,安全世界观,浏览器安全和xss.其它待用到时再专门深入学习. 吴翰清是本书作者,icon是一个刺字,圈内人称道哥.曾供职于阿里,后 ...

  4. 白帽子讲web安全——一个安全解决方案的诞生细节

    1.白帽子:做安全的人.主要做的事,防御,是制定一套解决攻击的方案.而不是只是解决某个漏洞. 2.黑帽子:现在说的黑客.让web变的不安全的人.利用漏洞获取特权.主要做的事,攻击,组合各种方法利用漏洞 ...

  5. 读《白帽子讲web安全》 ——笔记

    第二章 浏览器安全 什么是同源策略? 同源策略,它是由Netscape提出的一个著名的安全策略. 现在所有支持JavaScript 的浏览器都会dao使用这个策略. 所谓同源是指,域名,协议,端口相同 ...

  6. 白帽子讲Web安全1.pdf

    第一章 我的安全世界观 安全是一个持续过程 6种威胁:Spoofing(伪装).Tampering(篡改).Repudiation(抵赖).InformationDisclosure(信息泄漏).De ...

  7. 读书笔记——吴翰清《白帽子讲Web安全》

    目录 第一篇 世界观安全 一 我的安全世界观 第二篇 客户端脚本安全 一 浏览器安全二 跨站脚本攻击(XSS)三 跨站点请求伪造(CSRF)四 点击劫持(ClickJacking)五 HTML5 安全 ...

  8. 白帽子讲Web安全2.pdf

    XSS构造技巧 利用字符编码: var redirectUrl="\";alert(/XSS/);"; 本身没有XSS漏洞,但由于返回页面是GBK/GB2312编码的“% ...

  9. 白帽子讲web安全——访问控制

    上一章说的认证与会话管理,这章是访问控制,刚看访问控制这章的时候,感觉跟上章的“授权”没什么区别,第一感受就是“授权”. 之后看了才进一步了解,“授权”是好比屋子的主人进来了,那么他可以坐在客厅,也可 ...

随机推荐

  1. Oracle备份数据库

    1.前言 工作中数据库备份是一个很重要的事情,难免有时候一个不小心就会误操作,造成无法挽回的措施.在昨天的工作中,我们的一个产品经理在操作定制端的时候一个误操作,清空了几张表的数据同时还删除了几张系统 ...

  2. Android图像格式类及图像转换方法

    Android图像格式类及图像转换方法介绍 一款软件的开发和图像密切相关,特别是移动应用程序,在视觉效果等方面是至关重要的,因为这直接关系到用户的体验效果.在Android程序开发的过程中,了解存在哪 ...

  3. ajax请求模拟登录

    前台 @if (Session["username"] != null) { <div class="login"> <span style= ...

  4. 每天一个linux命令(13):tail 命令

    tail 命令从指定点开始将文件写到标准输出.使用tail命令的-f选项可以方便的查阅正在改变的日志文件,tail -f filename会把filename里最尾部的内容显示在屏幕上,并且不但刷新, ...

  5. 从零开始设计SOA框架(二):请求/响应参数的设计

    每个接口都有请求参数.响应参数.其中请求参数分为公共参数和业务参数.响应参数分为两类:正常的响应参数.统一的错误参数   一.请求参数 1.公共参数:每个接口都有的参数,主要包含appkey.时间戳. ...

  6. 虚拟机 vlan trunk 特性

    1. 功能 1)允许不同vlan的network下的虚拟机之间通信.一般情况下,虚拟机只能在相同vlan的网络下通信. 2)允许虚拟机发送vlan报文. 2. 组网图 虚拟机出来的tap设备连接到tb ...

  7. 【BZOJ 3196】二逼平衡树 线段树套splay 模板题

    我写的是线段树套splay,网上很多人写的都是套treap,然而本蒟蒻并不会treap 奉上sth神犇的模板: //bzoj3196 二逼平衡树,支持修改某个点的值,查询区间第k小值,查询区间某个值排 ...

  8. eclipse插件:打开选中文件所在的目录

    easyexplore是一个eclipse的小插件,它能直接打开选中文件所在的目录 下载: 地址:http://sourceforge.net/projects/easystruts/files/,我 ...

  9. yii授权

    ACF (访问控制过滤器) 在你控制器的添加下列的 行为 方法 use yii\filters\AccessControl; class DefaultController extends Contr ...

  10. 3.Android之单选按钮RadioGroup和复选框Checkbox学习

    单选按钮和复选框在实际中经常看到,今天就简单梳理下. 首先,我们在工具中拖进单选按钮RadioGroup和复选框Checkbox,如图: xml对应的源码: <?xml version=&quo ...