信息安全专栏 -- 褚诚云

希望能在这里和大家交流讨论信息安全领域的技术。

用户操作
[即时聊天] [发私信] [加为好友]
褚诚云ID:chengyun_chu
104644次访问,排名862好友2人,关注者26
大家好!我目前在微软视窗安全部门担任软件安全工程师。所在的SWI(Secure Windows Initiative)专门负责微软产品安全。
chengyun_chu的文章
原创 43 篇
翻译 0 篇
转载 0 篇
评论 160 篇
褚诚云的公告
贴子以"现状"提供且没有任何担保也没有授予任何权利。言论仅代表个人,与所在公司无任何联系。 如果转载文章,请经过作者书面许可;如需录用文章,请联系chengyun.chu,邮件服务器是gmail.com
最近评论
chengyun_chu:fonix, 多谢评论。

关于XSS,的确它是目前最常见的网页安全漏洞之一。但是,最为常见的xSS是type-1型,也就是反射性的XSS漏洞。这种漏洞,和网站本身的主页被嵌入了恶意脚本是不同的。

关于3,是通过SQL注入攻击将恶意的脚本数据直接插入到DB中。注意到恶意的脚本(以及相应的INSERT语句)都是攻击者提供的SQL参数。然后,在动态产生网……
chengyun_chu:用户启动的进程的权限是用户自身的权限,Windows和Unix都是一样的。

输入法本身的特殊性在于需要在登录界面上启动。此时因为系统还没有任何一个用户登录,所以输入法只能运行在一个特殊用户的权限下。Unix下也有类似的设计问题。
fonix:windows多用户这个功能是半路加上去的,所以不彻底,很多地方概念不清楚,增加了出问题的机会。

unix的设计是,进程继承用户的权限。

如果windows也是这样做的,那么这个输入法的安全问题就不会出现了。
fonix:感觉文章里有点问题,如下

1. 导致网页挂马的主要原因是XSS,与SQL Injection的关联不大

2. 第二节讲SQL 注入攻击时,举的几个例子都没问题

3. 第三节似乎有问题,里面提到:
攻击者实施SQL注入攻击,将恶意的脚本代码插入到SQL数据库的相应数据中。插入的恶意脚本如:<script src=……
Microsoft_China_Vip:



www.soAsp.net 编程学习网 技术+ 实例应用 讲解不错。 推荐大家!

有很多 技术资料也很好!


文章分类
收藏
    相册
    Article
    GoogleIME
    SDL
    Windows Vista
    友情链接
    Enjoy IT (ITECN.NET)
    微软SWI的安全博客
    涵涛的博客
    盆盆的博客
    存档
    软件项目交易
    订阅我的博客
    XML聚合  FeedSky
    订阅到鲜果
    订阅到Google
    订阅到抓虾
    订阅到BlogLines
    订阅到Yahoo
    订阅到GouGou
    订阅到飞鸽
    订阅到Rojo
    订阅到newsgator
    订阅到netvibes

    产品安全

    原创 微软最新的安全公告漏洞信息共享计划MAPP收藏

    微软刚在BlackHAT 2008 Vegas上宣布的最新的安全公告和漏洞信息共享计划。阅读全文>

    发表于 @ 2008年08月07日 14:26:00|评论(loading...)|收藏

    原创 5月份的大规模SQL注入攻击收藏

    今年的五月份,国内爆发了一次大规模的网页攻击活动阅读全文>

    发表于 @ 2008年06月24日 14:28:00|评论(loading...)|收藏

    原创 IE8的最新安全特性收藏

    IE8最大的安全方面的改进是缺省支持数据支持保护,也就是DEP(Data Execution Protection)。 阅读全文>

    发表于 @ 2008年05月03日 07:09:00|评论(loading...)|收藏

    原创 Windows Server 2008 安全指南收藏

    Windows Server 2008 安全指南发布阅读全文>

    发表于 @ 2008年03月08日 09:24:00|评论(loading...)|收藏

    原创 安全是谁的责任?应用程序还是操作系统? 再谈Google输入法的安全漏洞收藏

    前一阵子Google输入法在Windows Vista的安全漏洞闹得沸沸扬扬。从CSDN,或是从我认识的微软中国同事那里,看到许多用户都有这么一个疑问?到底这是Google输入法实现的问题,还是Windows Vista系统本身的漏洞?安全是谁的责任?应用程序还是操作系统? 阅读全文>

    发表于 @ 2007年05月16日 14:09:00|评论(loading...)|收藏

    原创 续:Windows Vista操作系统最新安全特性分析:改进和局限 (下)收藏

    本文发表于《程序员》2007年3月。继续《Windows Vista操作系统最新安全特性分析:改进和局限 (上)》的讨论。分析 • 权限保护。包括用户帐户控制(UAC),智能卡/登陆体系,网络权限保护(NAP)。 • 防止有害软件和恶意入侵。包括安全中心,反间谍软件(Windows Defender)和有害软件删除工具,防火墙,IE安全改进。 • 数据保护。包括BitLocker,加密文件系统,版权保护,USB设备控制。 等安全特性阅读全文>

    发表于 @ 2007年04月29日 14:05:00|评论(loading...)|收藏

    原创 Windows Vista操作系统最新安全特性分析:改进和局限 (上)收藏

    本文发表于《程序员》2007年2、3月。微软最新发行的Windows Vista操作系统,特别强调了对安全特性的支持。本文会逐一分析每一个安全特性的开发背景,Windows Vista中做出的改进,及应用范围。并且特别强调了每一个安全特性的局限性。因为在安全领域中有一句话:比没有安全更糟糕的是虚假的安全。阅读全文>

    发表于 @ 2007年04月25日 01:41:00|评论(loading...)|收藏

    原创 谷歌拼音输入法的安全漏洞收藏

    谷歌拼音输入法的第一个版本(1.0.15.0)的Windows Vista实现中,存在着一个比较严重的安全漏洞。这个漏洞可导致非法用户可以不经登录,就可以获取系统的相应权限。谷歌拼音输入法的最新版本(1.0.16.0)中已经修复了这个安全漏洞。阅读全文>

    发表于 @ 2007年04月07日 15:26:00|评论(loading...)|收藏

    原创 动态光标(ANI)安全漏洞 -- 微软紧急安全公告收藏

    微软3/29日发布紧急安全公告:动态光标(ANI)安全漏洞。阅读全文>

    发表于 @ 2007年04月03日 14:43:00|评论(loading...)|收藏

    Csdn Blog version 3.1a
    Copyright © 褚诚云