RSAC 2019 | DevSecOps实施中的文化融合与能力构建 DevSecOps海报(可访问下载https://www.devsecopsdays.com/resources/devsecopoly-board-poster-v01) DevSecOps作为安全领域中逐渐步入成熟期的技术体系,本质上承继了安全开发生命周期(SDL)安全关口左移的理念,DevSecOps总结起来就是:能力集成,持续学习,文化融合。其中“融合”这一理念也体现在了今年RSAC DevSecOps day的主题上-“DevOps Connect”,通过CI/CD(持续集成... 2019年05月24日 汪洋大海 暂无评论 喜欢 0 阅读 2,032 views 次 阅读全文
渗透测试流程详解 及 移动APP安全测试要点 渗透测试是指渗透人员在不同的位置(比如从内网、从外网等位置)利用各种手段对某个特定网络进行测试,以期发现和挖掘系统中存在的漏洞,然后输出渗透测试报告,并提交给网络所有者。网络所有者根据渗透人员提供的渗透测试报告,可以清晰知晓系统中存在的安全隐患和问题。 本文根据作者的渗透测试经验,讲讲基本的渗透测试流程,分享给大家。 文章目录 明确目标... 2019年05月24日 汪洋大海 暂无评论 喜欢 2 阅读 5,402 views 次 阅读全文
标识潜在威胁 可以使用 STRIDE 模型来识别潜在威胁的 BizTalk Server 部署。 STRIDE 是派生自以下类别的首字母缩写:Spoofing identity T篡改数据, Repudiation,我表示信息泄露D表示拒绝服务,和特权提升。 本部分包含潜在威胁的 BizTalk Server 环境,和机制来降低这些的示例。 身份欺骗 如果将密码保存在绑定文件,并保存这些绑定文件时,未经授权的用户无法读取密码和使用它们来连... 2019年05月15日 汪洋大海 暂无评论 喜欢 0 阅读 2,331 views 次 阅读全文
威胁模型分析 威胁模型分析 (TMA) 是可以帮助您确定对产品、 应用程序、 网络或环境中,带来安全风险分析和攻击可以出现。目标是确定哪些威胁需要迁移以及如何缓解这些问题。 本部分提供有关 TMA 过程的高级信息。 有关详细信息,请参阅的第 4 章Writing Secure Code,Second edition,作者为 Michael Howard 和 David LeBlanc。 下面是一些 TMA 的好处: 提供了更好地了解你的应用程序 ... 2019年05月15日 汪洋大海 暂无评论 喜欢 0 阅读 1,859 views 次 阅读全文
[E安全] 6步教你搞定网络威胁建模 当今社会,许多组织机构面临前所未有的网络威胁及内部威胁,其数据存储、处理与传输均存在高危风险。由于存在这些威胁,企业日益关注网络安全,使其成为信息系统安全认证专业人员(CISSP或CISP)必需掌握的概念。 即使非常重视保护业务流程安全的企业也可能成为网络犯罪的受害者。遵守狭隘的各种标准也许不足以阻止或检测复杂的网络攻击。威胁建模让企业对最可能影响系统的... 2019年05月14日 汪洋大海 暂无评论 喜欢 0 阅读 1,971 views 次 阅读全文
安全开发流程中需要考虑的一些问题 简介 SDL security development lifecycle(安全开发生命周期),是微软提出的从安全角度指导软件开发过程的管理模式。SDL是一个安全保证的过程,起重点是软件开发,它在开发的所有阶段都引入了安全和隐私的原则。自2004年起,SDL一直都是微软在全公司实施的强制性策略。 阶段 阶段1:培训 阶段2:安全要求 阶段3:质量门/bug栏 阶段4:安全和隐私风险评估 安全风险评估... 2019年05月14日 汪洋大海 暂无评论 喜欢 0 阅读 2,224 views 次 阅读全文
微信防撤回 微信多开补丁下载及制作详细教程 已经打包好的微信防撤回补丁在网页最下方有下载地址。。。 前言:看到论坛有多开和防撤回补丁,但没有教程,本人小白根据大神的帖子研究了一下,找到其中的方法,特分享出来给和我一样的小白们。简单易懂,包学会。 微信版本:2.6.7.57(其它版本原理应该一样,这里只针对这个版本) 教程: 1、多开 根据大神的帖子了解了原理,https://www.52pojie.cn/thread-608108... 2019年05月09日 汪洋大海 暂无评论 喜欢 0 阅读 2,857 views 次 阅读全文
什么是威胁建模 威胁建模详细介绍 威胁建模介绍 Who? What? When? Why? How? 1 谁做/需要做威胁建模? 软件开发和测试 架构师、操作员和管理员 客户 安全专家 2 什么是威胁建模 利用抽象来帮助思考风险 威胁建模是通过识别目标和漏洞来优化系统安全,然后定义防范或减轻系统威胁的对策的过程。 威胁建模是分析应用程序安全性的一种方法。这是一种结构化的方法,使您能够识别,量化和解决与应用程序相关的安... 2019年05月09日 汪洋大海 暂无评论 喜欢 0 阅读 5,496 views 次 阅读全文
app安全:防止界面劫持 – APP劫持风险 app安全如何应对界面劫持 界面劫持的原理 解决办法 具体实施 在Activity的各生命周期中启动或者停止服务在onResume中开启service在onStart和onDestory中关闭service 编写具体的Service逻辑 在onStart中执行timer 具体效果如图 补充内容 写这篇文章是因为,公司的项目对安全性要求较高一些,所以每年都会不定时把app提交到三方检测机构进行安全检测,其中... 2019年05月08日 汪洋大海 暂无评论 喜欢 0 阅读 2,987 views 次 阅读全文
pcap 恶意HTTP流量资源管理器 ## CapTipper v0.3 CapTipper v0.3:http: //www.omriher.com/2015/08/captipper-v03-is-out.html CapTipper v0.2:http://www.omriher.com/2015/03/captipper-02 -released.html CapTipper v0.1:http://www.omriher.com/2015/01/captipper-malicious-http-traffic.html CapTipper是一个用于分析,探索和恢复HTTP恶意流量的python工具。 CapTipper设置一个Web服务器,... 2019年04月29日 汪洋大海 暂无评论 喜欢 0 阅读 2,204 views 次 阅读全文