腾讯云
开发者社区
文档
建议反馈
控制台
登录/注册
首页
学习
活动
专区
圈层
工具
文章/答案/技术大牛
搜索
搜索
关闭
发布
精选内容/技术社群/优惠产品,
尽在小程序
立即前往
文章
问答
(9999+)
视频
沙龙
4
回答
如何处理那些拒绝修复
安全
漏洞
的
公司
?
、
在为第三方
公司
开发的应用程序平台编写软件时,我在框架代码中遇到了一个
安全
漏洞
,该
漏洞
允许非特权代码通过沙箱解决方案中的
漏洞
执行未经授权的权限提升。我已经将
安全
问题通知了
公司
,甚至在不到一周的时间内就开发了一个解决该问题的修补程序,而且该
公司
还没有发布对该产品的更新,以修复此
漏洞
。 该
公司
目前已售出4 000多万本此产品,几周后仍未修复此
漏洞
。我应该怎么做才能让人们意识到这个
漏洞
以及
浏览 0
提问于2012-12-05
得票数 9
6
回答
最好的
安全
/
漏洞
测试
公司
?
、
我负责一个必须非常
安全
的web应用程序。用户将使用该网站相互提交高度敏感的信息。
安全
性必须是世界级的。我们相信,我们已经以这种方式建立了网站,将
安全
风险降至最低,并在整个
公司
范围内实施了许多政策和程序来提高
安全
性。我们希望第三方执行详尽且持续的
安全
测试
:自动化
测试
、应用程序
测试
,以及更多,以检查跨站点脚本问题、服务器错误配置、表单/隐藏字段操作、命令注入、Cookie中毒、已知平台
漏洞
等。对于这些类型的服务
浏览 1
提问于2009-01-17
得票数 7
1
回答
增强CentOS 6 web服务器
安全
性
、
、
我自己配置了它,它有两个
公司
网站。我不打算再去那里了。因此,在公开之前,我想检查一下它是否存在
安全
漏洞
。请指导我的
最佳
实践,清单和审计程序,任何衡量和评估服务器的
安全
性。
浏览 0
提问于2013-07-03
得票数 0
回答已采纳
1
回答
安全
-将密码/secrets传递给Webapi
、
、
、
、
将敏感信息从angular传递到Webapi的
最佳
实践是什么? 在发送到webapi之前,我们需要在客户端对它们进行散列/加密吗?
浏览 15
提问于2018-01-12
得票数 1
6
回答
用于Web应用程序
安全
测试
的
最佳
开源工具
、
、
我正在进行一项研究与开发任务,以
测试
web应用程序中可能出现的
安全
漏洞
。我想使用开源工具。我读过网络应用程序的
安全
测试
和开源
安全
测试
工具,发现它很有用。但是,由于它是在一年前发布的,我想得到一个最新的答复。
浏览 0
提问于2014-07-22
得票数 3
3
回答
预防OWASP十大
漏洞
的
最佳
库/实践
、
、
、
我正在寻找ASP.Net中最好的可重用的库和内置功能,以防止OWASP十大
安全
漏洞
,如注入,XSS,CSRF等,也易于使用工具来检测这些
漏洞
,供
测试
团队使用。您认为什么时候是在开发生命周期中开始将
安全
编码整合到应用程序中的
最佳
时机?
浏览 0
提问于2010-07-06
得票数 3
回答已采纳
2
回答
如何监视整个
公司
堆栈中的
漏洞
?
、
、
假设一家软件
公司
XYZ正在使用各种第三方供应商--例如,它可以使用:Azure B2C作为
公司
软件产品的认证框架,作为该软件的日志解决方案的新遗留物在Lastpass / Azure B2C / S3 / New /等等类似的第三方供应商中监视
安全
事件/
漏洞
的可能方法是什么。这样XYZ可以在这些
漏洞
发布后立即了解这些
漏洞
,而不是在
漏洞</
浏览 0
提问于2023-04-11
得票数 1
回答已采纳
1
回答
如果白盒审核也是可能的话,黑盒渗透
测试
是否有意义?
、
、
假设我负责
公司
的一个应用程序,我决定雇用
安全
专家来执行
安全
审核。让我们进一步假设我的
公司
拥有应用程序的源代码,并且允许我将其交给雇用的专家。 有什么好的理由比
安全
源代码审查更喜欢黑盒渗透
测试
吗?在我看来,源代码审核比黑盒渗透
测试
更快、更有效地识别关键
漏洞
。为什么我要让
安全
专家在黑暗中锤击我的应用程序,因为我可以向他提供内部信息,如系统配置和源代码,以帮助他更好地指导他的工作。为了避免混淆--当我谈到
安全
源代码审查时,
浏览 0
提问于2011-10-07
得票数 7
回答已采纳
1
回答
在运行时,通过不同的设计时架构添加SQL列的利弊是什么?
、
、
这存在开发/
测试
问题,因为添加
测试
数据意味着进行相应的数据库更改。但是,由于该
公司
的
测试
都是手工操作的,而且
测试
数据库只是在不同版本之间大量复制,所以它的影响似乎没有人们想象的那么大。GUI有许多验证检查,以确保列被
安全
地添加。前端(AngularJS)直接写入数据库,而不是通过后端API,这也让我感到不舒服,但同样,应用程序也足够适合
公司
确保用户始终通过GUI。而且它安装在私人
公司
网络上,所以理论上它不会直接受到公众对数据库的攻击。该<em
浏览 0
提问于2020-08-07
得票数 2
回答已采纳
4
回答
XSS/CSRF
安全
测试
我是一个用GWT构建的网站的Java自动化
测试
人员。我的老板现在想让我专攻
安全
测试
。问题是,除了一些简单的SQL注入之外,
公司
中没有人知道任何关于
安全
测试
的知识,这两种方法都很容易
测试
。虽然谷歌为程序员提供了一些示例,但他们没有教
测试
人员如何准确地
测试
这些
漏洞
。有没有一个地方,一个教程,提供了一些实际的例子,人们如何尝试这些类型的
漏洞
,以及如何在您的web应用程序中发现它们?
浏览 0
提问于2011-05-31
得票数 16
回答已采纳
1
回答
在团队环境中管理Facebook API密钥的
最佳
实践是什么
、
、
我们在我们的
公司
网站上使用Facebook Graph API,API秘密在开发团队之间共享,用于
测试
以及在生产中使用。问题是,当开发人员离开
公司
时,我们必须更改Facebook API密钥,以防止可能的
安全
漏洞
。在我看来,Facebook API不允许创建多个API密钥。我想知道其他团队是如何解决这个问题的。
浏览 0
提问于2014-02-13
得票数 0
1
回答
如何在Microservices上进行钢笔
测试
/
安全
测试
?
、
、
、
、
想要
测试
微服务的
安全
需求,并做了一些谷歌和找到一些好的博客,如网址:。如何
测试
URL是否没有任何PHP内容。检查一下是否有
漏洞
。我是这个
安全
测试
领域的新手。请帮帮我。 谢谢
浏览 3
提问于2017-01-23
得票数 0
回答已采纳
2
回答
如何利用GCP上的Cloud在CI/CD脚本中嵌入容器注册表
漏洞
扫描
、
、
、
是否有方法将Container
漏洞
扫描作为.yaml脚本中的一个步骤,使用Cloud执行CI/CD管道。如果严重程度是关键的或高度的,则不部署映像。 我不知道这方面的
最佳
实践是什么,特别是在有严格
安全
规则的
公司
中。
浏览 0
提问于2019-06-10
得票数 0
回答已采纳
1
回答
如何在CI/CD中加入OWASP Zap
、
公司
想要开始提高
安全
性。
测试
团队使用OWASP工具(GUI版本)扫描新版本的
漏洞
。这通常需要半个小时到90分钟。 如何在CI/CD中以一种快速(5分钟以下)的方式将扫描包括进来,但仍然提供反馈?
浏览 0
提问于2021-11-09
得票数 1
回答已采纳
1
回答
如何评价“伦理黑客和渗透
测试
”任务?
让我说我雇了一个“道德黑客和渗透
测试
”的人。他将试图破坏我的系统/网站的
安全
。显然,我不是
安全
专家,所以我如何判断:“
安全
专家”不足以入侵它..。
浏览 0
提问于2016-12-17
得票数 1
1
回答
为从事信息
安全
工作感到困惑?请帮帮我
、
我是一位来自印度的计算机科学专业毕业生,我一直想从事信息
安全
方面的工作,并对VAPT感兴趣。但是我被选中的
公司
是给我
安全
运营中心分析师(SOC分析师)的资料。我很困惑,我应该接受它还是等待其他的机会在VAPT(
漏洞
评估和渗透
测试
)? 谢谢等待你的答复
浏览 0
提问于2015-02-13
得票数 -3
1
回答
InfoSec咨询-基础设施与开发
我为一家
公司
工作,该
公司
自数十年前成立以来一直从事内部应用程序开发(为我们的内部系统)。然而,最近API和实时数据传输的兴起终于引起了高层的注意。在此之前,所有的数据交换都是通过FTP文件传输和使用新创建的API来进行的,这些API可能会在我们的防御系统中打开一个
漏洞
,这促使我们需要进行InfoSec咨询。以下是我们对InfoSec咨询的要求的一个粗略总结:清单上的第二条是我们联系过的所
浏览 0
提问于2019-02-11
得票数 2
回答已采纳
1
回答
开放POP3 3/IMAP端口的风险?
、
我能够使用TELNET成功地连接到它们,但除此之外,还有任何常见的
漏洞
/
漏洞
,我应该对它们进行
测试
,或者这样打开它们甚至是一个
安全
问题吗?这是承载IMAP/POP3 3服务器的
公司
吗?我找不到任何一家名叫芬尼克斯的
公司
提供这些服务。
浏览 0
提问于2018-08-22
得票数 0
回答已采纳
2
回答
衡量不管理风险的风险
、
、
我见过一些组织在网络
安全
方面投资不足,人手不足的情况,因此很难满足其
安全
计划中定义的政策要求。我认为许多
公司
没有对网络
安全
进行适当的投资,这种情况相当普遍。 我的问题与衡量不符合政策要求的风险有关。通过进行标准风险评估来衡量风险的定义是明确的:确定威胁/
漏洞
,并评估利用的影响和可能性。但是,如果您不知道
漏洞
的可能性/影响,因为您根本没有人力在所有系统中执行风险评估,那么这种情况又如何呢?我发现,通过命令链进行风险沟通是获取资源解决问题的
最佳
方法。我是
浏览 0
提问于2020-06-11
得票数 0
回答已采纳
3
回答
漏洞
测试
的
安全
测试
计划
、
、
、
、
详细信息:我会对在
安全
测试
计划中寻找哪些
漏洞
测试
感兴趣? 是否有为
漏洞
测试
设计的
安全
测试
计划的示例?
浏览 0
提问于2021-10-27
得票数 1
回答已采纳
点击加载更多
扫码
添加站长 进交流群
领取专属
10元无门槛券
手把手带您无忧上云
热门
标签
更多标签
云服务器
ICP备案
云直播
对象存储
实时音视频
活动推荐
运营活动
广告
关闭
领券