- 1、本文档共2页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
谈一谈—安全小课堂第十五期
安全小课堂第十五期安全领域有一种无坚不摧叫做在手,俺啥都不会照样轻松搞穿你的内网…本期我们来聊
一聊。
本期邀请到了来自唯品会安全专家先知晓狼、前和赶集网安全专家xsjswt。今儿还有京东安全的小伙伴一起参
与讨论哟~
1豌豆妹git是如何被引起的呢?葫芦娃据我了解,主要从两方面可引起git:
1)git工具以或相关git项目托管平台自身问题,存在,可被利用。例如之前被曝由于一个
coder对Rails的mass-assignment(批量赋值)使用不当造成可以被轻易的篡夺任何代码库的权限。但这种情况比
较少,首先利用成本较高,其次相关相对成熟,可利用的较少。
2)企业开发、运维人员安全意识不足,将公司源代码提交到git项目托管平台上,而且没有进行敏感字过滤,
其中包含的大部分账号都以明文形式直接提交,这是主要。这里就不多说了。
哆啦A梦现在使用git来管理代码、项目是一种趋势。git可以深度的结合到开发流程的各个环节中。各个公司基本
享、托管平台。可以说,git只是这类企业信息的一个点,信息并不仅仅局限在上。
小丸子在我看来,git信息可以从两个方面来分类:
1)数据类型不同区分:产品代码、密钥、基础设施信息、公司业务数据、公司信息;
2)涉及系统类型:业务生产系统、业务测试系统、IT系统、知识管理系统等。
3豌豆妹快来说说git信息的危害~哆啦A梦危害嘛,那自然最直接的就是可能数据库。其次,看到了项目
源码,对于有心的人来说,无论是黑猫还是花猫,都可以通过分析源码,来提高对目标站点的业务流程的了解,降
低挖洞/的难度,搜集公司的信息等。再次,会向广大IT技术群体自己公司开发人员的智商下限。
小新对,尤其是系统。如果是那些对外开放服务的系统源码、文档,起码公司、安全团队,都是重点
会解决外部服务的安全性。而对内系统的安全性,很多时候是缺乏保障的,内网应用的安全评估标准比低一
些。
葫芦娃git信息的危害程度视的信息敏感性以及数据类型、可利用难度来判断。危害程度可能小至无关痛
痒,大的话可直接从源码获取敏感配置信息,通过进一步审计代码,挖掘文件上传、SQL注入等安全。更有甚
者通过内网漫游,获取竞争力代码、敏感业务数据,导致不可估量的影响。
4豌豆妹那如何防御git信息呢?哆啦A梦就像我就曾经在上弄到过某公司的域控管理和域控
数据备份,这个问题其实说难也难,说不难也不难。员工把信息上传到,这个过程中,关键点是员工是否
了自己在做什么,所以归根到底是对员工的管理、员工培训的问题。一旦发生,事后是很难甚至无
法补救的。
小新对,如果要通过技术实现、上传共享其实并不难,但对于互联网企业的我们是不会做这方面完全
的管控。你能封掉,他可以自己搭个svn之类的,技术只能解决特例问题,就算有办法封禁所有的
代码项目托管站,主要还是从安全意识,制度管控。一方面我们需要通过互联网获取的代码填补技术人员自身
的不足,同时git确实是一个协同开发,提升效率的好东⻄。因此我们通过自建git项目平台给所有开发者使
用,加入权限控制。
5豌豆妹那如何应对git信息呢?小丸子git信息目前我们已形成处理流程,主要是直接利用搜索
关键字进行分析的。
豌豆妹合并查找效率高吗?小丸子还可以,合并与单独查效率
您可能关注的文档
- 专题unit8 how do you make banana milk shake课后练习二及详解.pdf
- 货币增长本章信息目标您了解infchapter 3030.pdf
- 数学北师大版七级有信心吗同步练习.pdf
- DB41∕T 1796-2019 红叶石楠扦插育苗技术规程.docx
- DB4115_T 068-2018 信阳养生菜烹饪技艺 滑蒸鱼骨.docx
- DB4116∕T 003-2019 麦套朝天椒栽培技术规程.docx
- DB41∕T 1726-2018 梨蜜蜂授粉技术规程.docx
- DB41∕T 1828-2019 张良姜栽培技术规程.docx
- DB41∕T 1575-2018 无机保温腻子技术要求.docx
- DB41∕T 1454-2017 电梯门刀、门锁滚轮与地坎间隙检验细则.docx
- DB41∕T 1752-2018 标准化奶牛场建设.docx
- DB41∕T 1746-2018 紫叶加拿大紫荆组培快繁技术规程.docx
- DB41∕T 1467-2017 高速公路交通标志设置规范.docx
- DB4115_T 071-2018 信阳养生菜烹饪技艺 花菇煲.docx
- DB4116∕T 001-2018 病死动物化制法无害化处理技术规程.docx
- DB41∕T 1609-2018 高速公路日常养护工程量清单计价规范.docx
- DB41∕T 1730-2018 大果榆栽培技术规程.docx
- DB41∕T 1805-2019 农药产品质量监督抽查技术规范.docx
- DB41∕T 1792-2019 酸化土壤化肥安全使用技术规范.docx
- DB4115_T 072-2018 信阳养生菜烹饪技艺 水滑牛肉.docx
文档评论(0)