济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

安全测试以及安全测试与渗透测试的差别(2)

时间:2010-08-15 16:16来源:未知 www.yunhepan.com

当然既然用户的认识只在这个阶段,也没措施,后面的测试我们就只能以渗透利用的方法去做和出报告了,但我一直在想,用户需要的是提升自身业务系统的安全,持续渗透这套方法,我们难道又要回到卖防护设备被动防护的方法吗?在给微软测试当中,我提交的报告无需去写EXP,除了MDB那个例外,因为微软认为MDB不是安全文件,我给他们说了可以利用来打IIS,但估计我拙劣的英文没让他们明白,最后才以BLUEHAT上的实际演示来证明。其实技巧发展到现在,安全漏洞具体怎么利用成为了一门艺术,但是漏洞理论上是否可被利用却是基础可以定性的,只要理论上可以被利用的漏洞,厂商都应当修补,因为我们不能假设攻击者不能通过深入研究达到本质可利用,厂商也没必要花费大批的成本去研究本质可利用。所以微软无需我提交EXP,只要指出是否理论可利用就可以了。

其实攻击者只要付出研究成本,大多数理论上可被利用的漏洞都是可以达到很高利用程度的,最近给相干部门提交了一个非常严重,影响国内多个重点行业应用的产品漏洞,但对方认为这个漏洞太难利用了,因为有利用自身编码检测请求,否则无法写自己可控内容到文件;没措施,只能花了一晚上时间熬夜逆向分析,最后写出了编码的代码,可以非常容易实行攻击,证实这是个极度高危的安全漏洞。是的,虽然最终把利用代码写出来了,让任何说不能实际利用的人都无话可说,但是,这种成本花销值得吗?厂商会对发明自身安全漏洞支付成本,会对发明的安全漏洞写出可利用攻击来支付成本吗?房屋安全验收员发明了房屋存在空鼓就可以了,而不是非得贴上瓷砖等上2年让墙砖呈现开裂、脱落的现象才干给业主证明。

【义务编辑:王文文 TEL:(010)68476606】

相关阅读
  • 百度旗下招聘网站百伯上线 首页砍掉大幅广告
  • 阿里云手机安全性遭质疑 100G云存储也是噱头
  • 稳定可靠 Windows7系统安全方面的改进
  • Windows7安全性再次提升:改善的UAC
  • 甲骨文收购Passlogix以加强软件安全性
  • 王志海:明朝万达做用户信赖的可信网络安全专家(1)
  • Anchiva携手英迈,合力拓展网络安全市场
  • 卡巴安全部队扫清黑帽搜索隐患

  • 上一篇:解读卫士通安全新品USG3000系列
    下一篇:Array SSL VPN助力神华团体确保远程安全接入

    济宁运河畔网版权与免责声明:

    ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
    ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
    ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

    • 全网热点
    • 健康
    • 教育
    • 新闻
    • 美食