美文网首页菜鸟追梦
阿里云安全培训

阿里云安全培训

作者: 蓝田月明Timo | 来源:发表于2017-08-04 15:43 被阅读15次

阿里云安全现状

•个人/企业账号密码攻击

•API,应用攻击

漏洞类型

越权   SQL注入  XSS SSRF JSONP CSRF

账号中心

1.风控问题

a 暴力破解/撞库 ——接口被刷 先跑注册 再跑登录

b.短信轰炸

c.垃圾账号——被抢注  免登SSO时体现出来,融合问题。上传面部识别等来解决。

2.逻辑问题

a.二维码劫持  ——判断二维码生成和登录的地理位置相同

3.其他问题

a.域信任/cookie获取——顶级域名,cookie只能登顶级域; http only

oss权限、远程拉取文件

ffmpeg漏洞

APP越权调用

webview漏洞

SSRF 利用内网服务器向其他内网服务器发起攻击(监控模块)

——解决  安全包  拦截IP

权限问题 

•水平越权

•垂直越权  不同权限之间  管理系统  

水平越权—— 领他人微信红包  防护  查看是否在红包群里

AK验证     代删帖   防护:查userid,利用session做验证

CSRF    购物车多出结账物品

攻击者构造完整数据包

问题:参数可预测,且不限制来源

敏感信息搜集

爬虫工具  搜索引擎  社交    

信息脱敏    找回密码 ——未注册    不能批量来找    

账号体系 ——用户唯一安全标识

相关文章

  • 阿里云数据安全概览

    关于阿里云数据安全概览详细内容: 阿里云数据安全概览 用户的数据放在云上,安全吗?在阿里云,我们从这四个维度,切实...

  • 阿里云安全管家使用教程

    阿里云安全管家服务是阿里云安全专家基于阿里云多年安全最佳实践经验为云上用户提供的全方位安全技术和咨询服务,为云上用...

  • 阿里云安全管家使用教程

    阿里云安全管家服务是阿里云安全专家基于阿里云多年安全最佳实践经验为云上用户提供的全方位安全技术和咨询服务,为云上用...

  • 如何配置阿里云ECS安全组?

    在购买阿里云ECS服务器的时候,阿里云会要求客户设置安全组,如果不设置,阿里云会指定默认的安全组。那么,这个安全组...

  • 阿里云ECS主机安装Jenkins 服务

    环境 登录云服务器 安装Jenkins 设置阿里云安全策略 阿里云控制台→云服务器 ECS→网络和安全→安全组→配...

  • 阿里云实例配置

    阿里云实例配置 1.首先已购买了阿里云实例云计算基础服务->云服务器ECS->网络和安全->安全组->配置规则 点...

  • 实战课堂 | DMS企业版教你用一条SQL搞定跨实例查询

    背景 数据管理DMS企业版(阿里云登录 - 欢迎登录阿里云,安全稳定的云计算服务平台)提供了安全、高效地管理大规模...

  • 阿里云oss云存储——ossutil工具

    OSS 阿里云对象存储服务(Object Storage Service,简称 OSS),是阿里云提供的海量、安全...

  • 阿里云CentOS7 配置FTP Service

    阿里云CentOS7搭建任何网络服务,需要配置相应的安全组规则。 开启阿里云端口权限 阿里云服务器端口权限是由安全...

  • Docker实战——搭建WordPress个人网站

    基础设施 服务器 阿里云ECS 记录用户名、密码、公网IP 开放端口阿里云 云服务器 >> 网络安全 >> 安全组...

网友评论

    本文标题:阿里云安全培训

    本文链接:https://www.haomeiwen.com/subject/cibvlxtx.html