跳到主要內容

陸文舉:業務視角下的邏輯安全

網站內容來源http://server.it168.com/

陸文舉:業務視角下的邏輯安全

2018-08-14 17:22    原創  作者: 高博 編輯:
0購買

  本文根據陸文舉(土夫子)老師在2018年5月12日【DTCC 2018】現場演講《業務視角下的邏輯安全》內容整理而成。


  講師介紹:


  


  陸文舉(土夫子),會分期運維總監DSRC(滴滴安全應急響應中心)TOP白帽,擁有8年運維經驗,3年安全經驗,曾就職於58同城等多家上市公司,擅長業務邏輯安全。


  分享大綱:


  1. 未授權訪問


  2.信息泄露


  3.越權遍歷


  4.支付


  5.密碼重置


  6.API調用


  7.總結


  正文: 我今天和大家分享的主題是業務視角下的邏輯安全,互聯網什麼最值錢我們都知道,是數據,從大學生從FR到這個,比如你花幾百塊錢就可以在網上買到一個別人的信息,然後再到前段時間說的Face Book事件的發生,所以說我今天和大家從業務的角度分享一下邏輯安全。


  


  在準備今天主題的時候,我一直在想一個安全的本質是什麼,也就是說那比如像這個綁卡和支付之間能有什麼,所以我歸納了兩個業務是安全的基石,那麼像綁卡裏面的問題,比如說像惡意提現,像自助裏面,訂單裏面的這種。


  


  隨着互聯網的發展,越來越多的安全產品也出來了,包括早期的防火牆和IDS,或者IPS到後面的各種性能,雲WAF或者各種成分,包括後來等等一系列安全產品。


  


  那麼有了這些產品我們的業務就安全了嗎?所以接下來我們從業務的角度來看一看,在這些安全產品之後,有了這些安全產品之後,還存在安全漏洞。


  1.未授權訪問


  


  


  第一個是未授權訪問,什麼是未授權訪問?說白了在某個系統,不需要去做身份驗證就可以看到這個系統,比如說我們這個像DPA用的這個,還有這個做日常維護的時候,它隨時把功能,而且是不需要登錄認證就可以看到數據的,這會面臨什麼問題呢?我們可以發出特殊的指令做一些特殊的操作,相當於就對這個客戶端做一個內容。


  


  還有像Hadoop的管理頁面,還有像做數據分析,比如說做這個東西的,那這些東西正常情況下你的端口現在是建立在內網上面的。


  


  這個也是,比如說這個上面出錢,這套系統比如說這個裡面有幾百塊的訂單,大家可以看到具體的訂單號,還有應該做數據分析的,那像這個情況面臨着什麼樣的情況,最簡單就是操作被泄露,那為什麼會導致這種原因呢?也就是說這個是由於我們的技術人員安全意識不當造成的,那像一些內容的系統,像這些的,這個最基本的。


  2.信息泄露


  接下來和大家分享第二個,信息泄露。我曾經在書上看到過這麼一個段子,一幫美女都在洗澡,突然這幫美女就急急忙忙跑了過來,然後發現都是大爺,衣服都沒有穿了。這個時候有個大爺衝著美女喊了一句,都捂住臉,下面都一樣。然後這個段子說明什麼,我們可以看一下租房的頁面。


  


  我們可以看到在租房行業裏面,中國行業裏面發布找房信息之後,我們可以看到發布人的手機號都是泄露的,每家基本上都是這樣,那麼這會造成一個什麼問題呢?


  


  我們會針對這種手機號看到兩種漏洞。第一個針對A公司租房平台,它的手機號是大家看到了,那很簡單,我們可以把它的手機號全部爬取下來,那對A公司的其他系統,比如說商家系統我們可以看到精準的用戶,去破解其他系統。


  那第二個就是說我們都知道行業裏面的數據,比如說A公司做租房業務的,那B公司也做,我們可以把這個手機號爬取下來,對B公司做一些特殊的操作。這種情況下,操作軟件都像早期網約車一樣,我們知道早期的網約車看到都是真實的手機號,那看這個加一個點擊滑塊就可以看到手機號,另一個可以採取虛擬號的方式,比如說像現在就是看到假的手機號,不真實。


  


  這是另外一個信息泄露的例子,那我們都知道,在互聯網早期的時候,漏洞都是以單點形式存在的,隨着技術的發展,現在這種已經很少了,不能說不見了。現在漏洞的形式都是基於多點存在。


  比如說我們做活動,當然這兩個圖都是同一個動作,比如我們泄露的訂單這個,那麼單獨來看,其實影響不大,比如說沒有手機號,那我們可以通過挖掘,通過一系列的挖掘,發現B泄露訂單號和手機號,那麼可以A點做一個整合,可以得到想要的數據,比如說包括手機號這種,接下來和大家分享越權遍歷。


  3、越權遍歷


  先說一下什麼是越權遍歷,我們說在收集數據的時候,不僅能看到自己的信息,還能看到別人的信息,這就是越權,那麼造成這種的原因是什麼呢?比如說像這個開發者,在開發程序的時候,他只做了一個當發生A的時候,會做B的判斷,當發生C的時候會做出D的判斷,但是他沒有判斷當發生X的時候會做出什麼樣的判斷。


  那麼越權遍歷會把這個分為水平越權和垂直越權,可能這樣比較抽象,因為好多功能同時,比如說這個水平,所以說我就歸納為兩點,比如說我就歸納越權可以理解成前台越權和後台越權就可以了。


  


  那麼什麼是前台越權?比如說我在訂外賣或者打車,那麼我們的APP就是前台的東西,這個很容易理解,那再像司機在這個接訂單的時候,還有像公司利民的管理系統,公司有的運營系統,這種東西就屬於後台,接下來我們看前台的一個案例,這也是一個租房信息的一個案例。


  


  用戶在查詢自己訂單的時候,我們可以看到通過ID會有一個合同,但是我們可以通過對ID進行遍歷,遍歷通過別人,比如我們是遍歷一起的合同規則,這是一個前面的案例。


  


  那比如說像這個接下來說後台的,這個就相對好一點了,中國好多公司安全註冊的時候,接觸過好多公司的這個版本,基本上,不能說百分之百有這個越權和遍歷,但是至少90%的系統是存在的,我們舉一個例子,正常情況下一個後台,一個公司的管理後台,這邊有10個板塊,還有其他的板塊,不能這個不同樣的角色,但是我們一個普通的用戶做一些特殊的操作,就相當於他是永遠有效的權利了,就把裏面的數據全部拿走了,這是無線的用戶。


  商家在接訂單的時候,我們通過抓包的形式去抓到圖像,隨着自己的訂單通過ID,然後我們可以為這個ID進行一系列的,結果就是我們可以把所有的這個ID這個訂單全部點擊出來,可以看到用戶的手機號等信息。


  那麼造成這個原因是什麼?我們開發者在寫代碼的時候,沒有做建權,其實這個防護第一個是建權,第二個就是說我們可以把這個ID做的足夠大,讓他無法看到,或者對這個ID進行加密,比如說是MD加這個,做到安全。我讓這個ID做這個加密方,只是一個編碼而已,那就沒有效果。


  4.支付


  那麼接下來我講支付,這個從早期都知道,國內炒的最熱的是特斯拉,我不知道有沒有知道這個例子的。然後再到後來的網易車早期出現的時候,比如說你從這打包,你只要支付把錢給他就可以了,再到前段時間山東某公司出現的這麼一個情況,比如說充一元錢披露了1800萬,所以說這是一個案例。


  


  接下來是一個討論的案例,這個是汽車的一個案例,像這個的,當時我們在支付的過程中,可以把金額改成一分,或者0.01,然後可以看到這個是支付成功的。


  


  那為什麼會造成這種現象呢?是因為大部分程序在這個支付完做二次交付的時候,這個沒做。就是這個在安全側,它就算成功了沒有做二次驗證。


  5.密碼重置


  那怎麼去防護呢?像這種敏感的支付操作,其實保護好籤名就可以了,一旦你的簽名被篡改你就不能操作了。那麼接下來和大家分享一下密碼重置。密碼重置早期的就是基於郵箱的或者基於一些密保問答形式重置密碼,那現在隨着移動互聯網發展,好多這個產品在設了以後,都是用這個手機驗證碼的形式去登錄,因為這樣比較方便,那麼這樣有什麼問題呢?那我可以看一下這個。


  


  這是一個登錄的時候看到的,這會造成一個什麼呢?這會造成很簡單的一個操作。


  那麼又由於手機驗證碼是四位的,四位数字的,那我可以找一下,通過看到這樣一個漏洞,那麼我們可以撞出1萬以內的賬號,因為它前面會提醒用戶存在或不存在,這是第一步。


  


  那麼第二步我們可以對着1萬的賬號發送驗證碼。第三步我們可以隨便拿一個手機號,隨便拿一個四位的驗證碼都可以登錄某一個賬戶的信息了。


  那麼造成這個的原因是什麼呢?第一,現在有很多公司用戶基數比較大,也體現了行業。那像四位驗證碼同一時間內是有重複使用的,那麼我們需要對這個驗證碼做的第一個是時效,比如說時效是一分鐘或者三分鐘。還有我們短信驗證碼發送的時候,我們可以做一個風控的操作,比如說同一個IP一天只能發送1000次或者500次,這個一般是能滿足需求的。


  6.API調用


  接下來我們講一下API調用。現在好多不是那麼單一,特別是現在有很多的口令,比如說像客服管理系統等等,系統之間是相互用的,比如說我們無論是用戶還是說自己內部的好多人都需要調那個統一認證系統,像客服系統,你的客服在處理用戶問題的時候,可以去調你的合同管理或者調你的一些其他的東西,那麼相互調動的時候,它產生的一系列問題,現在有很多的東西都是以開關的形式去做這個驗證的。我們可以參加這個IP,這個是統一認證的例子。


  


  那也就是統一認證它接受請求的時候,它這幾個業務調動的時候存在這幾個方式,比如說某一個參數裏面,第一代表的內部員工,二代表的是商家。


  


  再比如說一個參數裏面,1代表的是內部系統,2代表的商家,3代表的是其他服務。


  那麼另一個就是說在登錄方式,某一個參數代表的是密碼,某一個是短信的登錄。接下來我們就可以看這個系統,其實這個系統是這樣的,剛開始我發信的是也就是說這個系統只能通過用戶名和短信驗證碼的方式去登錄,但是由於我對這塊業務比較熟悉,或者對業務和業務標準之間的參數比較熟悉,那我會通過一系列的,我們可以把這個業務線改成,比如說用戶線改成商家的。登錄方式我們可以把短信密碼改成密碼的方式就可以了。


  破解完之後,因為破解的是很容易的,所以存在這樣的問題,那麼像這塊漏洞我們怎麼防護呢,也是像剛才說的那樣,也就是說你發生篡改的時候,你的每一步操作有合法的簽名就可以了。


  7.總結


  


  最後我們做一個總結,好多公司或者不少的從業者,並不知道自己的系統是否安全。歸納為第一條就是安全的本質是否可控,為什麼這麼說?我們舉一個例子:好多公司發生漏洞的一些病毒性的內容。那我們可以考慮第一個是否安全,如果不安全沒問題,我們可以往下講,那麼數據泄露了多少?如果你的數據比如說全泄露了,那最後是否可控?比如說像你的數據庫是以什麼方式,還是說某一家技術公司追到的時候,用戶名密碼全被拖走了?這是這麼一個例子。


  第二個就是站在業務的角度去思考?就是說安全這個東西,它和業務是有衝突的,比如說你做的這個體驗,可能會影響這個業務的用戶體驗,所以說有好多時候我們站在業務的角度去思考。


  


  接下來我和大家分享三個小例子:第一個是生活服務檢測,好多人都知道數據庫和業務袋,這個是通過SQL對自己的業務做一個掃描,比如說我們可以挖掘用戶的掃描請求,或者拿到自己的然後通過批納出來就好了,這是關於掃描檢測的。


  


  第二個是拖庫監控,有好多人數據被拖庫不知道,所以說我們可以通過這樣的一個小的技巧然後做一個監控,比如說我們可以在這個數據庫裏面建一個空表,正常情況下你的空表是沒有業務去瀏覽的,當一旦發現這個空表被別人讀取的時候,我們可以通過監控號或者其他的來進行監控。


  


  第三塊是講數據庫加密存儲。可能現在在座的數據存儲的不多了,但是我們可以通過更好的一些方法做一些加密,比如說第一個加鹽法,那這種怎麼弄,我們可以通過加鹽加一下時間或者一些特殊的方式去做一個加密,像這種支付數據庫被偷掉也不會有什麼用。


  第二個就是混淆法,混淆法是什麼?就是你的數據在存儲的時候,A用戶的密碼對應B的用戶,因為你的策略入侵者是不知道的,所以說這就會給他造成一個難度。


  好,今天我的演講就到這裏,謝謝大家!


網站內容來源http://safe.it168.com/

【精選推薦文章】



智慧手機時代的來臨,RWD網頁設計已成為網頁設計推薦首選



想知道網站建置網站改版該如何進行嗎?將由專業工程師為您規劃客製化網頁設計後台網頁設計



帶您來看台北網站建置套版網頁設計台北網站改版設計台北RWD響應式網頁設計,各種案例分享



廣告預算用在刀口上,網站設計公司幫您達到更多曝光效益

https://www.3chy3.com/?p=2084



Orignal From: 陸文舉:業務視角下的邏輯安全

留言

這個網誌中的熱門文章

2024中台灣觀光推廣團 與臺中市政府偕同苗栗觀光協會赴越南推展苗栗觀光

為開發越南旅客入境中台灣旅遊市場,於6月24日至6月28日為期五天,由臺中市政府主辦,邀請中台灣區域治理平台八縣市,共同組團前往越南推廣中台灣觀光,本縣由文化觀光局率領縣內多家觀光業者一同參加本次越南胡志明市觀光推廣及觀光推介會。 臺灣與越南的觀光交流合作日益緊密,在臺灣實施觀宏專案(簡便團客簽證政策措施)後,越南來臺旅遊人次大幅增長,2023年已達38萬2,529人次,為東南亞地區來臺第四大市場,是相當重要的觀光客來源國之一。為加強臺越雙方觀光業者交流,此次行程除拜會外交部駐胡志明代表處韓處長及交通部觀光署駐胡志明辦事處周主任外,並拜會當地官方及當地旅遊協會,計有越南胡志明市旅遊局、胡志明旅遊協會、胡志明市美食文化協會、胡志明市主力旅行社Vietravel及胡志明市主力旅行社Saigon Tourist等,同時讓越南業者了解目前臺灣旅遊資源及旅遊環境,進而讓越南作為臺灣入境主力市場,拓展臺灣在越南市場中的影響力。 此次為本縣首次參與越南推廣行程,除拜會各單位外,於6月27日有B2B觀光推介會,苗栗縣政府皆由文化觀光局代表參加,業者部分則由苗栗縣觀光協會游志勇理事長親自率團前往參展,包括三義舊山線鐵道自行車、苑裡享沐時光莊園度假酒店、卓蘭花露農場、卓蘭自然圈農場、卓蘭橘舍三食等,陣容相當堅強,希望透過此次旅展共同行銷苗栗的好山好水好風情。 【其他文章推薦】 好山好水, 露營車 漫遊體驗 大台北「 景觀餐廳 」推薦! 膠原蛋白凍 什麼時候吃?帶你了解食用時機 台北高級餐廳 推薦・約會必選 狗玩具 品牌與產品挑選方式總整理 Orignal From: 2024中台灣觀光推廣團 與臺中市政府偕同苗栗觀光協會赴越南推展苗栗觀光

暑假超萌爆擊!神偷奶爸4,小小兵套餐威秀影城限定上市!

《神偷奶爸4》夏日限定套餐,小小兵造型杯超萌登場。〈圖/威秀影城提供〉 〈焦點時報/記者蔡宗憲報導〉 「逼波~逼波~~」今年暑假最受歡迎的超級大壞蛋格魯帶著最萌幫倒忙小小兵回來啦!但為了保護一家六口,這次新好爸爸格魯不當壞蛋了!小小兵也將接受超級藥水實驗而成為超強「巨兵」,格魯家庭的全新成員超萌小寶寶──格魯二世,折磨格魯的同時也將在本次任務中大顯身手,為了和格魯一家一起打擊犯罪,威秀影城推出超限量小小兵系列套餐,讓你在觀影中不孤單,化身格魯家的一員,準備在戲院中掀起一陣風暴! 好羨慕從小到大都被小小兵軍團包圍的格魯喔!!威秀影城獨家推出超可愛小小兵造型杯,用小小兵來喝可樂也太萌了吧><修車工人造型的BOB修好格魯車同時也修復你的心!!走在路上拿著小小兵回頭率絕對大大提升,快帶上小小兵造型杯一起進影廳看格魯一家打擊犯罪吧! 每到夏天我要去海邊~今年暑假誰能沒有超可愛海灘風小小兵造型公仔杯!四款獨特造型分別是夏威夷風烏克麗麗的Tom、躺在泳圈裡享受日光浴的Tom、準備大顯身手衝浪的Kevin以及想偷走頭上紅墨鏡的超可愛遊客Dave,四款都超可愛,快點拿出魔法小卡蒐集全套,放在辦公桌上提升幸福感! 另一款角色造型杯,無畏風吹雨淋日曬甚至穿越沙漠峽谷的那位三輪車騎士Otto被做成迴力車鑰匙圈啦~可以掛在小小兵家族飲料杯上、也可以拆下來完美還原小小兵世界中的飆仔名場面,還不快把Otto帶回家,不然…Otto就要自己騎車去找你囉! 本次《神偷奶爸4》系列電影套餐將於7/03 (三)全台威秀影城獨家上市,購買《神偷奶爸4》電影套餐(含電影票),即可獲得「獨家款日本進口特典電影桌上壓克力立牌一造型橘款」乙個 (數量有限,送完為止)。快點把小小兵全部帶回家,想一次收集全套可愛小小兵的人手腳要快囉!詳細活動規範及供應情形,依威秀影城官方公告為準。 《神偷奶爸4》電影套餐A 07/03(三)開賣 套餐內容: 1個中爆米花+1中杯飲料+1小小兵公仔造型杯飲料(共4款,款式隨機)+1熱食 套餐售價:NT$459 《神偷奶爸4》電影套餐B 07/03(三)開賣 套餐內容:1個中爆米花+1中杯飲料+1小小兵造型杯飲料+1張原版A3海報 售價:NT$559 《神偷奶爸4》電影套餐C 07/03(三)開賣 套餐內容:1個中爆米花+1中杯飲料...

春節雪景燈光秀加年宵街市 佛光山佛陀紀念館打造最佳春節遊

為了揮別新冠疫情的陰霾,迎接富貴吉祥的癸卯兔年新年,佛光山佛陀紀念館在春節期間,擴大推出了「光照大千」系列祈福活動,除了連續十五天的超大型燈光秀之外,還增加了南台首見的虛擬雪景,在萬人照相台上,觀眾可與十米高的「富樂吉祥主題兔燈」一起,映著絢麗而夢幻的雪景光華,許一個喜氣洋洋的新年願望,在各個殿堂內點一盞祈福平安燈之後,還可以沿著佛光大道上的綿延兩公里的年宵市集上百攤位,賞燈品美食,或在滴水坊啖一碗豆香四溢的佛光麵,這將是疫情以來,在南台灣舉辦的最大型新年活動。 今年民眾可安心實體叩鐘,親自上鐘樓扶著鐘槌,全家一起隨法師引導念誦。(圖/佛光山提供) 佛陀紀念館的鐘樓,今年也特別在春節期間開放,供社會大眾「叩鐘祈福」,今年民眾可安心實體叩鐘,親自上鐘樓扶著鐘槌,全家一起隨法師引導念誦〈叩鐘偈〉虔誠叩鐘三次,祈願幸福平安,增長智慧。正月初一至初五(1月22日至26日)上午10:30在玉佛殿〈新春祈福法會〉及正月十五上午10:30在金佛殿〈上燈法會〉,民眾可以給家人或自己點一盞光明燈,祈願諸事順利,家宅平安吉祥。 保麗龍割字 價格推薦優仕彩。 反光背心 全系列台灣工廠製造工廠直營,台灣自有品牌,高規格的婚宴禮遇 新竹婚宴會館 翻轉傳統婚宴框架,讓您感受異國氛圍。月子中心貴鬆鬆,找對 到府月嫂 省一半,更讓你事半功倍!!愛寶貝 桃園到府坐月子 提供24小時、9小時彈性月嫂到府服務。優仕彩提供 立體字 、 電腦割字 …等成品的尺寸。南部專業 嘉義到府坐月子 , 台南到府坐月子 , 高雄到府坐月子 收費服務資訊懶人包,寶寶 頭型 如何矯正?把握黃金期,不要錯過最佳時機!好月嫂難尋! 台北到府坐月子 、 新北市到府坐月子 專業月嫂真心推薦最專業的到府坐月子。專業 電腦割字 服務的廠商優仕彩有多項大型展覽會場的設計佈置。 露營車 -公路旅遊精選景點,租露營車玩秘境景點,精緻 花蓮泛舟 -親子特惠組合方案在這裡。濃郁的奶香 牛軋糖 -最好吃的伴手禮,送禮要送進心崁裡!西班牙國寶級的食材 『 伊比利豬 』, 採放養式的飼養方式。 北部潛水 由專業潛水教練帶領,初學者也能盡情探索海底世界, 秀姑巒溪 親子一起泛舟去​刺激安全又開心。全台第一 豬肉進口 商『普惠冷凍肉品』 肉品批發 ,替知名食品製造廠商,知名連鎖餐飲集團提供肉品食材,我們專業於替長期合作廠商打開知名度。 ...