华森网络;安全科普加密不是安全的一切

  搞数学的往往迷信于只需要加密与算法就能解决一切安全问题.可事实是攻击者并不是在算法层和你对抗,代码,实现,逻辑和协议流程,配置,意识的漏洞无所不在.比如在网上经常看到一些对加密算法比较了解的人,觉得在公开接入的无线环境下通过HTTPS协议可以确保安1)基本所有HTTPS站点都很少是直接HTTPS,用户习惯大多是通过站点主页点选或通过搜索引擎点选上去的.这些页面并非HTTPS而是明文可直接篡改的.中间人直接篡改这些页面指向HTTPS的URL到自己的钓鱼站点,放置自己证书,模拟正常页面行为,可以窃取用户敏感信息,劫持用户操作.

  2)如果直接通过HTTPSURL访问而且所有资源都使用HTTPS,但是服务器端证书首先是通过明文下载到客户端,攻击者可以实施中间人替换自己的证书到客户端然后实施劫持.当然浏览器端会有提示但大多数普通用户不会注意到直接会确认.

  3)另外网银客户端网盾主要用于签名关键交易.如果自身处理设计不好,一是没有防范回放攻击.二是一些交易要素可能并没有签名.比如我们实施安全测试服务的一家手机充值支付厂商就没有对手机号做签名.中间人篡改手机号后可以修改充值到别的手机上实施交易.

  4)HTTPS协议的实现也可能存在很多问题.协议过程实现的问题可以参考技术文档:关于BEAST攻击:l还有分组加密的算法实现也可能导致一些问题,例如参考文档

  5)代码自身的安全漏洞,有客户端证书的应用需要实现浏览器本身不支持的功能,大都采用了ACTIVEX控件这样的技术,在我们的测试中,这些控件大多存在安全漏洞.2010年我们测试国内提供证书用于金融交易处理的activex组件,70%都存在本地文件创建漏洞,攻击者直接可以种马到客户端.加密算法再坚固一万倍又如何?就算加密算法和加密实现都无懈可击,可他也最多只能保证信息在传输和存储时的安全,用于处理和使用信息的程序自身不安全也是白搭,所谓皮之不存毛之焉附,强调加密算法安全没错,但以为这就万事大吉了,就能让攻击者成本高于攻击收益了,只能说太天真了.

  安全不是想的这么简单的事,被黑客远程成功入侵的防护严密的重要客户不少,如GOOGLE,SYSMENTEC,伊朗物理隔离的核电站,美国能源部,美国国防军火承包商,花旗银行等等,连他们都不能幸免.如果只靠加密算法就能保证安全,也不会连RSA这种以加密产品著称的顶级公司于2011年3月份也被APT攻击入侵,用于多个重要部门的高端加密产品SecureID的加密种子都被窃取,当时RSA还不肯承认损害,直到导致使用SecureID产品的重要客户也被入侵才承认.之后RSA彻底研究了APT攻击之后写出了<当APT成为主流>的报告在2011年的RSA大会上发布,得出甚至比我们都还悲观的结论:认为APT入侵当前防护体系不可能防住,强调以后要侧重被入侵之后能及时发现的能力,因此企业防护策略也要调整不再强调全面保护而是收缩只防护重点资产等

  美国已经将网络划为第5空间,将网络安全战略已上升成国家安全战略,截止2008年美国因为网络安全导致的被窃取的信息资产损失达1万亿美圆,国土安全部在招聘启事中提出,申请者应能够“像恶意攻击者那样思考”,同时掌握黑客的常用技术,熟悉网络运行原理并能迅速判断政府网络系统的“薄弱之处”).可见系统的“薄弱之处”才是IT系统面临的最大的安全问题而不仅仅只是加密算法强度的问题.

  当然,如何降低安全成本又能大幅度提高攻击者成本同时还要尽量减少用户的易用性损失是安全必须要考虑的,但当前的现实是,单纯依靠加密类产品,并没有很大幅度提高攻击者成本,精通数学的黑客并不多,但能找到安全漏洞的人相对就多多了,而且这些漏洞在我们应用中比比皆是,攻击者不需要付出不可承受的成本就能找到,就无须去从解密上去对抗算法.

华森网络:

官方网址:http://www.047.tv/

官方电话:0471-2531256

官方QQ:79416047

华森网络;安全科普加密不是安全的一切,布布扣,bubuko.com

时间: 2024-10-25 19:37:20

华森网络;安全科普加密不是安全的一切的相关文章

华森网络;中学举办网络安全科普教育讲座

为进一步引导学生正确合理使用网络,提高学生的网络道德观和法制观,让学生在网络时代下能够健康安全地成长,3月10日下午,江阴市暨阳中学邀请了江阴市人民法院少年庭庭长张迅寒法官到校,为学生进行了以"合理利用网络,做网络的的主人"为主题的网络安为进一步引导学生正确合理使用网络,提高学生的网络道德观和法制观,让学生在网络时代下能够健康安全地成长,3月10日下午,江阴市暨阳中学邀请了江阴市人民法院少年庭庭长张迅寒法官到校,为学生进行了以"合理利用网络,做网络的的主人"为主题的

H3C-H3CNE 华三网络工程师从入门到精通

课程目标:本课程详细讲解大中型企业网络.数据包结构.OSI模型.TCP/IP模型.IP编址.IP子网划分.TCP.UDP.ICMP.H3C命令行简介.STP.MSTP.VLAN.Trunk.NAT.静态路由.RIP.OSPF.BGP.Telnet.SSH.DHCP.ACL.PPP.IRF.链路聚合.VRRP.BFD 等. 适合人群:本课程适合初级网络系统集成工程师.在校大学生.有网络基础的运维工程师.技术支持等人学习. 课程介绍: 本课程涉及计算机网络基础知识.企业网常用技术介绍.H3C路由器和

网络传输的加密与解密(不是很难理解的一个版本)

--网络传输的加密与解密--    由于互联网早期并没有考虑到数据报文安全的问题,早期的理念都是基于进行通信的.现在随着网络兴起,互联网上慢慢有很多"犯罪团体",用较低的犯罪成本通常是基于一个网络通信协议的一个小的漏洞来完成窃取.篡改.重播其他人的数据报文. 而往往计算机网络安全维护者和那些恶意攻击者玩的就是一个类似猫鼠游戏,网络安全维护者处处考虑对计算机的安全负责,而恶意攻击者处处找安全的漏洞.而对于那些恶意攻击方式大体分两种. 一种叫被动攻击,大体上来说就是窃听,攻击者获得传输信息

华数网络

华数网络WWW.HS.COM.CN 始创于2006年3月,由深圳市华数网络科技有限公司投资.总部位于广东深圳福田区. 华数网络是国内著名的高科技互联网技术服务平台提供商,以高科技的技术为核心,以为客户提供最好的服务为基本,打造一支强而有力的技术团队.同时我们拥有广东省通信管理局发放的电信增值电信业务经营许可证,电信增值业务经营许可证<粤B2-20061057>.华数网络以强大的技术团队和良好的服务口碑为支撑,致力成为国内IDC行业的典范.   优质的产品服务: 华数网络主要产品有服务器租用.服

plain framework 1 1.0.3更新 优化编译部分、网络压缩和加密

有些东西总是姗姗来迟,就好比这新年的钟声,我们盼望着新年同时也不太旧的一年过去.每当这个时候,我们都会总结一下在过去的一年中我们收获了什么,再计划新的一年我们要实现什么.PF并不是一个十分优秀的框架,可以说这只是出于作者们对自己技术的总结.本次版本比我计划的要晚,一方面是因为新年的原因,另一方面又是工作的原因,诚然这些都只不过是为推卸责任的借口,而这责任却是对自己的.再多的话语,只能留待来年,本次更新比较匆忙,希望有用到的朋友可以反馈BUG到issue上,让我能及时跟进.同时祝大家在新的一年:幸

Wi-Fi无线网络(WPA2加密)快速破解 ——某公司无线设备安全隐患报告

Wi-Fi无线网络(WPA2加密)快速破解 --某公司无线设备安全隐患报告 评估人:阿牛 2013年12月12日 文件夹 一. 导言 2 二. 背景 2 三. 无线产品应当採取的安全策略 3 四. 存在的问题 4 五. 附件:WPA破解 4 一. 导言 最早的wifi採用WEP加密方式,后来採用了WPA.以及近几年各种wifi设备广泛支持的WPA2,都相继被证明是不安全的.眼下,新的加密方法还没有出来.怎样最大可能的保障无线wifi网络的安全.成为摆在无线产品设计者面前的首要问题. 二. 背景

Wi-Fi无线网络(WPA2加密)高速破解 ——某公司无线设备安全隐患报告

Wi-Fi无线网络(WPA2加密)高速破解 --某公司无线设备安全隐患报告 评估人:阿牛 2013年12月12日 目录 一. 导言 2 二. 背景 2 三. 无线产品应当采取的安全策略 3 四. 存在的问题 4 五. 附件:WPA破解 4 一. 导言 最早的wifi采用WEP加密方式,后来采用了WPA,以及近几年各种wifi设备广泛支持的WPA2,都相继被证明是不安全的.目前,新的加密方法还没有出来,如何最大可能的保障无线wifi网络的安全,成为摆在无线产品设计者面前的首要问题. 二. 背景 自

Oracle网络传输的加密和完整性验证

转自 http://blog.itpub.net/24052272/viewspace-2129175/ 测试环境: 11.2.0.4 winodows  单机 应用场景: 对oracle服务器和客户端之间的网络传输数据进行加密和完整性校验. 默认是使用明文方式传输数据,举例可以通过wireshark.sniffer等网络抓包工具抓取到传输的具体信息. 对于敏感信息是很不安全的. 举例: 对于汉字可以通过很多在线转换工具将HEX编码转换成可读汉字. 对于了解业务的人来说,这些信息是很有价值的.

网络传输与加密 (2)

网络传输与加密 让我们先回顾一下上次的验证过程,如下图 有了"原信息"和它对应的"md5签名字符串",我们就可以做最基本的信息验证:通过md5签名字符串的一致性,来保障我们收到的信息没有受到更改. P.S.:由于签名signature在后续文章中会另有所指,为区分md5签名字符串,我们将md5签名字符串的叫法,更改为md5指纹字符串.意思同签名是一样的,就是A之所以是A的证据.特征,可以用签名来表示,也可以用指纹来表示.这里,我们开始将md5字符串对应的这个特征,称