WEB應(yīng)用開(kāi)發(fā)中的安全算法使用策略.ppt_第1頁(yè)
WEB應(yīng)用開(kāi)發(fā)中的安全算法使用策略.ppt_第2頁(yè)
WEB應(yīng)用開(kāi)發(fā)中的安全算法使用策略.ppt_第3頁(yè)
WEB應(yīng)用開(kāi)發(fā)中的安全算法使用策略.ppt_第4頁(yè)
WEB應(yīng)用開(kāi)發(fā)中的安全算法使用策略.ppt_第5頁(yè)
已閱讀5頁(yè),還剩28頁(yè)未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說(shuō)明:本文檔由用戶(hù)提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

WEB應(yīng)用開(kāi)發(fā)中的安全算法使用策略,安天實(shí)驗(yàn)室2012-2-20,2020/5/31,創(chuàng)造安全每一天,第2頁(yè),自我介紹,姓名:童志明簡(jiǎn)介:ASM/C/C+程序員,專(zhuān)科肄業(yè),自學(xué)未成才職務(wù):目前任安天反病毒引擎研發(fā)中心總經(jīng)理Mail:andy,2020/5/31,創(chuàng)造安全每一天,第3頁(yè),演講內(nèi)容,背景介紹我們所面臨的威脅那些錯(cuò)誤的實(shí)現(xiàn)安全算法使用策略結(jié)束,2020/5/31,創(chuàng)造安全每一天,第4頁(yè),背景介紹,關(guān)于演講中的名詞說(shuō)明以及泄密事件的背景,2020/5/31,創(chuàng)造安全每一天,第5頁(yè),背景介紹名詞相關(guān),HASH:簡(jiǎn)單的說(shuō)就是一種將任意長(zhǎng)度的消息壓縮到某一固定長(zhǎng)度的消息摘要。加密/密文:把口令變換的過(guò)程稱(chēng)為加密,以及把口令變換后的結(jié)果稱(chēng)為密文并不科學(xué),但卻是公眾所能理解的。計(jì)算速度:關(guān)于HASH的計(jì)算速度,本文所指的是單位時(shí)間內(nèi)的計(jì)算次數(shù),2020/5/31,創(chuàng)造安全每一天,第6頁(yè),背景介紹泄密事件,2020/5/31,創(chuàng)造安全每一天,第7頁(yè),我們所面臨的威脅,我們所面臨的安全威脅,2020/5/31,創(chuàng)造安全每一天,第8頁(yè),威脅無(wú)處不在安全是一個(gè)整體,在當(dāng)前0day橫行的時(shí)代,幾乎沒(méi)有網(wǎng)站和應(yīng)用可以絕對(duì)保證自己數(shù)據(jù)庫(kù)系統(tǒng)的安全,2020/5/31,創(chuàng)造安全每一天,第9頁(yè),威脅無(wú)處不在信息的二次利用,信息被盜后,攻擊者會(huì)對(duì)信息進(jìn)行二次利用,2020/5/31,創(chuàng)造安全每一天,第10頁(yè),那些錯(cuò)誤的實(shí)現(xiàn),在泄密事件發(fā)生后我們聽(tīng)到了各種各樣的聲音,2020/5/31,創(chuàng)造安全每一天,第11頁(yè),那些錯(cuò)誤的實(shí)現(xiàn)使用標(biāo)準(zhǔn)HASH算法,不合理但比較靠譜的實(shí)現(xiàn)如何應(yīng)對(duì)統(tǒng)計(jì)攻擊?,2020/5/31,創(chuàng)造安全每一天,第12頁(yè),那些錯(cuò)誤的實(shí)現(xiàn)使用標(biāo)準(zhǔn)HASH算法,不合理但比較靠譜的實(shí)現(xiàn)如何應(yīng)對(duì)高頻碰撞?,2020/5/31,創(chuàng)造安全每一天,第13頁(yè),那些錯(cuò)誤的實(shí)現(xiàn)聯(lián)合使用HASH,與使用標(biāo)準(zhǔn)HASH算法相同如何應(yīng)對(duì)彩虹表?,2020/5/31,創(chuàng)造安全每一天,第14頁(yè),那些錯(cuò)誤的實(shí)現(xiàn)聯(lián)合使用HASH,彩虹表生成器,2020/5/31,創(chuàng)造安全每一天,第15頁(yè),那些錯(cuò)誤的實(shí)現(xiàn)自己設(shè)計(jì)算法,如果保證HASH的均勻性?HashCollisionDoS(通過(guò)Hash碰撞進(jìn)行的拒絕式服務(wù)攻擊),引自安天2010.03基于內(nèi)存對(duì)象對(duì)26種HASH方法的測(cè)試結(jié)果,2020/5/31,創(chuàng)造安全每一天,第16頁(yè),那些錯(cuò)誤的實(shí)現(xiàn)慢速HASH,慢速HASH能有多慢?無(wú)法解決上述的問(wèn)題!,2020/5/31,創(chuàng)造安全每一天,第17頁(yè),安全算法使用策略,使用正確的設(shè)計(jì)方案、正確的算法是我們所需要的,2020/5/31,創(chuàng)造安全每一天,第18頁(yè),安全算法使用策略APM介紹,慎用,介紹,算法RSA、SHA256基于現(xiàn)有開(kāi)源包的算法合理應(yīng)用的示例,不是算法實(shí)現(xiàn)也不是新算法。一用戶(hù)一鹽個(gè)性化量(用戶(hù)名)鹽表同行經(jīng)驗(yàn)(UID、注冊(cè)時(shí)間)提供還原模式,不建議采用。最無(wú)奈“一號(hào)通”無(wú)解,資源,開(kāi)源,2020/5/31,創(chuàng)造安全每一天,第19頁(yè),安全算法使用策略為什么要使用標(biāo)準(zhǔn)算法,標(biāo)準(zhǔn)的算法是公開(kāi)的標(biāo)準(zhǔn)的算法其合理性是經(jīng)過(guò)科學(xué)驗(yàn)證的有些問(wèn)題不是算法的問(wèn)題,是如何合理使用的問(wèn)題,2020/5/31,創(chuàng)造安全每一天,第20頁(yè),安全算法使用策略如何應(yīng)對(duì)密文攻擊,攻擊者掌握的資源-計(jì)算速度-計(jì)算資源,2020/5/31,創(chuàng)造安全每一天,第21頁(yè),安全算法使用策略如何應(yīng)對(duì)密文攻擊,常態(tài)速度,GPU加速之后,引自安天2010.03基于內(nèi)存對(duì)象對(duì)26種HASH方法的測(cè)試結(jié)果,2020/5/31,創(chuàng)造安全每一天,第22頁(yè),安全算法使用策略如何應(yīng)對(duì)密文攻擊,現(xiàn)有的攻擊手段,2020/5/31,創(chuàng)造安全每一天,第23頁(yè),安全算法使用策略如何應(yīng)對(duì)密文攻擊,為什么要使用鹽?,2020/5/31,創(chuàng)造安全每一天,第24頁(yè),安全算法使用策略如何應(yīng)對(duì)密文攻擊,當(dāng)用戶(hù)首次提供密碼時(shí)(通常是注冊(cè)時(shí)),由系統(tǒng)自動(dòng)往這個(gè)密碼里加入SALT,然后再散列。而當(dāng)用戶(hù)登錄時(shí),系統(tǒng)為用戶(hù)提供的代碼撒上同樣的SALT,然后散列,再比較散列值,已確定密碼是否正確。,2020/5/31,創(chuàng)造安全每一天,第25頁(yè),安全算法使用策略如何應(yīng)對(duì)密文攻擊,APM示意圖,2020/5/31,創(chuàng)造安全每一天,第26頁(yè),安全算法使用策略鹽的使用,單一SALT一站一鹽一用戶(hù)一鹽,2020/5/31,創(chuàng)造安全每一天,第27頁(yè),其它策略APM中的KC,隨著互聯(lián)網(wǎng)web2.0網(wǎng)站的興起,非關(guān)系型的數(shù)據(jù)庫(kù)現(xiàn)在成了一個(gè)極其熱門(mén)的新領(lǐng)域,非關(guān)系數(shù)據(jù)庫(kù)產(chǎn)品的發(fā)展非常迅速。如果閱讀過(guò)APM代碼,你會(huì)發(fā)現(xiàn)實(shí)現(xiàn)中沒(méi)有使用SQL而是用的KyotoCabinet,2020/5/31,創(chuàng)造安全每一天,第28頁(yè),其它策略常見(jiàn)口令規(guī)避,上述的所有問(wèn)題中,“一號(hào)通”是最無(wú)奈的,2020/5/31,創(chuàng)造安全每一天,第29頁(yè),其它策略常見(jiàn)口令規(guī)避,常態(tài)“一號(hào)通”檢查高頻密碼、已泄漏密碼提示動(dòng)態(tài)均衡(亦有弊端),2020/5/31,創(chuàng)造安全每一天,第30頁(yè),其它策略運(yùn)維,不要把雞蛋放在一個(gè)籃子里

溫馨提示

  • 1. 本站所有資源如無(wú)特殊說(shuō)明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶(hù)所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁(yè)內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒(méi)有圖紙預(yù)覽就沒(méi)有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫(kù)網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶(hù)上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶(hù)上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶(hù)因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論