分类 安全 中的文章
OTP动态口令:原理与java实现
前言
对外网开放的后台管理系统,只用静态口令认证有几个先天问题:用户为了好记会选有特征的密码、明文传输时可被截获、内部人员能拿到密码冒用。OTP(One-Time Password,一次性密码/动态口令)是最容易落地的双因素认证增强手段,这篇整理它的原理和一套 java 实现方案。
一、静态口令的风险
- 便于记忆的密码往往有特征,容易被猜测和爆破
- 非加密传输时认证信息可被直接截获
- 合法授权者(包括内部人员)可以复制密码冒用,事后无法追责
静态口令从根本上无法确定「现在操作的人就是账户本人」。
……Google Hacking:搜索引擎语法的信息收集技巧
前言
Google Hacking 指用搜索引擎的高级语法发现互联网上意外暴露的敏感信息——登录页、密码表格、备份文件、目录列表。对渗透测试者它是信息收集的第一步;对运维和开发,它的价值在于自查:用同样的语法搜自己域名,看看有没有不该暴露的东西。
一、常用操作符
| 操作符 | 作用 | 示例 |
|---|---|---|
site: |
限定站点 | site:example.com admin |
filetype: / ext: |
限定文件类型 | filetype:xls 密码 |
intitle: |
标题包含关键词 | intitle:"index of" |
inurl: |
URL 包含关键词 | inurl:admin login |
allinurl: |
URL 包含全部关键词 | allinurl:auth_user_file.txt |
intext: |
正文包含关键词 | intext:"password" |
"" |
精确短语 | "Login:" "password=" |
- |
排除 | filetype:xls -site:example.com |
二、典型用法
搜暴露的账号密码文件:
……Linux应急响应手册:从了解情况到输出报告的完整流程
前言
整理一份应急响应的完整流程手册,覆盖从接到告警到输出报告的全过程,Linux 为主、Windows 为辅。整体流程为:了解情况 → 遏制传播 → 排查取证 → 恢复业务 → 跟踪总结。
注意:实际应急情况复杂,需根据现场灵活处置;操作前先征得授权;整个过程中不要被现场人员的描述误导,必要的话亲自检测,不要完全相信听来的东西。
……Java对称加密实战:DES、3DES与AES
前言
加解密是业务开发绕不开的需求,手机号、身份证、银行卡等敏感字段落库加密基本都是对称加密。这篇整理对称加密的原理和 DES、3DES、AES 三种算法的 Java 实现。
一、对称密码算法
对称密码算法是当今应用范围最广、使用频率最高的加密算法,不仅应用于软件行业,在硬件行业同样流行,各种基础设施凡是涉及到安全需求都会优先考虑对称加密算法。
……