前些天和Roy厉在微博上聊到微信公众账号,我说我在辛苦运营“网站安全中心”这个账号呢,他说我这账号粉丝少是少了点,不过用户定位精确,我说我不希望精确,因为我在尽可能写科普,科普需要传播。

Roy厉说过两天他会在他的“戏里戏外”这个微信公众账号里帮我推推,这不,昨天推了下,就涨了很多粉。

这里特别感谢他下,也推荐大家收听这位有情怀的黑客的“戏里戏外”。

今天的话题也是顺着他的推荐而起的,他说到我玩XSS数一数二,奠定了之后的一些玩法。对他的说法,不敢当。

其实我是后起之秀,07年底才开始从PC安全专过来研究前端安全,不知道为什么我感觉前端安全会是一次浪潮。

XSS的很多玩法,我都写进我们的书里《Web前端黑客技术揭秘》,不过我曾经说过,我是带着痛苦写完书的,我的文笔本来还可以,可是痛苦+死板的出版语言,让我越来越没劲,就开始在很多地方几句话带过,或者贴段代码了事,最后在书开印的前几天,要求加上web2hack.org到书的开头,以准备之后弥补书中的一些不足。

认真看我们这本书的同学肯定会有大收获,半吊子的人将一点收获都没,我可以肯定的是书中的很多知识是非常有帮助的,不仅仅是Web前端,更重要的是思想。

我还牢骚几次,说由于一些敏感原因,很多东西并没往书里写,这些敏感的往往是一些黑产、灰产等的惯用手法,包括一些事件,没曝光天日。

08年的时候圈内在我看来一流的前端安全玩家有:

黑哥 - 幻影核心,目前在知道创宇,我们团队

剑心 - 80sec创始人,wooyun老大

茄子 - 80sec核心

luoluo - 幻影核心,80sec核心

刺 - 幻影核心,道哥黑板报

Monyer - xeye核心

这些人基本都是85后,除了我们这些暴露在外的人,还有一些是没暴露的人,就不说了。这些人奠定了前端的很多玩法,基本都是跨界、跨国玩耍的。

至于国外的当时一些牛人等以后说,web2hack.org上列出了些。08年开始我保持每天跟进国内外各种和前端安全有关的paper,也玩出了一些花样出来,然后就想总该留下点什么,这不,这本书就留下了……

在写书的过程中,也结交了当前我认为前端安全非常不错的玩家新力量(今年是2013年):

sogl - 曾经在我们团队,pkav核心

小雄 - 在我们团队,加速乐团队

pkav团队 - gainover,only_guest等,在wooyun上玩出了很多花样

redrain - 特立独行

这些人都是90后。

1. 有人用XSS做APT攻击;

2. 有人在成为JavaScript/Flash/浏览器之神,各种创新玩法;

3. 有人用XSS黑下名人微博;

4. 有人用XSS黑下各种公司(包括安全公司)的相关Web管理系统;

5. 有人在互联网各大处,种下盲打XSS的十字架,就等目标中招;

6. 有人用XSS大规模传播进行钓鱼;

7. 有人用XSS一招搞定目标用户身份;

8. 有人用XSS一招取下目标系统最高权限;

9. 有人用XSS一招取下目标用户操作系统权限;

10. 有人用XSS开点小玩笑;

11. 有人在研发相关工具来将挖掘XSS、利用XSS;

12. ...

Web已经是趋势,移动互联网已经是趋势,云已经是趋势,JavaScript/HTML5也成为了趋势,XSS浪潮早来了,现在追赶还来得及。

在我们团队,我亲自指导了一些人,可惜这些人热情了一会,就没了后续。还指导了相关工具的研发,不过这个成果让我欣慰。如果都半年了,XSS能力还是浮于表面,就不要玩了,让给上面那些新生代力量吧:)

Web前端安全的主角就是XSS,我曾经说过XSS如飞刀搬,杀人不见血,有的人在系统层面上玩,有的人在网络层面上玩,有的人在Web后端上玩,而在Web前端,XSS才是王道。

哪怕有多少人连XSS是什么都不知道;哪怕有多少人只知概念,从未实战;哪怕有多少人嘲讽XSS。XSS这只浏览器的鬼魂来了。

XSS之浪潮已经来临的更多相关文章

  1. BPM助力企业数字化转型

    自九十年代末,流程管理开始引入国内,至今已经有20多年的历史了,由最初的部门级应用向企业级应用转变,大家的认知也经历了一系列的发展变化.不同阶段的信息化水平对企业的流程以及BPM平台也提出了不同的需求 ...

  2. 现代前端技术解析:Web前端技术基础

    ​ 最近几年,越来越多的人投入到前端大军中:时至至今,前端工程师的数量仍然不能满足企业的发展需求:与此同时,互联网应用场景的复杂化提高了对前端工程师能力的要求,一部分初期前端工程师并不能胜任企业的工作 ...

  3. 工作easy,赚钱非常难

    李宗盛有首歌的歌词里写到:「工作是easy的,赚钱是困难的」. 乍一听感觉有点矛盾,工作的一个重要结果不就是赚钱么,为什么工作easy赚钱却难?但细致一想就恍然当中想表达的意思了. 工作的本质是出售劳 ...

  4. 全年DDoS攻击分析|知道创宇云安全2018年度网络安全态势报告

    *本报告由知道创宇云安全出品* 数据来源:知道创宇云防御平台 前言 2018年,网络安全领域暗流涌动,攻击趋势不断攀升,T级DDoS攻击多次爆发.数据泄露事件层出不穷.勒索软件大行其道.此外,随着我国 ...

  5. “后PC”时代来临

    “后PC”时代来临 数年前,喜达屋酒店及度假村国际集团将总部搬迁至美国康涅狄格州斯坦福,这也让公司首席执行官Frits van Paasschen有机会“除尘换新”. 那么,Frits van Paa ...

  6. 中国IT职业培训市场经历的几波浪潮,未来的浪潮又是那一波?

    第一波 电脑普及性培训时代 2000年至2003年左右,中国正处于PC计算机普及阶段,而IT职业教育也刚开始兴起,这一波浪潮主要以计算机办公自动化.平面设计.计算机硬件维修.为主:几家大的IT培训机构 ...

  7. <浪潮之巅>读书笔记

    <浪潮之巅>这本书通过介绍AT&T.IBM.微软.苹果.google等IT公司的发展历史,揭示科技工业的胜败规律,说明这些公司是如何在每一次科技革命浪潮到来时站在浪尖,实现跨越式发 ...

  8. 5G浪潮来袭,程序员在风口中有何机遇

    导读:本文共2894字,预计阅读时间为9分钟.通过阅读本文,你将了解到5G的优势.即将燃爆的领域以及程序员在快速发展的5G产业中所需关注的技术. 5G时代已经来临 随着中美5G主导权之战的持续发酵,5 ...

  9. 防御XSS攻击-encode用户输入内容的重要性

    一.开场先科普下XSS 跨站脚本攻击(Cross Site Scripting),为不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆,故将跨站脚本攻击缩写为XSS.恶 ...

随机推荐

  1. f'lask源码

    上下文本质 ? 1 2 3 4 5 6 7 8 - 当请求过来后,将请求相关数据添加到 Local()类中     {         线程或协程唯一标识:{"stack":[re ...

  2. Django-form組件補充

    自定义验证规则 方法一: 1 2 3 4 5 6 7 8 9 10 from django.forms import Form   from django.forms import widgets f ...

  3. OpenFalcon-SuitAgent

    http://www.cnblogs.com/qianlong2016/archive/2016/09/08/5853899.html

  4. Sql Server中常用函数replicate

    SQL常用函数之三 REPLICATE () 按指定次数重复字符表达式. 语法 REPLICATE ( character_expression, integer_expression) 参数 cha ...

  5. 洛谷——P2952 [USACO09OPEN]牛线Cow Line

    P2952 [USACO09OPEN]牛线Cow Line 题目描述 Farmer John's N cows (conveniently numbered 1..N) are forming a l ...

  6. Visual Studio找不到adb.exe错误解决

    Visual Studio找不到adb.exe错误解决 错误信息:Cannot find adb.exe in specified SDK path.出现这种情况,是因为没有安装Android SDK ...

  7. 机房重构包图(从三层+实体到三层+实体+外观+工厂+接口+SQLHelper)

    刚刚开始接触三层的时候,我只做了两个登录小窗体的例子.画了简单的包图,可以说,为后面机房重构留下了大量的工作(因为三层理解没有深度,也没有理解出自己的东西).不过,欠下的总要还的.在做机房重构的时候, ...

  8. codevs 1779 单词的划分

    1779 单词的划分 时间限制: 1 s  空间限制: 128000 KB  题目等级 : 黄金 Gold 题目描述 Description Problem有一个很长的由小写字母组成字符串.为了便于对 ...

  9. Nginx配置自签名的SSL证书(转载)

    要保证Web浏览器到服务器的安全连接,HTTPS几乎是唯一选择.HTTPS其实就是HTTP over SSL,也就是让HTTP连接建立在SSL安全连接之上. SSL使用证书来创建安全连接.有两种验证模 ...

  10. storm性能优化

    Storm 性能优化 目录 场景假设 调优步骤和方法 Storm 的部分特性 Storm 并行度 Storm 消息机制 Storm UI 解析 性能优化 场景假设 在介绍 Storm 的性能调优方法之 ...