安全意识十个原则
对于安全我不是专家,但是我发现有这么一个问题,那就是做业务开发的同学往往一点安全意识都没有,如果有的公司没有安全方面的部门或专家的话,那么安全问题真的会很严重,外面 所谓的一些安全公司的外包渗透服务往往是浅层次的机器做一下扫描和渗透,很少在代码和逻 辑层面做深入的分析,安全要做好还是要靠一线程序员和产品经理的点点滴滴的意识。 在这里,我介绍一下我总结出来的偏产品技术(网络层面还有很多工作需要做,这里没有涉 及)方面的安全意识十原则(黑客白帽子肯定会有自己的一些成体系的方法论,我这里更多的 是根据之前踩过的坑自己总结的一些经验): 一、安全问题是木桶效应。 整个系统的安全程度取决于木桶最短的那块板。很多时候我们会召 集安全专家和架构师和主站主流程主域名的系统进行安全分析和渗透测试,而黑客知道这 点也往往喜欢找边缘化的子站点或非核心逻辑进行攻破,这些模块或站点往往是由初级程 序员打造,有的甚至还不是主站统一的技术架构,总体上会防备薄弱。黑客能够攻破任意 站点进去到内网,就有种种可能。针对这点,我们需要做的是对于安全的排查,需要全面 覆盖,除非子站在部署上用户体系上彻底隔离。 二、不要信任客户端的任何东西。 对于 HTTP 协议,不管是头里面的东西(来源、 客户端类型、Cookie)还是正文里面的东西,任何数据都是可以伪造的。我们往往会觉得Get 的东西暴露在浏览器地址上