热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

实习每周总结_20161217

一工作进度⑴如下是搜集到的数据源,并对其抽样测试;阿里和12306暂时还没找到。⑵后期安排:12306及阿里数据搜集完成;写

工作进度

 如下是搜集到的数据源,并对其抽样测试;阿里和12306暂时还没找到。

 

 后期安排:12306及阿里数据搜集完成;写程序实现自动登录这些系统;写程序自动实现对搜集到的数据进行分类,并制作同社工网相似的排查系统。

工作总结

目前工作难度低,主要是信息的检索与整理统计,完成的并不是很好。一步步来,以后要善于归纳(多方面思考解决方法,找出最有效的);一周好快,下一周继续努力。

 

附件:

撞库资讯链接收集

撞库的著名案例:相关链接

撞库攻击:一场需要用户参与的持久战(2014-03-20):相关链接

从细节问题看京东安全(2014-05-12):相关链接

12306信息泄露系撞库攻击(2014-12-26):相关链接

12306泄密事件百度百科:相关链接

大麦网600万密码泄露(2015-08-27):相关链接

又是雅虎,又10亿账户泄露(2016-12-15):相关链接

黑客窃取9900万个淘宝账户(2016-02-02):相关链接

手把手教你“复活”乌云网(2016-09-18):相关链接

京东用户数据遭外泄(2016-12-11):相关链接

打包发布历年来泄漏出的数据库:相关链接

泄漏密码数据库下载:相关链接

国家电网被曝千万用户信息泄露(2016-12-13):相关链接

 

社工库查询:相关链接

FreeBuf:相关链接

撞库事件分析

缘由:1210日晚间,京东被曝数据外泄。京东在1211日凌晨发表声明,称该数据源于2013Struts 2的安全漏洞,已经完成修复。相关链接

 

为什么会有这么多数据外泄?之前京东的泄密被证实跟撞库没有关系,京东内部出现了家贼;某些网站泄露了隐私信息,不法分子利用“撞库”的手段获取了用户信息。

业内人士透露,暂且很难确认是“内鬼”还是黑客盗取。

 

所谓撞库:就是黑客会通过已泄露的用户名和密码,尝试批量登录其他网站,获取数据。这就是人类设计密码的缺陷,大部分人为了记得住,都会用同一个用户名和密码,导致撞库成功率极高伤害值最高最直接的,就是撞进一些金融账户,直接将资金转走。

 

黑客怎样获取用户数据:

技术层面:(1)远程下载数据库文件;(2)利用web应用漏洞;(3)利用web服务器漏洞。

社工层面:(1)水坑攻击;(2)邮件钓鱼;(3)社工管理员;(4)XSS劫持(5)引用不安全的第三方应用。 相关链接

  

用户怎样保护自己的隐私:京东对此进行了安全升级,此外,京东还建议用户开启手机验证和支付密码,并将登录密码和支付密码设为高强度的复杂密码,提高账户安全等级。(1)多个账号密码要独立;(2)公共场合使用公共无线要谨慎等等。相关链接

 

相关事件:

12306撞库:相关链接 乌云网升级事件:相关链接

大麦网泄露:相关链接

 

思考:(1)怎样才能加强用户的自我安全防护意识?----防止撞库,是一场需要用户一同参与的持久战相关链接 

   (2)面对信息失窃,用户诉求,企业该如果应对?积极面对,而不是却遭忽视;往往要做好危机公关处理。 相关链接 

  (3)一个系统对于安全处理任何在保证好用下数据安全?----备选方案(前期做好逻辑(不管任何小功能都不能出现漏洞),防止解决旧问题,又有新情况)。

 

总结:从京东这件事简单点看,这次事情是一件恶劣的用户数据安全和隐私泄露问题。但是,它却让越来越多的人意识到数据安全的重要性

今天,我们的社会正从IT时代步入DT时代,数据将变成未来社会发展的驱动力量。就如马云所说,“数据将是未来的石油”。不管是消费者,还是企业,每天都在产生无限的数据。只不过以前限于技术、认识等因素的限制,人们并没有意识到数据的价值,因此也没有特别去注意。现在,无论是数据的获取、记录,还是处理和分析,人类的能力大大提高。



推荐阅读
  • 软件测试行业深度解析:迈向高薪的必经之路
    本文深入探讨了软件测试行业的发展现状及未来趋势,旨在帮助有志于在该领域取得高薪的技术人员明确职业方向和发展路径。 ... [详细]
  • 本文详细介绍了跨站脚本攻击(XSS)的基本概念、工作原理,并通过实际案例演示如何构建XSS漏洞的测试环境,以及探讨了XSS攻击的不同形式和防御策略。 ... [详细]
  • 本文详细介绍了PHP中的几种超全局变量,包括$GLOBAL、$_SERVER、$_POST、$_GET等,并探讨了AJAX的工作原理及其优缺点。通过具体示例,帮助读者更好地理解和应用这些技术。 ... [详细]
  • 利用Cookie实现用户登录状态的持久化
    本文探讨了如何使用Cookie技术在Web应用中实现用户登录状态的持久化,包括Cookie的基本概念、优势及主要操作方法,并通过一个简单的Java Web项目示例展示了具体实现过程。 ... [详细]
  • 本文探讨了一个Web工程项目的需求,即允许用户随时添加定时任务,并通过Quartz框架实现这些任务的自动化调度。文章将介绍如何设计任务表以存储任务信息和执行周期,以及如何通过一个定期扫描机制自动识别并加载新任务到调度系统中。 ... [详细]
  • 汇总了2023年7月7日最新的网络安全新闻和技术更新,包括最新的漏洞披露、工具发布及安全事件。 ... [详细]
  • 美团安全响应中心推出全新配送业务测试活动,带来双重福利,邀您共同参与! ... [详细]
  • H5技术实现经典游戏《贪吃蛇》
    本文将分享一个使用HTML5技术实现的经典小游戏——《贪吃蛇》。通过H5技术,我们将探讨如何构建这款游戏的两种主要玩法:积分闯关和无尽模式。 ... [详细]
  • 解决PHP项目在服务器无法抓取远程网页内容的问题
    本文探讨了在使用PHP进行后端开发时,遇到的一个常见问题:即在本地环境中能够正常通过CURL获取远程网页内容,但在服务器上却无法实现。我们将分析可能的原因并提供解决方案。 ... [详细]
  • 本文探讨了在一个物理隔离的环境中构建数据交换平台所面临的挑战,包括但不限于数据加密、传输监控及确保文件交换的安全性和可靠性。同时,作者结合自身项目经验,分享了项目规划、实施过程中的关键决策及其背后的思考。 ... [详细]
  • 时序数据是指按时间顺序排列的数据集。通过时间轴上的数据点连接,可以构建多维度报表,揭示数据的趋势、规律及异常情况。 ... [详细]
  • 本文介绍了多种Eclipse插件,包括XML Schema Infoset Model (XSD)、Graphical Editing Framework (GEF)、Eclipse Modeling Framework (EMF)等,涵盖了从Web开发到图形界面编辑的多个方面。 ... [详细]
  • 深入浅出:Hadoop架构详解
    Hadoop作为大数据处理的核心技术,包含了一系列组件如HDFS(分布式文件系统)、YARN(资源管理框架)和MapReduce(并行计算模型)。本文将通过实例解析Hadoop的工作原理及其优势。 ... [详细]
  • 对于初次购买阿里云服务器的新手用户来说,如何高效地利用服务器资源并成功部署网站是一个重要的课题。本文将详细指导您完成从购买服务器到网站上线的六个关键步骤。 ... [详细]
  • 分布式计算助力链力实现毫秒级安全响应,确保100%数据准确性
    随着分布式计算技术的发展,其在数据存储、文件传输、在线视频、社交平台及去中心化金融等多个领域的应用日益广泛。国际知名企业如Firefox、Google、Opera、Netflix、OpenBazaar等均已采用该技术,推动了技术创新和服务升级。 ... [详细]
author-avatar
轶乐-love万
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有