写点什么

QSecurity4 月安全评论:期待黑客精神的回归

  • 2012-05-07
  • 本文字数:1102 字

    阅读完需:约 4 分钟

QSecurity4 月安全评论:期待黑客精神的回归

又到了每月一次的 QSecurity 当月安全阅读及评论的时间了,但是本期 QSecurity 月度安全评论的出炉,多少有点难产的味道。难产的原因之一自然是作者的拖延症,但是更为重要的是,本期安全文章推荐备选列表中,已经很难找到一篇中文文章。

从几年前开始,中国黑客社区在经历了长达十余年的启蒙时代和黄金时代之后,走向了沉沦的黑暗时代。功利性越来越强,坚持下来的黑客社区和安全研究人员,由于互相之间信任的缺失,已经不再具有开放和分享的精神。黑客精神所代表的 Open、Free、Share,已经不复存在了(以上文字荣耀归于刺总)。在这个大背景下,鼓励和支持国内的安全研究人员公开发表和分享安全技术知识,就显得尤为重要。QSecurity 作为 InfoQ 中文站的安全专栏,希望能向研发团队的团队领导者、架构师、项目经理、工程总监和高级软件开发人员们介绍更多来自中国安全工作者原创的安全文章。

本期的第一篇推荐是一本来自于中国白帽子原创的安全著作:《白帽子讲Web 安全 》。作者吴翰清是阿里安全专家。这本书的出版,为国内安全工作者的知识分享和传播,开了个好头。各大网店均有销售,我就不把软广告做得太过分明显了。

接下来就全是英文文章了,某些文章可能需要翻墙才能访问,替方校长向大家表示抱歉。

67% of ASP.NET websites have serious configuration related security vulnerabilities
Troy Hunt 在 4 月 3 日发表了一篇文章,称 67% 的 asp.net 网站都存在由于配置问题导致的严重安全漏洞,并提供了一系列分析和经验总结。对.net web 开发者,这应该是一篇很好的安全配置指南。

HTML5 Security
Robert McArdle 在这篇 blog 里提供了一份报告,详细阐述了 HTML5 可能面临的各种安全威胁。除了大家可能已经熟知的 WebSockets 方面的问题之外,针对 HTML5 引入的新标签的 XSS、利用 Autocomplete 盗取敏感信息等内容,对 web 开发者都是非常实用的安全指南。

Understanding Ajax vulnerabilities
Ajax 安全威胁。IBM developer works 风格的技术文章,可以看一看。可以结合这篇文章一起读。

Secure Coding And Application Security
Dinis 在最近这篇博客中提出了一个很激进的观点:“应用安全应该对开发者透明”。换言之,应该从系统架构、Platform 选型、配置等方面做到默认安全,使得开发者不可能写出含有致命漏洞的代码。最好的一个例子就是现代编程语言对缓冲区溢出漏洞的处理方式。当然对于 web 开发来说,这个观点仁者见仁智者见智。不过我同意:很多安全问题本质上是架构问题。

XSS (Cross Site Scripting)
OWASP 官方防止 XSS 的葵花宝典,有更新。

希望下个月,我们能有一些高质量的中文文章推荐给大家,下月见。

2012-05-07 21:052270

评论

发布
暂无评论
发现更多内容

奇亚Chia挖矿系统开发方案丨奇亚Chia挖矿源码功能

系统开发咨询1357O98O718

webRTC实现音视频通话与屏幕共享

侠客行

WebRTC 屏幕共享 iOS屏幕共享 web屏幕共享

《堂食点餐》APP前后端全部免费开源啦!

YonBuilder低代码开发平台

源码 大前端 APP开发 APICloud 外卖app

一封MySQL之父Monty的回信,开启彭立勋的数据库之路

华为云开发者联盟

MySQL 数据库 opengauss GaussDB 华为云数据库

写给想做程序员的半吊子应届毕业生们

北游学Java

Java Python 求职 秋招

AT智能量化炒币机器人系统开发详解案例

系统开发咨询1357O98O718

Tapdata 实时数据融合平台解决方案(三):数据中台的技术需求

tapdata

oracle mongodb

毕业设计So Easy:珠穆朗玛FM音频电台APP

不脱发的程序猿

android 软件开发 APP开发 毕业设计 移动应用开发

🏆未来可期,WebRTC成为实时通讯方案的行业标准

码界西柚

音视频 WebRTC 实时通信 6月日更

带你认识大模型训练关键算法:分布式训练Allreduce算法

华为云开发者联盟

分布式训练 Allreduce算法 集合通信 分布式通信算法 大模型训练

我的树莓派居然偷偷的学会了日语

IT蜗壳-Tango

IT蜗壳教学 6月日更

🔎【Java 源码探索】深入浅出的分析HashMap(JDK7)

码界西柚

Java hashmap 6月日更 JDK7

华为云携手马栏山文创园助力湖南广电荣获国家广电总局多项大奖

华为云开发者联盟

AI 5G 视频 华为云 马栏山

【译】JavaScript 代码整洁之道-异常处理篇

KooFE

JavaScript 大前端 异常处理 6月日更 整洁代码

Tapdata 实时数据融合平台解决方案(二):理解数据中台

tapdata

oracle mongodb

国内首篇云厂商 Serverless 论文入选全球顶会:突发流量下,如何加速容器启动?

Serverless Devs

Serverless 容器 云原生

架构实战营模块五作业

竹林七贤

面向对象的Python编程,你需要知道这些!

华为云开发者联盟

Python 面向对象 oop 面向对象编程

TCP协议

IT视界

TCP 传输协议 网络通信

Tapdata 实时数据融合平台解决方案(四):技术选型

tapdata

大数据

智能炒币机器人系统开发案例解析,智能炒币机器人源码设计

系统开发咨询1357O98O718

6月2日,讲一个鸿蒙的故事

这不科技

华为 鸿蒙

网络攻防学习笔记 Day33

穿过生命散发芬芳

网络攻防 6月日更

一文回顾 Java 入门知识(上)

逆锋起笔

Java 后端 javase

从零开始学习3D可视化之控制对象(1)

ThingJS数字孪生引擎

物联网 可视化 3D 3D可视化 数字孪生

云上创新,阿里云视频云分享全场景音视频服务背后的场景探索与技术实践

阿里云CloudImagine

阿里云 音视频 在线教育 视频会议 直播技术

我把 Spring Boot 项目从 18.18M 瘦身到 0.18M,部署起来真省事!

xcbeyond

微服务 springboot 6月日更

【LeetCode】你能在你最喜欢的那天吃到你最喜欢的糖果吗?Java题解

Albert

算法 LeetCode 6月日更

架构实战营 - 模块 5- 作业

carl

Tapdata 实时数据融合平台解决方案(一):现代企业数据架构及痛点

tapdata

mongodb

Tapdata 实时数据融合平台解决方案(五):落地

tapdata

大数据

QSecurity4月安全评论:期待黑客精神的回归_安全_殷钧钧_InfoQ精选文章