文库搜索
切换导航
首页
频道
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
会员中心
首页
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
上传文档
会员中心
企业安全防御“边界” ——被忽略的角落 平安科技银河实验室(高小厨) 关于我 •乌云ID:高小厨 •民间组织:河图安全联盟 •就职单位:平安科技银河实验室 目录 •传统的企业安全边界 •被忽略的角落-内部APP安全现状 •内部APP安全案例 •新的边界风险 •我们的努力~~ 传统的企业安全边界 内部APP和对外业务APP安全level对比 网络传输 对外业务APP 内部APP 本地存储 逻辑设计 其他 1.https 2.数据签名 3.报文加密 本用户的相关信息, 问题少,风控给力 多种加固方案 无敏感信息 1.https 2.报文简单编码 1.进入内网的凭证 1.越权,任意登录, 2.本地“代码”安 找回密码等漏洞 无任何加固方案 全 2.无风控可爆破 获取内部APP •应用市场/主站 •二级域名/C段扫描 •qq群/XX云/搜索引擎 •社工钓鱼等 常见漏洞 •sql注入漏洞 •越权/命令执行 •上传漏洞 •各种奇妙的逻辑设计缺陷 攻其不备 •发现里边有私钥/很重要的配置文件/测试数据 •每次的通信数据中包含固定的用户认证信息 •调试绕过,调试信息泄露等 •沙盒绕过等 以国内航空公司为例 Question 在座的企业完全掌握自家的资产情况么? 内部APP全家桶 航空案例 航空案例 航空案例 航空案例 航空案例 航空案例 案例(本地存储) •C段获取内部APP •证书及部分工程师详细信息泄露 •某些文件包含敏感信息(匿名访 问的地址,部分源码及mysql密 码) 案例(本地存储) •阿里郎iOS客户端 •翻到了两个证书 *.p12 •私钥证书弱口令123456 •打开http://login.alibabainc.com导入证书信息进入内网
2016-《企业安全防御「边界」》
安全研究库
>
网络论坛材料
>
2016乌云峰会-专业场
>
文档预览
37 页
0 下载
41 浏览
0 评论
0 收藏
3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
下载文档到电脑,方便使用
下载文档
还有
32
页可预览,
继续阅读
本文档由
张玉竹
于
2022-04-08 09:15:01
上传分享
举报
下载
原文档
(4.13 MB)
收藏
分享
给文档打分
您好可以输入
255
个字符
安信天行文库的中文名是什么?( 答案:
安信天行
)
评论列表
暂时还没有评论,期待您的金玉良言
最新文档
2016-《在 DNS 数据里用机器学习自动寻找恶意软件 C&C:超越蜜罐和逆向工程》
2016-《乌云安全生态理念解读》
2016-《威胁情报联盟》
2016-《十年安全路-信息安全的从1到10》
2016-《入侵对抗体系建设漫谈》
2016-《企业安全防御「边界」》
2016-《共享经济潮流中的风控实践分享》
1
/
37
评价文档
0 个金币
下载文档(4.13 MB)
回到顶部
×
下载提示
文档下载,需要消耗您
0
个金币。
您确定要下载
2016-《企业安全防御「边界」》
文档吗?
×
分享,让知识传承更久远
×
文档举报
举报原因:
垃圾广告
淫秽色情
虚假中奖
敏感信息
人身攻击
骚扰他人
×
收藏文档
收藏文档
请选择收藏夹
请选择收藏夹
没有合适的收藏夹?去
创建收藏夹