顯示具有 Security 標籤的文章。 顯示所有文章
顯示具有 Security 標籤的文章。 顯示所有文章

2013年8月2日 星期五

不容小看Banner Message的影響力

當使用者進入網路設備時,會有標語或訊息迎接。這條問候語應該說明公司對安全侵犯的態度是何等嚴肅。而不要在訊息中使用「歡迎」一詞或以任何方式表示歡迎某人進入系統。在現實的生活上,已經有入侵者根據網路管理員在當天的標語訊息上使用「歡迎」這一詞,而使法庭判入侵者無罪。

因此建議標語因明確的說明安全性原則政策,如「***未經授權的存取將被依法起訴***」( Unauthorized access will be vigorously prosecuted)

2013年7月8日 星期一

Setting Login Enhancement:Layer 3 路由器裝置之安全性設定與操作

接下來的內容,著重在使用者利用遠端連線登入系統時,由於安全性的考量而增設一些登入限制,藉此減緩字典攻擊的速度以及DoS攻擊。採取的方法有:

  • Delay between successive login attempts
  • Login shutdown if DoS attacks are suspected
  • Generation of system logging messages for login detection
  • Setting a Login Failure Blocking Period
    設定若使用者在短時間中連續登入失敗超過允許的次數,路由器會進入quiet mode,此時路由器會根據設定值拒絕所有嘗試登入的連線一段時間,只有使用login quiet-mode access-class所指定的ACL當中的IP位址可以連線。
Router(config)# login block-for 100 attempts 3 within 50
#若在50秒內同一IP位址發生3次登入失敗的動作,則在100秒內拒絕所有的連線,只有在例外清單當中的IP位址可以連線。
#如果只使用login block-for而不接後面參數的話,則預設的拒絕連線時間為1秒。

@相關指令
router(config)#login quiet-mode access-class acl-name
Router(config)# login delay 30
Router(config)# login on-failure log
Router(config)# login on-failure log every 5
Router(config)#line console 0
Router(config-time)#exec-timeout 2 30 


@參考網站

Cisco IOS Login Enhancements-Login Block
http://www.cisco.com/en/US/docs/ios-xml/ios/sec_usr_cfg/configuration/15-1mt/sec-login-enhance.html

2011年4月7日 星期四

temper data

動態網頁行為通常都是一來一往
要更改送出去的資料都是要有一個proxy的概念在中間
也就是當我們把封包傳出去之後,會先用欺騙或是強制的方式經過proxy
proxy會先把這個封包cache住,可以等你修改後再發送(離開你的電腦)

不太可能把抓到的封包直接重傳
如果是http上面的post get還可以這樣做
因為他們比較單純
許多應用程式是一連串封包的互動才可以運作
所以囉~

如果是網頁的話,Firefox有一款套件不錯
叫做『temper data』

https://addons.mozilla.org/en-us/firefox/addon/tamper-data/

2010年9月9日 星期四

保護您的私密或重要檔案 - AxCrypt

Introduction

AxCrypt is free and easy to use open source strong file encryption for Windows 2000/2003/XP/Vista/2008/7, integrated with Windows Explorer. Encrypt, compress, decrypt, wipe, view and edit with a few mouse clicks. Cryptographic primitives are AES-128 and SHA-1.

參考網站:
Axantum Software AB 
Jackbin 的懶人筆記

2010年6月28日 星期一

Php $ SERVER "PHP SELF" 漏洞

從安全角度來講,在開發應用尤其是web應用的時候,所有用戶提交的數據都是不安全的,這是基本原則,所以我們才不厭其煩的又是客戶端驗證又是服務 端驗證。從這個安全漏洞來講,不安全的內容中又要增加「網址」一條了。要解決$_SERVER[』PHP_SELF』]的安全隱患,主要有以下2 種方式:

htmlentities
用htmlentities($_SERVER[』 PHP_SELF』])來替代簡單的$_SERVER[』PHP_SELF』],這樣即使網址中包含惡意代碼,也會被「轉換」為用於顯示的html代碼, 而不是被直接嵌入html代碼中執行,簡單一點說,就是「<」會變成「<」,變成無害的了。

REQUEST_URI
用$_SERVER[』REQUEST_URI』]來替代$_SERVER[』PHP_SELF』],在phpinfo()中可以看到這兩個變量的區 別:
_SERVER[」REQUEST_URI」] /fwolf/temp/test.php/%22%3E%3Cscript%3Ealert(』xss』)%3C/script%3E %3Cfoo_SERVER[」PHP_SELF」] /fwolf/temp/test.php/」>
$_SERVER[』 REQUEST_URI』]會原封不動的反映網址本身,網址中如果有%3C,那麼你得到的也將會是%3C,而$ _SERVER[』PHP_SELF』]會對網址進行一次urldecode操作,網址中的%3C將會變成字符「<」,所以就產生了漏洞。需要注意 的是,在很多情況下,瀏覽器會對用戶輸入要提交給web服務器的內容進行encode,然後服務器端程序會自動進行decode,得到相應的原指,在我們 進行post或者get操作的時候都是這樣。
另外還有兩點需要指出,第一是這種寫法雖然沒有直接用到$_SERVER[』 PHP_SELF』],但實際效果卻是一樣的,只是發生的時間錯後到了用戶提交之後的下一個頁面,所以,form的action還是不要留空的好。第二 點,除了PHP_SELF之外,其他的$_SERVER變量也許也會有類似的漏洞,比如SCRIPT_URI, SCRIPT_URL, QUERY_STRING, PATH_INFO, PATH_TRANSLATED等等,在使用他們之前一定要先作htmlentities之類的轉換。
原文出處:
http://wiki.guoshuang.com/Php_$_SERVER_%22PHP_SELF%22_%E6%BC%8F%E6%B4%9E"


該函數做甚麼用呢?目前網頁變數名稱

http://www.php.net/manual/en/reserved.variables.server.php
example:
action="<?php echo $_SERVER['PHP_SELF']" ?>
超全域變數,代表目前網頁

2008年4月21日 星期一

HOT 排程備份

大部分備份排程目的之一是,當在多個備份上取得變動過的檔案時,仍能減少總備份數的使用量。Tower of Hanoi(TOH)較其他排程更容易達成此目的。如果使用TOH最為備份等級,大部分變動過的檔案將被備分兩次,且只有兩次。下面是不同的兩種版本(順便一提,它們與三個木樁上的環數有關)。
  • 0-3-2-5-4-7-6-9-8-9
  • 0-3-2-4-3-5-4-6-5-7-6-8-7-9-8
上面這兩個數學級數很簡單,它們其實都是由兩個數列相互穿插而成的(例如,在023456789穿插3456789)。

假設備份的媒體是磁帶,須考慮使用率的分佈,過高使用率將降低儲存媒體(磁帶)之壽命。

這排程蔥星期一的等級0(完整備份)開始。假設有個檔案在星期二被改變。星期二的等級3將備份自等級0之後的所有變動的資料,因此變動的檔案將包含在星期二的備份中。假設星期三我們改變了另一個檔案,則在星期三晚上,等級2備份必須找尋較低階的備份,對吧?但星期二的等級3不夠低階,所以他也會參考等級0,因此星期二改變的檔案及星期三改變的檔案都惠在被備份一次。星期四,等級5將只備份當天變動的部分,而會參考星期三的等級2。

注意!在星期三當天改變的檔案只會被備份一次。為解決此問題,我們使用修正版的TOH,每個星期會降至等級1備份。

Su-Mo-Tu-We-Th-Fr-Sa-Su-Mo-Tu-We-Th-Fr-Sa-Su-Mo-Tu~~~
0-3-2-5-4-7-6-1-3-2-5-4-7-6-1-3-2-5-4-7-6-1-3-2-5-4-7-6~~

如果這不會讓你及你的備份方法混淆,建議的排程就是修正版TOH的形式,每個星期天,將得到每月完整備份之後所有變動資料的一份完整遞增是備份。在每週的其餘日子,每個變動過的檔案都會被分兩次,星期三的檔案除外。此排程比其他一般排程更能保護免於儲存媒體毀壞的後果。擬將需要超過一個以上的備份帶來做一份完整備分,當然,如果你使用提供被分帶管理的複雜備份工具,對你而言將不成問題。

2008年4月19日 星期六

密碼學

密碼法如何運作?
  • 密碼演算法,或稱為密碼本,是用來處理加密和 解密的數學函式。
  • 一個密碼演算法必須和一副金鑰(文字、數 字、或詞組)一起將純文字加密
  • PGP 就是一個密碼系統–密碼演算法,加上金鑰及協定,構成一個密碼系統

傳統密碼法
  • 傳統密碼法又稱為密鑰加密法或對稱式金鑰加密法。在這種密碼法當中,用來加密和解密的是同一把金鑰。資料加密標準法(Data Encryption Standard, DES) 就是一種被聯邦政府廣泛使用的傳統密碼系統
公開金鑰密碼法
  1. 金鑰傳遞的問題被公開金鑰密碼法解決
  2. 公開金鑰密碼法是一種非對稱性的結構,它使用 了一對金鑰來進行加密
  3. 公鑰可發表到世界各處,同時保密你的私鑰
  4. 任何取得你的公鑰複製的人都可以加密出只有你才能閱讀的資訊
  5. 公開金鑰加密法最主要的優點是它允許沒有事先 安排保密管道人們仍然可以保密地交換訊息
  6. 公開金鑰密碼系統
  • –Elgamal,以它的發明者Taher Elgamal 的名字所命名
  • –RSA ,以它的發明者Ron Rivest 、Adi Shamir 、 Leonard Adleman 的名字所命名
  • –Diffie-Hellman (以它的發明者的名字所命名)
  • –還有DSA,也就是數位簽章演算法,由David Kravitz 所發明

RSA(Rivest-Shamir-Adleman)算法簡單地說就是找兩個很大的質數,一個公開給世界,一個不告訴任何人。一 個稱為“公鑰”,另一個叫“私鑰”(Public key & Secret key or Private key)。 這兩個密鑰是互補的,就是說用公鑰加密的密文可以用私鑰解密,反過來也一樣。假 設甲要寄信給乙,他們互相知道對方的公鑰。甲就用乙的公鑰加密郵件寄出,乙收到 就可以用自己的私鑰解密出甲的原文。由於沒別人知道乙的私鑰所以即使是甲本人 也無法解密那封信,這就解決了信件保密的問題。另一方面由於每個人都知道乙的公 鑰,他們都可以給乙發信,那乙就無法確信是不是甲的來信。認証的問題就出現了, 這時候數字簽名就有用了。


==延伸閱讀==
密碼學 :: 數位簽章 :: 雜湊函式 :: 數位憑證
PKI(Public Key Infrastructures) :: CA(Certification Authority) :: S/MIME
公私鑰的應用 : from http://www.jdmz.net/ssh/
加密電子郵件 :: 傳送數位簽章郵件

2008年4月13日 星期日

PGP加解密

如何選擇好的加密工具

一個好的加密工具軟體至少需俱備:

支援最新最安全的主流加密演算法;
支援最大金鑰長度;
容易使用的操作介面及金鑰管理;
經過長時間眾多使用者的粹練;
可以同時用在email加密, 檔案加密等不同目的。

PGP加密工具軟體

PGP(Pretty Good Privacy)加密軟體從早期的免費版本到近年來的商業版本,十多年來已有超過三百萬個使用者,尤其在商務應用上,全球百大企業80%使用它在內部人員電腦以及外部商業夥伴的機密資料往來。

PGP Desktop軟體功能眾多,但使用上非常容易。因為PGP主要使用非對稱式加密, 所以要先產生一組Key Pair, 你可以選擇金鑰長度,越長越安全,但相對地加解密越花時間;內定是2048bit RSA Key,這key pair 包括一支公鑰及一支私鑰, 你也可以產生很多key pair,可以一個key pair對應一個email帳戶,或不需要email帳戶,如果你想用在其他加密用途,但是太多key pair 只會混亂自己,除非你記憶力很好。到這裡你已經可以保護自己電腦裡面的資料了,如果你想與別人分享私密資料,你必須與他們交換公鑰。你可以Export自己的公鑰寄給你的親朋好友, 也可以上傳到PGP的公鑰伺服器(PGP Global Directory Key Server),想要與您「親密」往來的人可以下載您的公鑰。這些動作都是在PGP工具畫面下可以完成的。

接下來你要將別人的公鑰Import進來, PGP 畫面裡的All Keys 就是讓你管理所有的金鑰;你也可以將key pair (或私鑰)放在USB Token裡,當你要使用私鑰時,必須插入此Token,並輸入密碼驗證,這樣做更安全。

本篇節錄自http://www.asiapeak.com/pgp-howto.php
PGP官方網站http://www.pgpi.org/

熱門文章