whyno 论坛  

返回   whyno 论坛 > 站务管理 > *^*(大杂烩)^*^
MusIc WiKi 博客 图册

*^*(大杂烩)^*^ 这里的内容都是rss 抓取的,管理员定期更新,方便大家了解最新的各种内容及资讯

回复
 
主题工具
旧 2013-06-22, 16:26   第 1 楼
RSS
核心会员
 
帖子: 108889
声望: 10 RSS 向着好的方向发展
注册日期: 2012-01
默认 现在的互联网安全么?

你整天上网,聊天,浏览网页,你想过你的操作被人监控着吗?现在的互联网安全么? 来看看PKAV·WEB安全培训师李普君对这个问题的回答:

怒答,不安全!

这里拿企鹅举例。企鹅有一个致命问题就是把所有业务都设置成一个域,每个腾讯的核心业务都能找到下面这行代码:

document.domain='qq.com'

做过前端开发的朋友都知道这意味着 qq.com 下的任何一个子域 ( *.qq.com ) 都有权限操作和获取其它域下的数据。而真正的悲剧是 qq.com 有成千上万的子域,有已经没人维护的业务,有第三方合作站……
这其中的任何一个页面如果存在 XSS/信息泄漏 漏洞都有权限干下面这些事:

修改你的QQ资料
获取你的好友列表
劫持你的微博,伪造你的身份登录
查看QQ空间隐秘相册(很多艳照就这么出来的)
…… 真的还有很多 - -

我们团队曾一天找了上百个这样的漏洞。乌云漏洞报告平台上也有上百条公开记录。

http://www.wooyun.org/corps/%E8%85%BE%E8%AE%AF

为了证明我不是在瞎扯,花了5分钟Google出来个漏洞。

点开链接后会自动修改你的QQ签名: (已于06.18大清早被修补,过 249 赞再来更新一次漏洞。过一千赞来个微博 知乎 贴吧 全套 :D)

对于这种问题腾讯的对策是 找到一个送一只企鹅公仔 !

嗯。
用户体验很重要,
界面美观很重要,
业务数据很重要,
用户隐私只值只公仔。
节操啊!

来源:http://www.zhihu.com/question/19999918



RSS 当前离线   回复时引用此帖
回复

添加到书签


论坛规则  发帖规则
不可以发表主师
不可以回复帖子
不可以上传附件
不可以编辑自己的帖子
论坛启用 vB 代码
论坛启用 表情图标
论坛启用 [IMG] 代码
论坛禁用 HTML 代码


所有时间均为北京时间, 现在的时间是 04:55.


Powered by vBulletin®
版权所有 ©2000 - 2026,Jelsoft Enterprises Ltd.
增强包  制作: PHP源动力   官方中文站: vBulletin 中文