我负责对开发人员进行web应用安全方面的教育。我将这样做的一种方法是通过解释各种网络攻击(例如,OWASP前十位)。
除了解释攻击和可能的缓解之外,我还想给出一个真实的例子,描述攻击会造成什么样的损害,并详细说明攻击是如何发生的。
我找到的最好的例子是Apache.org攻击,但我怀疑其他人是否会这么详细。否则,我能找到的最好的是新闻文章,上面写着一个网站遭到了攻击,但没有提到攻击是什么。
是否有任何资源来跟踪这样的攻击的细节?
发布于 2011-11-15 04:22:09
花点时间浏览像全披露这样的邮件列表的档案。你会发现各种网站攻击的真实例子,例如:
或者浏览CVE数据库。并不是每个条目都会有完整的细节,但你经常可以找到一个链接,返回到完整的披露或一些类似的网站与您正在寻找的细节。(或者,在开放源码产品的情况下,您可以查看源代码,看看修补了什么。)只需对phpmyadmin进行搜索,就可以获得一组丰富的示例,这些示例具有开源的优点,并且都来自相同的代码基础:
看起来已经有了今年到目前为止为phpmyadmin提供了17条建议,所以如果您在培训过程中将其作为一项任务,那么您的工作人员可以再找到几个这样的任务。
发布于 2011-11-13 22:35:20
但这并不能涵盖一切。我发现这个视频“黑客:前5攻击和防御”是在2010年澳大利亚TechEd会议上展示的,目的是提高开发人员的理解。它有具体的例子。它的目标是微软开发人员,但适用于所有的人。
http://channel9.msdn.com/Events/TechEd/Australia/2010/SEC406
发布于 2011-11-14 21:39:07
谷歌的CSRF攻击电子邮件过滤攻击是一个很好的解释CSRF。或者查一下威瑞森业务的数据泄露报告?
我不认为你能找到你想要的所有信息的唯一来源。
https://security.stackexchange.com/questions/8857
复制相似问题