黑帽2012:安全的软件开发

安全
拉斯维加斯——在黑帽2012大会上,Dan Kaminsky的年度“黑色行动”讲话与去年的演讲大不相同,去年他深入讲解一个主题,介绍核心网络功能的漏洞,如DNS安全漏洞、DNSSEC、证书问题等等。

拉斯维加斯——在黑帽2012大会上,Dan Kaminsky的年度“黑色行动”讲话与去年的演讲大不相同,去年他深入讲解一个主题,介绍核心网络功能的漏洞,如DNS安全漏洞、DNSSEC、证书问题等等。

但是,今年他向参会人员介绍的是宏观安全性,以及在当前信息安全态势得不到扭转的情况下,一些问题可能对经济和国家安全造成的影响。Kaminsky在大会上指出:“我们必须改变这个局面。但是仅仅依靠教条是解决不了问题的。”

Kaminsky重点提到了提高编码质量和软件开发安全,不仅仅针对于Web应用,也针对于操作系统内核开发。Kaminsky还提出了加快寻找Bug和实现净中立性(这是他以前最拿手的)的新技术手段,以及由互联网服务提供商(ISP)执行的数据与流量审查制度。

Kaminsky指出,开发者是解决安全问题的关键。开发者希望他们的代码能够正常工作,他们不希望数据泄露,他们也想有一些不影响效率或截止时间的简单工具。他说:“需要承担起责任的是开发者,而不是架构师、学者或管理人员;安全团队也没有责任。我们必须给予他们实用的工具。开发者乐于看到自己的代码能够正常工作。”

SQL注入攻击漏洞仍然是主要暴露的编码问题——当然,这个问题修复比例也很高。Kaminsky说:“我们必须杜绝这样的攻击。”他指出,成功发起的SQL注入攻击已经使安全团队麻木,以致忽略了它的严重性。“大多数攻击都是为了偷取信息,它们在谋杀我们。它们并不是什么高明的攻击手段,但却非常有效。”

例如,去年攻击者使用SQL盲注攻击就攻破了mysql.com,并成功盗取数据。根据Privacy Rights Clearinghouse去年发布的研究报告,与黑客相关的数据泄露中,有83%是通过SQL注入攻击实现的。根据Redwood Shores的另一份研究报告,加利福尼亚数据保护供应商Imperva捕获的Web应用SQL注入攻击数量达到1.15亿。

Kaminsky表示,我们可以说已经修复了这些问题,但是如果它们已经修复,为什么危害还这么大呢?我们必须向开发者提供新的工具,帮助他们按照自己的意愿编写优质代码。Kaminsky还在努力进行反审查。在去年的黑帽大会上,他发布了一个新工具N00ter,它实际上是一个过滤器,能够筛选出可能修改流量数据包路径和传输时间的路由器,从而只允许ISP使用源路径。

他说:“互联网越来越不平静。随着您的位置变化,内容也在变化,而且这些变化不是因为网站运营者引起的。真正的原因是,ISP和政府在篡改内容。有时候,他们在偷偷做这些事情。”Kaminsky与隐私和公民自由组织合作(如Electronic Frontier Foundation)对抗互联网审查,给他们N00ter等工具生成的数据流。这些工具仅仅作为数据源,而非数据管理模块。他希望为他们提供一种方法,了解有哪些可用信息,哪些信息被拦截了。

责任编辑:Oo小孩儿 来源: TechTarget中国
相关推荐

2012-07-31 16:24:23

2012-08-08 10:52:35

2024-11-07 12:14:36

2011-01-25 10:32:57

2012-07-26 09:39:01

2012-08-02 17:32:50

2012-07-24 09:29:33

黑帽大会

2011-08-10 14:25:59

2016-09-28 19:16:36

软件开发安全CISSPSDLC

2016-09-28 19:26:31

2013-08-08 16:21:36

2024-09-23 15:02:40

2012-07-23 15:43:56

移动安全BYOD黑帽USA 2012

2010-02-24 11:01:24

2015-08-13 10:16:58

2019-08-14 16:12:30

安全黑帽技术

2012-07-27 09:37:31

黑帽安全大会iOS安全

2010-08-30 12:08:05

2014-10-11 09:45:01

2024-02-23 11:13:35

点赞
收藏

51CTO技术栈公众号