Qcon2016精华回顾:带你走出安全开发之“坑”

简介:

2016年4月21-23日, Qcon全球软件开发大会在北京国际会议中心成功举办。安全,作为信息时代挥之不去的几大问题之一,也在本届大会上引起了相当多的关注。4月23日,黑客专场——“打破规则,我是黑客”的一系列关于黑客、企业安全、安全开发的分享讨论,吸引了大量的观众。其中,来自北京永信至诚科技股份有限公司的信息安全服务咨询工程师吴海涛为大家带来的——“安全”开发之“坑无止境”主题分享,引起了与会开发者们的极大共鸣。

曾身为开发者的吴海涛从当年遇到的安全问题聊起,逐步为开发者们揭开软件开发和安全编程这两个层面互为支撑、保持平衡的重要性。软件的开发模式、流程、框架对开发者来说尤为重要,在实际的敏捷开发为了完成短平快的需求,人们往往容易忽视掉安全编程在软件实际应用中的重要作用,有时安全防护产品并不能完全保证开发环境的安全,也由此导致了一系列不必要发生的软件安全问题。

吴海涛层通过某次简单的蹭网连接而进行的真实渗透测试案例发现,系统账号密码和开发环境弱口令问题突出,甚至有多处密码通用的情况出现,开发环境的安全配置不重视、个人PC弱口令.敏感文件随意存放、内网平台或产品漏洞也成为常态。而导致这些情况发生的根本原因正是相关开发人员、厂商缺乏安全意识。

可以说,安全系统的设计和运营都是人完成的,人的知识、技术水平决定了系统的可靠性,人的可靠性直接影响到整个系统。信息安全的核心是人的安全,人自身的安全意识和能力直接决定了信息安全系统的稳定。那么,除了开发工作过程中要注意安全防范之外,我们的对日常信息安全的保障又能做些什么呢? 时下流行移动办公,很多人都会在咖啡馆点一杯咖啡,打开电脑和手机连上免费Wi-Fi,看似悠闲的办公。而实际上,不法黑客会通过伪造虚假响应包(Probe Response)来回应STA(Wireless station,手机、平板等客户端等)探测(Probe Request)的攻击方式,让客户端误认为范围内存在曾经连接过的WiFi热点,从而骗取客户端的连接。

而另外一个例子更为典型,i春秋的一名白帽黑客和女友吵架后,女友因工作外出,并没有告诉黑客出差地点,而机智的黑客仅凭在和女友的聊天中得到信息,就分析出了女友所在的准确地点。这不是美国间谍电影中的桥段,只是生活信息中的冰山一角,试想如果这两个人不是情侣关系,那是否会有危险发生?如果那个人是你呢?

互联网技术发展越快,安全就越重要。信息时代,到处是看不见的“坑”,只有深入了解网络安全才能拥有更多的安全感。让信息安全走入寻常百姓家,不论是开发者、运维人员还是基本不懂安全技术的小白,都非常有必要在工作和生活中保有充足的安全意识,甚至是花费一定的精力来学习能够保护自己隐私财产和工作成果的安全技能。未来学习网络安全,必将会成为每个人必须掌握的一项基本生活技能,永信至诚愿在网络安全的路上陪在每一个人的身边,给你信息时代的安全感!

原文发布时间为:2016-04-25

本文来自云栖社区合作伙伴至顶网,了解相关信息可以关注至顶网。


相关文章
|
17小时前
|
云安全 人工智能 自然语言处理
|
5天前
|
搜索推荐 编译器 Linux
一个可用于企业开发及通用跨平台的Makefile文件
一款适用于企业级开发的通用跨平台Makefile,支持C/C++混合编译、多目标输出(可执行文件、静态/动态库)、Release/Debug版本管理。配置简洁,仅需修改带`MF_CONFIGURE_`前缀的变量,支持脚本化配置与子Makefile管理,具备完善日志、错误提示和跨平台兼容性,附详细文档与示例,便于学习与集成。
309 116
|
7天前
|
数据采集 人工智能 自然语言处理
Meta SAM3开源:让图像分割,听懂你的话
Meta发布并开源SAM 3,首个支持文本或视觉提示的统一图像视频分割模型,可精准分割“红色条纹伞”等开放词汇概念,覆盖400万独特概念,性能达人类水平75%–80%,推动视觉分割新突破。
539 50
Meta SAM3开源:让图像分割,听懂你的话
|
20天前
|
域名解析 人工智能
【实操攻略】手把手教学,免费领取.CN域名
即日起至2025年12月31日,购买万小智AI建站或云·企业官网,每单可免费领1个.CN域名首年!跟我了解领取攻略吧~
|
4天前
|
人工智能 Java API
Java 正式进入 Agentic AI 时代:Spring AI Alibaba 1.1 发布背后的技术演进
Spring AI Alibaba 1.1 正式发布,提供极简方式构建企业级AI智能体。基于ReactAgent核心,支持多智能体协作、上下文工程与生产级管控,助力开发者快速打造可靠、可扩展的智能应用。
|
3天前
|
弹性计算 人工智能 Cloud Native
阿里云无门槛和有门槛优惠券解析:学生券,满减券,补贴券等优惠券领取与使用介绍
为了回馈用户与助力更多用户节省上云成本,阿里云会经常推出各种优惠券相关的活动,包括无门槛优惠券和有门槛优惠券。本文将详细介绍阿里云无门槛优惠券的领取与使用方式,同时也会概述几种常见的有门槛优惠券,帮助用户更好地利用这些优惠,降低云服务的成本。
261 132
|
7天前
|
机器学习/深度学习 人工智能 自然语言处理
AgentEvolver:让智能体系统学会「自我进化」
AgentEvolver 是一个自进化智能体系统,通过自我任务生成、经验导航与反思归因三大机制,推动AI从“被动执行”迈向“主动学习”。它显著提升强化学习效率,在更少参数下实现更强性能,助力智能体持续自我迭代。开源地址:https://github.com/modelscope/AgentEvolver
379 28
|
14天前
|
安全 Java Android开发
深度解析 Android 崩溃捕获原理及从崩溃到归因的闭环实践
崩溃堆栈全是 a.b.c?Native 错误查不到行号?本文详解 Android 崩溃采集全链路原理,教你如何把“天书”变“说明书”。RUM SDK 已支持一键接入。
702 224