成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

論漏洞和自動化腳本的區別

安全 漏洞 自動化
漏洞是在硬件、軟件、協議的具體實現或系統安全策略上存在的缺陷,從而可以使攻擊者能夠在未授權的情況下訪問或破壞系統。自動化腳本,就是通過編寫代碼,將本來需要認為進行的重復操作,通過代碼來自動進行。

[[172436]]

什么是漏洞?

我先抄一段百度百科。

漏洞是在硬件、軟件、協議的具體實現或系統安全策略上存在的缺陷,從而可以使攻擊者能夠在未授權的情況下訪問或破壞系統。

摘取其中的三個關鍵點:

1、系統缺陷

2、能被未授權利用

3、利用后能達到某種目的或效果

我們來舉幾個利用漏洞買月餅的思路(漏洞實例與截圖均來自于互聯網):

1、篡改金額

實例:某平臺訂單支付時的總價未驗證漏洞(支付邏輯漏洞)

很多系統在設計的時候,未對商品的價格進行校驗。導致你提交的購買的http包內說這個商品價格多少錢,系統就會認為這個商品多少錢。從而造成漏洞。

比如說,你在某個平臺購買了一個商品,價值21元,然后點擊確認,會跳轉到第三方平臺進行支付。

在這個跳轉的過程中,截獲http包,在數據包中找尋代表金額價格的參數字段,修改參數值,比如改為1。

如果系統未做校驗,那么最終支付的價格就是1,也就是你可以花一塊錢,買到21塊甚至更高價格的商品。最終支付的價格你也可以改成0,甚至改成負數,有的系統做的不好,在用系統幣購買東西的時候將金額改成負數,反而會造成你賬號內的余額增加的情況。

https:// qr.alipay.com/pmq4i2g7r zhxp02h1e (二維碼自動識別)

2、篡改商品編號

實例:某積分商城支付漏洞再繞過

比如說現在商城有好多種商品,有的隨便什么人都可以買,有的需要注冊會員可以買,那么這種情況下,如果系統權限校驗的不好,那么我就可以通過在商城中買low點的商品,然后截獲網絡包,在網絡包中更改商品類型,把low的商品改成高級的商品,從而繞過普通人不能購買高級商品的限制。

在商城中看中了一個高級的鼠標,但是需要30積分

積分不夠,無法購買,先買一個低積分的商品,然后修改商品id,換成鼠標的id

購買成功。

3、業務亂序,繞過支付步驟

實例:某分站邏輯錯誤可繞過支付直接獲得取票密碼

比如說,一次正確的購買步驟包括:

1、提供相關信息,包括賬號,商品

2、進行支付

3、支付成功,返回交易憑證。

如果業務邏輯處理的不好,第三步返回交易憑證的時候,系統沒有對支付是否成功進行校驗,那么就可以構造數據包,直接跳過支付過程,獲取交易的憑證。

在系統上購買了兩張電影票


截包,修改字段,跳過支付步驟

直接跳回到取票頁面

凡是利用支付漏洞或者業務邏輯漏洞來獲利的情形,必然都會滿足系統本身存在缺陷,利用過程存在未授權情況,利用者通過使用缺陷獲利或達到目的這三個特征。

那么什么是自動化腳本呢?

自動化腳本,就是通過編寫代碼,將本來需要認為進行的重復操作,通過代碼來自動進行。它在很多情況下,是不涉及系統缺陷的利用的,只是將人需要進行的手工操作,通過機器來進行了自動化而已,是程序猿提高日常工作效率的一種常見手段。

比如:

老板讓我給他一個從0計數到1000的文件,我當然不可能1,2,3…一個數字一個數字打進去,那得打到什么時候啊,我肯定用程序循環遞增然后把結果寫入文件。

with open('result.txt','wb')as f: for i in range(1,1001): f.write(str(i)+'\n')

這就可以稱得上是自動化腳本了!涉及漏洞嗎?不涉及!涉及系統缺陷嗎?不涉及!他只是程序猿通過編碼,讓機器代替人手動的重復工作而已!

再比如,我想每天盡早的看到了輪子哥今天帶逛了什么內容,我當然不可能時時刻刻的去刷輪子哥的timeline對不對?那我可以寫個代碼啊,每10分鐘去抓一次輪子哥主頁的內容,看看有沒有更新,如果有,看看更新里有沒有圖片,如果有圖片,把圖片存下來,并且給我發送提醒。(下個月有空了真可以考慮開發一個。。)

這叫自動化腳本!它的本質是通過代碼讓機器代替人工!

科普完了,說點感想,以下感想均為個人看法,不代表團隊觀點,請勿曲解。

我覺得,現在大眾的眼中,安全人員被妖魔化了,一看到安全人員就會覺得渾身緊張,仿佛安全人員動不動就能盜刷你銀行卡,看你微信,霸你房產,搶你老婆。所以啊,恨不得你們這群人都被栓的死死的才好,這樣我才能人財“安全”。

那么為什么會出現這種偏見呢,還是安全常識及相關知識普及的不夠。因為不懂,所以神秘,因為不懂,所以恐懼。

我覺得安全從業者們可以通過不同的平臺,對大眾進行一些深入淺出的安全科普,提高大眾的安全意識和認知,增進普通人對信息安全的了解。

我也想繼續通過大事件這個平臺,做一點微小的科普工作,不足的地方,還請大家指正。

責任編輯:趙寧寧 來源: 紅黑聯盟
相關推薦

2017-02-07 18:48:00

NFV自動化NFV編排虛擬化

2017-02-06 16:25:51

NFVNFV自動化NFV編排

2019-08-12 13:20:41

2017-01-09 17:17:38

2011-08-25 09:33:25

MySQL運維

2014-03-11 11:10:10

PowerShell自動化腳本

2011-05-31 17:35:45

測試自動化QTP

2021-09-30 09:00:00

漏洞安全工具

2024-01-11 10:16:46

Python開發

2020-07-01 08:02:26

Scrum方法論框架

2024-06-12 10:59:34

測試自動化軟件開發

2024-05-13 16:29:56

Python自動化

2024-06-11 10:41:14

2024-11-13 13:14:38

2022-02-17 13:03:28

Python腳本代碼

2024-08-16 21:51:42

2024-06-21 10:46:44

2021-12-06 20:00:59

人工智能AI自動化

2013-06-17 14:46:09

2021-09-02 10:19:17

人工智能AI機器人
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产二区三区 | 国产精品一区二区视频 | 亚洲一区免费在线 | 欧美一区二区三区的 | 国产精品视频免费观看 | 91高清在线 | 狠狠综合网| 国产精品高潮呻吟久久 | 三级国产三级在线 | 日韩欧美中文字幕在线观看 | 天天影视综合 | 免费特黄视频 | 一区二区三区电影在线观看 | 女同久久另类99精品国产 | 欧美精品片 | 亚洲欧洲成人 | 久久夜夜| 91免费电影| 亚洲美女视频 | 国产一区二区三区视频在线观看 | 成人在线观看免费视频 | 狠狠干狠狠操 | 欧美特级黄色 | 高清av电影| 91在线精品视频 | 日韩a级片 | 米奇7777狠狠狠狠视频 | 天天影视网天天综合色在线播放 | 亚洲精品久久久久久首妖 | 在线播放中文字幕 | 成人精品在线观看 | 国产精品欧美一区二区三区不卡 | 91青青草视频 | 国产精品日产欧美久久久久 | 国产97人人超碰caoprom | 久久99这里只有精品 | 欧美国产视频 | 成人免费观看视频 | 亚洲一区二区三区免费在线观看 | 99精品九九 | 福利精品 |