文章列表
 
2010-12-31 17:54

不知不觉就走到了年末,2010年的最后一天,离2012只有一年的时间了,总觉得应该写点什么,来祭奠一下逝去的岁月。

回顾我在年初定的计划,基本上都实现了。

在这一年里,发生了我人生中的几件大事。

成功把老婆娶到手,有了自己的第一辆车,新家也马上就快装修完成。

对于中国人来说,最重要的事情也许就是买房子,衡量一个人是否成功的标准就是看他有多少套房子,有什么样的房子。我们不断的在拼

 
2010-12-23 16:44

今天看到点好玩的东西:Privacy Icons

我今年4月份写过一篇blog:互联网时代隐私的矛盾

其中提到隐私问题是未来的一个大问题,而这个领域可能会诞生一家伟大的公司,目前是空白。

今天看到的这个Privacy Icons是一群老外的想法,定义好一些使用用户隐私数据的行为,做成图标,希望网站放在自己的隐私条款上,这样用户不用

 
2010-12-22 18:15

很不想用outing这个词,因为harry曾经告诉我,outing是BL约会时用的词。不过公司所有人都把部门出游叫outing,那姑且这么叫吧。

很早就想去宏村看看徽派建筑了,难得这次公司组织一起去,更难得的是,去的前两天长三角刚下了一场罕见的大雪,景色更美了!

不多废话,上图!

 
2010-12-20 16:40

上次演讲的全文出来了,是速记的同学记下来的。原文在

http://www.techweb.com.cn/people/2010-12-05/723950.shtml

但是没校对过,有很多文字错误,语句也不太通顺,我把我校对后版本的贴到这里。

因为是给中小网站站长做的介绍性演讲,所以谈的不是技术细节。

原文

各位站长、各位来宾大家下午好,今天我演讲的题目是“麻烦的终结者”,我觉得安全问题对于中小网站站长来说并不能算业

 
2010-12-08 15:30

上周在phpwind举办的“第二届 中国地方与行业网站峰会”上做了关于安全的演讲。

主要是针对中小网站站长的一些科普,slide我丢到了slideshare 上

今年有幸趁蔡学镛还在公司的时候,听了他关于如何制作优秀PPT的培训,学到不少。

不喜欢用模板,不过最后还是被和谐了,呵呵。

这个slide里隐藏了很多东西,都是背后的东西,从表面估计看不出来什么。

以后有机会再深入谈谈关于“另一条产业链”的问题,谈谈网站业务

 
2010-12-07 11:04
其实我研究这个东西很久了,在今年年初就做了个残品,无奈一直都缺乏时间好好做完,同时残品的方案也有一定困难,所以我抛弃了那个方案,另外想了思路;

 

最近和同事一起讨论,再参考了商业软件的一些做法,总算是确定了一个思路。

 

我去年写过一篇blog:

Javascript的输入输出,以及二次渲染问题

 

就已经在探讨这个问题了,当时的产出是有了一个防御方案。
 
2010-11-23 10:41
前些天我就通过一则新闻关注到了这个即将在OWASP大会上由Wong Onn Chee 和 Tom Brennan演示的攻击。现在OWASP大会开完了,paper也出来了:

http://www.owasp.org/images/4/43/Layer_7_DDOS.pdf

作者曾表示这种攻击一早出现在中国,不知道是哪路神仙整出来的。

此攻击和slowloris有点类似,略有不同的是利用的HTTP POST:POST的时候,指定一个非常大的content-length,然后以很低的速度发包,比如10-100s发一个字节,hold
 
2010-11-04 11:24
我没有加入到这场口水仗的意思,也不会摆明我的立场支持谁,不会偏颇谁,我只是想说一点看法,说一点真话。

以往我说真话的时候,没什么人相信,甚至还有很多人骂我5毛,认识我的人都知道,其实站在我的立场上,我真的没有任何5毛的潜质。

在08年360宣布杀毒免费的时候,正和瑞星口水仗打的欢,我在blog上写过两篇文章
 
2010-10-27 16:25
Adobe被层出不穷的0day搞怕了,所以决定在产品中布署sandbox,叫做保护模式。

看看架构图



很多sandbox的设计,都能给我们带来一些启发。adobe的这个sandbox,个人感觉还是会有一些缺陷,但愿越走越好。

  • Limiting the token for the sandbox process:
    • Denying or restricting security identifiers (SIDs
 
2010-10-20 13:37
前些天去听了下“中国计算机大会”的安全专场,在杭州的“第一世界大酒店”。

我前一天晚上记错了,告诉老婆说,我明天要去“世界第一大酒店”开会,牛B的不行,到了才知道,原来是“第一世界大酒店”。

这次大会是我们公司的主场,主会场是讨论云计算、物联网。安全有个分会场,来了许多专家,估计是出于主办方的要求,言必出“云安全”、“云计算安全”,云来云去的,搞的我也云里雾里了。

说来惭愧,我在公司的主要工作之一就是搞云计算安全,但是搞来搞去,我发现什么都没有改变。

要说起云计
 
2010-10-14 15:44
Twitter在不久前曾经爆了一个XSS,悲剧的是,程序员的patch方案有问题,结果再次被爆菊了。

详细的分析可以看
http://blog.mindedsecurity.com/2010/09/twitter-domxss-wrong-fix-and-something.html

我们姑且不去说这个patch方案中其他的问题,我们关注下javascript中replace()的使用。

当时twitter的程序员是这样patch的:
var c = location.href.split("#
 
2010-10-13 17:14
samy 在blackhat上做了一次非常精彩的演讲“How I Met Your Girlfriend

其中提到了通过xss抓取路由的mac信息,然后提交到Google Location Services 服务以查询真实地址的技巧。

http://www.samy.pl/mapxss/

Firefox 也利用google的服务提供这个功能

有兴趣的朋友不妨试试:
 
2010-10-13 14:55
这个东西比较敏感,是把双刃剑,所以我不想在blog上讲太详细。

http://samy.pl/evercookie/

这是一个给客户端打上永久标记的项目,类似技术我以前在blog里也写过,很多广告提供商用的特别多。

Specifically, when creating a new cookie, it uses the     following storage mechanisms when available:     
- Standard HTTP Cookies
-
 
2010-10-12 10:45
最近入手了Kindle 3,看电子书确实很爽。



Kindle 3自带了一个webkit的浏览器,其功能,是非常非常的



啊!

只支持http和https,能浏览图片,支持js,但是,最让人觉得鸡肋的是,居然不支持打开新窗口。

失去的往往才是最宝贵的。平时使用浏览器的时候,从来不注意点击一个链接是否会打开新窗口,现在使用kindle浏览器,才发现,几乎
 
2010-10-08 17:36

阿里巴巴集团安全校园招聘正式启动了!阿里巴巴集团安全中心隶属于阿里巴巴集团技术研究院,负责保障阿里巴巴B2B、淘宝、支付宝、阿里云等各个子公司的业务安全,制定集团统一的安全标准,建立平台化的技术体系,并以优异的技术支撑各个子公司的信息安全建设。

 

 
   
 
 
文章分类
 
   
 
文章存档
 
     
 
最新文章评论
  

请问刺sir,日志是来自aliyun?
 

简约但不简单,很有深度
 

好书,睡前读物有了
 

刺头~~查看我站内信
 

貌似还真有用的~~
   
帮助中心 | 空间客服 | 投诉中心 | 空间协议
©2012 Baidu