中间人攻击
中间人攻击(,缩写:)在密码学和计算机安全领域中是指攻击者与通讯的两端分别建立独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。在中间人攻击中,攻击者可以拦截通讯双方的通话并插入新的内容。在许多情况下这是很简单的(例如,在一个未加密的Wi-Fi 无线接入点的接受范围内的中间人攻击者,可以将自己作为一个中间人插入这个网络)。 一个中间人攻击能成功的前提条件是攻击…
共 94 篇文章
中间人攻击(,缩写:)在密码学和计算机安全领域中是指攻击者与通讯的两端分别建立独立的联系,并交换其所收到的数据,使通讯的两端认为他们正在通过一个私密的连接与对方直接对话,但事实上整个会话都被攻击者完全控制。在中间人攻击中,攻击者可以拦截通讯双方的通话并插入新的内容。在许多情况下这是很简单的(例如,在一个未加密的Wi-Fi 无线接入点的接受范围内的中间人攻击者,可以将自己作为一个中间人插入这个网络)。 一个中间人攻击能成功的前提条件是攻击…
的截图,显示当前VPN所用的IP在某些维基媒体基金会项目中遭屏蔽]] VPN屏蔽技术用于屏蔽虚拟专用网(VPN)所使用的加密隧道协议通讯方式,屏蔽者多为国家政府或公司等大型组织。目的可能是确保计算机安全,也可能是通过阻止用户使用VPN绕过网络防火墙系统,以加强互联网审查。 技术 有多种方法可屏蔽VPN访问。常见的VPN隧道协议(如PPTP、L2TP)会使用特定端口建立连接与传送数据,系统管理员可以关闭这些端口,从而防止用户在特定网络上使…
工作量證明(Proof-of-Work,PoW)是一種對應服務與資源濫用、或是阻斷服務攻擊的經濟對策。一般要求使用者進行一些耗時適當的複雜運算,並且答案能被服務方快速驗算,以此耗用的時間、設備與能源做為擔保成本,以確保服務與資源是被真正的需求所使用。此概念最早由和於1993年的學術論文提出,而工作量證明一詞則是在1999年由與Ari Juels所發表。現時此技術成為了加密貨幣的主流共識機制之一,如比特幣所採用的技術。 工作量證明系統的核…
security.txt是網站安全資訊的公認標準,讓資安研究人員較易於回報安全漏洞。該標準會在特定的位置建立security.txt檔案,檔案內容的語法類似robots.txt的文本文件,但人類與機器皆可讀取,供想要就安全性問題與網站擁有者聯絡的人使用。Google、GitHub、LinkedIn與Facebook等網站已採用security.txt。 歷史 Edwin Foudil於2017年9月首次提交security.txt所屬標…
reCAPTCHA計畫是由卡內基美濃大學所發展的系統,主要目的是利用CAPTCHA技術來幫助典籍數位化的進行,這個計畫將由書本掃描下來無法準確的被光學文字辨識技術識別的文字顯示在CAPTCHA問題中,讓人類在回答CAPTCHA問題時用人腦加以識別。reCAPTCHA正數位化《紐約時報》(New York Times)的掃描存檔,目前已經完成20年份的資料,並希望在2010年完成110年份的資料。2009年9月17日,Google宣布收购…
周二补丁日()也称补丁星期二、星期二更新()等,它是一个在行业内被广泛使用的非正式术语,指微軟定期發佈其软件产品的更新补丁。微软于2003年10月正式开始了此模式。 周二补丁日发生在每个月第二周(有时是第四周)的周二,于UTC时间18:00或17:00开始,经由Windows Update推送给用户。同时,补丁会被发布至微软网站上,微软知识库和Technet公告也会随之更新。 微软有一种习惯,会在偶数月份发布更多的更新,相应奇数月份的更…
零日漏洞或零时差漏洞(、)是指软件或硬件中还没有有效补丁的安全漏洞,并且其供应商通常不知晓。而零日攻击或零时差攻击(、)则是指利用这种漏洞进行的攻击。“零日”一词原指软件的已发布时间,后来代指在软件发布之前修复漏洞的时间期限。由于漏洞在供应商响应之前就已经被描述或被利用,留给供应商来准备补丁的时间只有“零天”。 尽管只有少数网络攻击是基于零日漏洞的,但通常认为这比已知漏洞具有更大威胁,因为可以采取的对策更少。国家是零日漏洞的主要使用者,…
范·埃克窃听()是指通过侦测电子设备发出的电磁辐射进行电子窃听的方法,属于旁路攻击(Side-channel attack)的一种。众所周知,电子设备工作时都会发出电磁辐射。如果窃听者使用特殊的仪器接收它们,并据此推测出电子设备正在处理的相应信息内容,就能达到窃听的目的。如果使用合适的设备,这个方法可以窃听键盘、显示器(CRT或LCD)、打印机等各种电子设备,从而泄漏机密。 该技术最早由荷兰计算机研究员维姆·范·埃克(Wim van E…
Flipper Zero是一款便攜式多功能駭客裝置,專為與存取控制系統互動而開發。該裝置能夠讀取、複製和模擬RFID和NFC標籤、無線電遙控器、iButtons 和數位存取金鑰等。它還具備 GPIO 介面。這個裝置由Alex Kulagin 和 Pavel Zhovner 兩人在2019年構思設計,座落於美國德拉瓦州的Flipper Devices Inc.所銷售。2020年8月透過 Kickstarter 群眾募資活動首次宣布,籌集了…
幽灵()是一个存在于分支预测实现中的硬體缺陷及安全漏洞,含有预测执行功能的现代微处理器均受其影响,漏洞利用是基於時間的旁路攻擊,允许恶意进程獲得其他程序在映射内存中的資料内容。Spectre是一系列的漏洞,基於攻擊行爲類型,賦予了两个通用漏洞披露ID,分别是(bounds check bypass,边界检查绕过)和(branch target injection,分支目标注入),於2018年1月隨同另一個也基於推測執行機制的、屬於重量級…
雲端運算安全(Cloud computing security),有時也簡稱為「雲端安全」(Cloud security),是一個演化自電腦安全、網路安全、甚至是更廣泛的資訊安全的子領域,而且還在持續發展中。雲端安全是指一套廣泛的政策、技術、與佈署的控制方法, 以用來保護資料、應用程式、與雲端運算的基礎設施。雲端安全無法與「基於雲端」(cloud-based)的安全軟體(安全即服務,Security as a Service)混為一談,…
威脅分析與風險評估(Threat Analysis and Risk Assessment)簡稱TARA,是識別、評估及管理威脅及風險的工具。此方法可以用來管理IT相關威脅的風險,在汽車網路安全標準ISO/SAE 21434的第15章,也有定義相同名稱的方法,用在汽車網路安全上。TARA讓組織可以識別潛在的危害及風險,提出適當的對策,以提升其系統、網路及資料的安全性。 流程 依照所述,IT應用的TARA流程是由以下幾個步驟所組成。 系統…
僵尸网络(,或譯為喪屍網路、機器人網路)是指骇客利用自己编写的分散式阻斷服務攻擊程序将数万个沦陷的机器,即黑客常说的傀儡機或肉机,组织成一个个节点,用来发送伪造虚假数据包或者是垃圾数据包,并达到使预定攻击目标瘫痪并“拒绝服务”的作用。通常蠕虫病毒也可以被利用组成僵尸网络。 最早的僵尸网络出现在1993年,在IRC聊天网络中出现。1999年后IRC协议的僵尸程序开始大规模出现。曾有一个新西兰19岁的骇客控制了全球150万台计算机,中国唐山…
Grayshift是一家美国公司,该公司生产一款名为GrayKey的设备来破解iPhone、iPad和Android设备。 Grayshift由David Miles、Braden Thomas、Justin Fisher和Sean Larsson共同创立。该公司由私人投资者PeakEquity Partners C&B Capital资助。 GrayKey Grayshift的产品GrayKey已被联邦调查局以及美国、英国和加拿大当地…
信任邊界(Trust boundary)是计算机科学和计算机安全的詞語,是指程式資料或是執行的程式在某一個邊界變更了信任程度,或是二個不同信任程度的系統交換資料或是指令的地方,此詞語是指某一個明確的邊界,系統在邊界內的所有子系統都同樣可信的情形。 相關條目 模糊测试 零信任安全模型 參考資料
跨站请求伪造(),也被称为one-click attack或者session riding,通常缩写为CSRF或者XSRF,是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。跟跨網站指令碼(XSS)相比,XSS利用的是用户对指定网站的信任,CSRF利用的是网站对用户网页浏览器的信任。 攻擊的細節 跨站請求攻擊,簡單地說,是攻擊者通過一些技術手段欺騙用戶的瀏覽器去訪問一個自己曾經認證過的網站並執行一些操作(如發郵件,…
在计算机安全中,自主访问控制(英语:discretionary access control,缩写DAC)由《可信计算机系统评估准则》所定义的访问控制中的一种类型。它是根据主体(如用户、进程或 I/O 设备等)的身份和他所属的组限制对客体的访问。所谓的自主,是因为拥有访问权限的主体,可以直接(或间接)地将访问权限赋予其他主体(除非受到强制访问控制的限制)。 自主访问控制常常与强制访问控制(MAC,Mandatory Access Con…
网站的验证界面]] 全自动区分计算机和人类的图灵测试(,簡稱CAPTCHA),又称验证码或確認碼,是一种区分用户是機器或人類的公共全自动程序。 簡介 CAPTCHA这个词最早是在2002年由卡内基梅隆大学的路易斯·馮·安、Manuel Blum、Nicholas J.Hopper以及IBM的John Langford所提出。 卡内基梅隆大学曾试图申請此詞使其成为注册商标, 但该申请于2008年4月21日被拒绝。 原理 在CAPTCHA测…
漏洞利用(,本意为“利用”)是计算机安全术语,指的是利用软件中的漏洞得到计算机的控制权的行为,通常用于恶意目的。在英语中,“exploit”一词衍生自“to exploit”,意为“利用某事物为之谋利”,该词表示为了利用漏洞而编写的攻击程序,即漏洞利用程序。漏洞利用本身可能并不是恶意软件,而是通过突破安全控制充当递送恶意软件的载体。另外还存在名为“ExploitMe”的测试程式常見於奪旗競賽或是各種資安培訓機構的教育訓練教材中。 漏洞利…
軟體定義汽車(Software Defined Vehicle)是指車輛的運作是用軟體管理,也可以透過軟體增加功能或是啟動新機能,此一詞語在2010年代時就已提出,其概念類似智慧性手機的APP store,利用韌體的增加調整,就可以變更其機能。其軟體的更新也和手機類似,會用空中固件下载(FOTA)的方式進行。 由於汽車中有許多來自不同廠商控制器和微處理器,比手機的架構要複雜很多,這也是要作到軟體定義汽車的一大困難點。有一種作法是將汽車中…