XSS之浪潮已经来临
前些天和Roy厉在微博上聊到微信公众账号,我说我在辛苦运营“网站安全中心”这个账号呢,他说我这账号粉丝少是少了点,不过用户定位精确,我说我不希望精确,因为我在尽可能写科普,科普需要传播。
Roy厉说过两天他会在他的“戏里戏外”这个微信公众账号里帮我推推,这不,昨天推了下,就涨了很多粉。
这里特别感谢他下,也推荐大家收听这位有情怀的黑客的“戏里戏外”。
今天的话题也是顺着他的推荐而起的,他说到我玩XSS数一数二,奠定了之后的一些玩法。对他的说法,不敢当。
书
其实我是后起之秀,07年底才开始从PC安全专过来研究前端安全,不知道为什么我感觉前端安全会是一次浪潮。
XSS的很多玩法,我都写进我们的书里《Web前端黑客技术揭秘》,不过我曾经说过,我是带着痛苦写完书的,我的文笔本来还可以,可是痛苦+死板的出版语言,让我越来越没劲,就开始在很多地方几句话带过,或者贴段代码了事,最后在书开印的前几天,要求加上web2hack.org到书的开头,以准备之后弥补书中的一些不足。
认真看我们这本书的同学肯定会有大收获,半吊子的人将一点收获都没,我可以肯定的是书中的很多知识是非常有帮助的,不仅仅是Web前端,更重要的是思想。
我还牢骚几次,说由于一些敏感原因,很多东西并没往书里写,这些敏感的往往是一些黑产、灰产等的惯用手法,包括一些事件,没曝光天日。
人
08年的时候圈内在我看来一流的前端安全玩家有:
黑哥 - 幻影核心,目前在知道创宇,我们团队
剑心 - 80sec创始人,wooyun老大
茄子 - 80sec核心
luoluo - 幻影核心,80sec核心
刺 - 幻影核心,道哥黑板报
Monyer - xeye核心
这些人基本都是85后,除了我们这些暴露在外的人,还有一些是没暴露的人,就不说了。这些人奠定了前端的很多玩法,基本都是跨界、跨国玩耍的。
至于国外的当时一些牛人等以后说,web2hack.org上列出了些。08年开始我保持每天跟进国内外各种和前端安全有关的paper,也玩出了一些花样出来,然后就想总该留下点什么,这不,这本书就留下了……
在写书的过程中,也结交了当前我认为前端安全非常不错的玩家新力量(今年是2013年):
sogl - 曾经在我们团队,pkav核心
小雄 - 在我们团队,加速乐团队
pkav团队 - gainover,only_guest等,在wooyun上玩出了很多花样
redrain - 特立独行
这些人都是90后。
事
1. 有人用XSS做APT攻击;
2. 有人在成为JavaScript/Flash/浏览器之神,各种创新玩法;
3. 有人用XSS黑下名人微博;
4. 有人用XSS黑下各种公司(包括安全公司)的相关Web管理系统;
5. 有人在互联网各大处,种下盲打XSS的十字架,就等目标中招;
6. 有人用XSS大规模传播进行钓鱼;
7. 有人用XSS一招搞定目标用户身份;
8. 有人用XSS一招取下目标系统最高权限;
9. 有人用XSS一招取下目标用户操作系统权限;
10. 有人用XSS开点小玩笑;
11. 有人在研发相关工具来将挖掘XSS、利用XSS;
12. ...
Web已经是趋势,移动互联网已经是趋势,云已经是趋势,JavaScript/HTML5也成为了趋势,XSS浪潮早来了,现在追赶还来得及。
在我们团队,我亲自指导了一些人,可惜这些人热情了一会,就没了后续。还指导了相关工具的研发,不过这个成果让我欣慰。如果都半年了,XSS能力还是浮于表面,就不要玩了,让给上面那些新生代力量吧:)
Web前端安全的主角就是XSS,我曾经说过XSS如飞刀搬,杀人不见血,有的人在系统层面上玩,有的人在网络层面上玩,有的人在Web后端上玩,而在Web前端,XSS才是王道。
哪怕有多少人连XSS是什么都不知道;哪怕有多少人只知概念,从未实战;哪怕有多少人嘲讽XSS。XSS这只浏览器的鬼魂来了。
XSS之浪潮已经来临的更多相关文章
- BPM助力企业数字化转型
自九十年代末,流程管理开始引入国内,至今已经有20多年的历史了,由最初的部门级应用向企业级应用转变,大家的认知也经历了一系列的发展变化.不同阶段的信息化水平对企业的流程以及BPM平台也提出了不同的需求 ...
- 现代前端技术解析:Web前端技术基础
最近几年,越来越多的人投入到前端大军中:时至至今,前端工程师的数量仍然不能满足企业的发展需求:与此同时,互联网应用场景的复杂化提高了对前端工程师能力的要求,一部分初期前端工程师并不能胜任企业的工作 ...
- 工作easy,赚钱非常难
李宗盛有首歌的歌词里写到:「工作是easy的,赚钱是困难的」. 乍一听感觉有点矛盾,工作的一个重要结果不就是赚钱么,为什么工作easy赚钱却难?但细致一想就恍然当中想表达的意思了. 工作的本质是出售劳 ...
- 全年DDoS攻击分析|知道创宇云安全2018年度网络安全态势报告
*本报告由知道创宇云安全出品* 数据来源:知道创宇云防御平台 前言 2018年,网络安全领域暗流涌动,攻击趋势不断攀升,T级DDoS攻击多次爆发.数据泄露事件层出不穷.勒索软件大行其道.此外,随着我国 ...
- “后PC”时代来临
“后PC”时代来临 数年前,喜达屋酒店及度假村国际集团将总部搬迁至美国康涅狄格州斯坦福,这也让公司首席执行官Frits van Paasschen有机会“除尘换新”. 那么,Frits van Paa ...
- 中国IT职业培训市场经历的几波浪潮,未来的浪潮又是那一波?
第一波 电脑普及性培训时代 2000年至2003年左右,中国正处于PC计算机普及阶段,而IT职业教育也刚开始兴起,这一波浪潮主要以计算机办公自动化.平面设计.计算机硬件维修.为主:几家大的IT培训机构 ...
- <浪潮之巅>读书笔记
<浪潮之巅>这本书通过介绍AT&T.IBM.微软.苹果.google等IT公司的发展历史,揭示科技工业的胜败规律,说明这些公司是如何在每一次科技革命浪潮到来时站在浪尖,实现跨越式发 ...
- 5G浪潮来袭,程序员在风口中有何机遇
导读:本文共2894字,预计阅读时间为9分钟.通过阅读本文,你将了解到5G的优势.即将燃爆的领域以及程序员在快速发展的5G产业中所需关注的技术. 5G时代已经来临 随着中美5G主导权之战的持续发酵,5 ...
- 防御XSS攻击-encode用户输入内容的重要性
一.开场先科普下XSS 跨站脚本攻击(Cross Site Scripting),为不和层叠样式表(Cascading Style Sheets, CSS)的缩写混淆,故将跨站脚本攻击缩写为XSS.恶 ...
随机推荐
- f'lask源码
上下文本质 ? 1 2 3 4 5 6 7 8 - 当请求过来后,将请求相关数据添加到 Local()类中 { 线程或协程唯一标识:{"stack":[re ...
- Django-form組件補充
自定义验证规则 方法一: 1 2 3 4 5 6 7 8 9 10 from django.forms import Form from django.forms import widgets f ...
- OpenFalcon-SuitAgent
http://www.cnblogs.com/qianlong2016/archive/2016/09/08/5853899.html
- Sql Server中常用函数replicate
SQL常用函数之三 REPLICATE () 按指定次数重复字符表达式. 语法 REPLICATE ( character_expression, integer_expression) 参数 cha ...
- 洛谷——P2952 [USACO09OPEN]牛线Cow Line
P2952 [USACO09OPEN]牛线Cow Line 题目描述 Farmer John's N cows (conveniently numbered 1..N) are forming a l ...
- Visual Studio找不到adb.exe错误解决
Visual Studio找不到adb.exe错误解决 错误信息:Cannot find adb.exe in specified SDK path.出现这种情况,是因为没有安装Android SDK ...
- 机房重构包图(从三层+实体到三层+实体+外观+工厂+接口+SQLHelper)
刚刚开始接触三层的时候,我只做了两个登录小窗体的例子.画了简单的包图,可以说,为后面机房重构留下了大量的工作(因为三层理解没有深度,也没有理解出自己的东西).不过,欠下的总要还的.在做机房重构的时候, ...
- codevs 1779 单词的划分
1779 单词的划分 时间限制: 1 s 空间限制: 128000 KB 题目等级 : 黄金 Gold 题目描述 Description Problem有一个很长的由小写字母组成字符串.为了便于对 ...
- Nginx配置自签名的SSL证书(转载)
要保证Web浏览器到服务器的安全连接,HTTPS几乎是唯一选择.HTTPS其实就是HTTP over SSL,也就是让HTTP连接建立在SSL安全连接之上. SSL使用证书来创建安全连接.有两种验证模 ...
- storm性能优化
Storm 性能优化 目录 场景假设 调优步骤和方法 Storm 的部分特性 Storm 并行度 Storm 消息机制 Storm UI 解析 性能优化 场景假设 在介绍 Storm 的性能调优方法之 ...