Welcome to TechNet Blogs Sign in | Join | Help

大牛蛙 da'niel'wa@secure


Keep walking~~~

News

  • 善意提醒:尽管这里是Technet的空间,但所有的文字均仅是个人言论,并不都是技术内容,而且不具备任何指导/明示/暗示的意图,当然也与所属公司无关。所有非文字的内容,版权归原作者所有,文字内容本人不保留任何权力。谁来帮忙消灭零回复

    全部文章: [1] | [2] | [3] | [4]
安全通告954462

凌晨发布了Security Advisory 954462,还是面向IT Professional人士、关于防范SQL注入攻击的建议。这篇Blog昨天中午准备好了,不过看到SWI和诚云的Blog都提到了,就删除内容不再赘述。考虑到这是一个MS的SSIRP,因此每个Team都会发布相应信息,再加上很多网站已经深受注入挂马之扰,我这里做个体力劳动,把相关Links紧凑罗列一下,希望引起更多ASP Developer和IT人员注意做好安全防范。

你可以看到,面对缺陷利用,作为软件厂商的MS技术上所做的,依然是守和堵---一定程度上是技术所限。这次的文章很前瞻出彩吗?No,工具很巧妙精悍吗?No,不过每个工具和文章都是“不懂创新却坚持为有价值的产品不断更新”的MS的缩影。相比于一些厂商或者专业安全厂商等,这样的努力的确微不足道,比如来自于Linux社区的“Vista终于达到了Linux 1995年的安全设计水平”。只能说MS十年的努力是“做了正确的事”,相信确保了态度、方向是正确的基础上,坚持摸索、向专业厂商社区学习并持续更新,工作就会离“正确的做事”更近一些,脚步会更快一些。


很多时候能够往前进,不在于自己有能力做什么,而在于清楚明白自己该做什么并行动

Posted: Wednesday, June 25, 2008 12:12 PM by 大牛蛙

Comments

ayarei said:

允许我说两句并不中听的话。我只看了下MS这次发布的静态审计工具,最初下载的时候非常奇怪是个仅仅几M的工具。这也没有什么,打开目录之后首先发现了几个文件,马上发现是VS2008的工程,当然也没什么,我有安装framwork。打开ReadMe.htm,居然是命令行工具。当然不是说命令行工具不好,而是对一般的web程序员来说,命令行工具远远要麻烦很多,何况这个是.net framework 3.0的程序。我想说的是:实际上很多asp/aspx程序员并不使用.net framework3.0,而且非图形化界面对程序员来说并不十分友善。这也是见到一些asp程序员在MS发布这款工具的时候依然会抱怨期望太高,反倒不如没有的好。

当然,MS希望不断完善自己的产品是我们希望见到的。:)

# June 25, 2008 8:18 AM

大牛蛙 said:

不必客气,这篇blog的初衷就是让大家有地方提意见,程序的bug方面我会报告。平心而论,对我来说命令行倒没什么,但我很不喜欢.NET Framework的工具,然而MS内部SDL框架下的所有代码、文件审核工具甚至调查取证的工具,几乎全是.NET Framework下的。至于期望值,希望在工具改进之前,用的人会像我一样用啊用啊就习惯了。

Updated: 意见已经提交至工具作者,关于GUI。

# June 25, 2008 8:48 AM

ayarei said:

我觉得framework2.0是可以接受的吧,何况VS2008是支持的。

另外个人认为服务应该是服务客户的,强制客户的改变比较有问题....

# June 25, 2008 10:37 AM

大牛蛙 said:

谢谢AYA,先看看我的原话

另外,大家重点测试除URLScan以外的两个1.0工具,问题一定不少,我已测过HP的Scrawlr,离“正确的做事”还有很大距离

# June 25, 2008 11:47 AM

wushi said:

现在关注sql injection是不是晚了点?哈哈

现在流行XSS了。

# June 26, 2008 11:20 AM

大牛蛙 said:

呵呵,安全建议早已有但传递慢、见效慢,需要这些操作简单的小工具协助网站开发者亡羊补牢。

SQL Injection风波时,MS能做的是自身漏洞的尽快解决,主要的脆弱点在分布广泛的、存在缺陷的大中小网站服务端,和分布更广泛的、存在安全补丁推进慢问题的众多第三方ActiveX的客户端。在网站运维服务、开发更新不及时的情况下---中小网站普遍存在此问题,SQL Injection风波会难以消失。当XSS风波再来时,MS能做的和现在不会有太大变化,相比于SQL Injection,就防范来说,好的方面是浏览器种类并没有IE下的ActiveX那么多、涉及那么多厂商,所以第一,如果浏览器自身的问题可以迅速被解决,就可以把XSS的最大危险度降低,通常这一类软件也有较好的更新策略,没有的现在也需要行动了,第二,用户数量众多的网站通常也可以迅速解决XSS问题,对于已存在的Worm一招毙命也可是可能的,这样就可以把XSS的影响范围迅速减小。

这些攻击目标存在广泛,不止MS,希望开源社区也能建立或者参与到类似MS的SSIRP中去。

# June 28, 2008 4:19 AM

wushi said:

哈哈,我就是由于IE的第三方activex的安全性太差改用FF的,

特别是国内很多厂商的activex,安全性让人绝望阿。

# June 28, 2008 10:50 PM
Leave a Comment

(required) 

(required) 

(optional)

(required) 

Comment Notification

If you would like to receive an email when updates are made to this post, please register here

Subscribe to this post's comments using RSS

Page view tracker