首页
学习
活动
专区
工具
TVP
发布
精选内容/技术社群/优惠产品,尽在小程序
立即前往
您找到你想要的搜索结果了吗?
是的
没有找到

RSAC解读:面向数据的SaaS攻击案例

一、概述 在本次2022 RSAC会议中,来自Varonis公司的Matt Radolec分享了议题《Pain in the Apps — Three Attack Scenarios Attackers...通过Github&Slack窃取Salesforce数据 该场景介绍了攻击者通过钓鱼邮件获取受害者登录Github平台的cookie,在本地浏览器利用cookie登录Github平台,下载账户私有仓库的代码...,从代码中寻找到slack平台的凭证,从而横向移动至slack平台,然后在slack平台的频道中发送自定义的恶意salesforce应用程序,诱使用户安装,一旦成功安装,便可以控制用户的salesforce...账户,从salesforce中寻找敏感数据下载至本地,其攻击流程如图5所示: 图5 场景二攻击流 分析场景二的技术亮点: 该攻击流主要是将初始攻击对象转移至Github代码仓库,从Github仓库中寻找跟业务相关的敏感凭证...以防勒索软件、木马等恶意文件通过SaaS平台传播 - 企业应监控个人机上的软件安装,防止恶意软件的运行 - 时刻核查SaaS平台的权限配置、访问控制配置是否满足安全标准,避免重要数据如代码

92940

代码代码语言: Charj

去年,和公司的大佬讨论了一系列关于代码代码化,还记录了一些笔记。在那之后,我开始了各种尝试:如何将代码转变化代码。原先有一些思路,而后过了一年之后,慢慢地练习,又有了一些新的收获。...官方维护的代码仓库(grammars-v4)包含了大量的 Antlr 语法解析案例,可以找到市面上一些主流的和非主流的实现。 设计统一语言模型。即设计出一套能兼容不同语言语言模式。...引子 2:代码生成与 JavaPoet 在我们粗糙地完成了 Scie 之后,我开始思考着下一步:如何从 A 语言转换为 B 语言的时候,我从 JavaPoet 获取到了一些灵感。...而我们再回过到来看,编码语言本身也是一种中间表示,因为机器运行的是靠机器码。即,那句经典的话:代码是写给人看的。...由于项目涉及到一丁点的代码优化,所以我还阅读了一下那本《高级编译器设计与实现》,书中引入了 ICAN 这个中间语言。嗯,这就是已经被论证的结果了,不再需要我去论证它的必要性。

67120

洞见RSAC 2024|大模型时代的隐私防护

当前,大型语言模型(LLM)被广泛运用于各种应用中。然而,这种使用情境下存在一种两难抉择:如何在保护模型所有者的资产和确保用户数据隐私之间取得平衡。...一、背景信息 随着人工智能技术的飞速发展,大语言模型(LLM)在各个领域的应用日益增多。从简单的写作辅助,到复杂的任务如编辑简历、优化代码,LLM服务正逐渐成为人们日常生活和工作中不可或缺的一部分。...这种方式的访问不可避免地会需要用户将其数据上传到服务端,存在隐私财产泄露的风险,例如著名的某星员工在使用ChatGPT时泄露源代码事件。...图4 LLM的Transformer结构 Embedding嵌入 在LLM中,自然语言输入会通过分词(Tokenization)被分割成一系列更小的单元Token。...图10 混合模型 五、总结 Zama的技术人员提出了一种创新性的解决方案,利用全同态加密(FHE)技术来保护大型语言模型(LLM)服务中用户和模型供应商的知识财产与隐私,并验证了方案的可行性。

36610

Meta 标签使用详解

meta是html语言head区的一个辅助性标签。...2、定义页面的使用语言   这是meta标签最常见的功能,在制作网页时,我们在纯HTML代码下都会看到它,它起的作用是定义你网页的语言,当浏览者访问你的网页时,浏览器会自动识别并设置网页中的语言,如果你网页设置的是...下面就是一个具有代表性的例子:    该代码就表示将网页的语言设置成国标码...,即娱乐委员会的评级机构评定的,如果你需要评价自己的网站,可以连接到网站http://www.rsac.org/,按要求提交表格,那么RSAC会提供一段meta代码给你,复制到自己网页里就可以了。...下面就是一段代码的样例: <meta http-equiv=″PICS-Label″ content=′(PICS-1.1 ″http://www.rsac.org/ratingsv01.html″

1.1K30

RSAC2019创新沙盒大赛公司shiftleft介绍

安全DNA 是指对每个应用程序每个版本的源代码进行分析并提取安全相关的详细信息,包括漏洞,敏感数据,策略信息和编码错误。...,创新针对代码属性视图Code Property Graph (CPG)的设计查询语言(Read-Eval-Print-Loop(REPL),支持控制流分析、语法树、调用关系、依赖,目录接口、框架类(内置了自动标记框架的策略...)的分析,支持自定义查询语句和集成到CI,输出支持各种报文的结果,支持语言有java、c#和c、c++。...安装后启动分析,将目标代码提取生成CPG信息。可以配置过滤掉公共和开源组件代码。 ? 进入到主界面,准备执行查询语言: ? load刚才生成的cpg文件。 ?...可以看到漏洞信息可以在两个时间产出:第一阶段在分析时,上传编译好的代码在云端,分析源代码或者字节码得到CPG,获取初步白盒审计结果、页面路由、代码内敏感信息;第二阶段是通过javaagent的方式启动java

78610

洞见RSAC 2024|供应链与AI安全挑战

Codecov是一家提供代码覆盖和测试工具的软件的公司,该公司向IBM和惠普企业等其他公司提供工具。...对供应商而言,本案例的攻击者通过“利用配置漏洞”来访问供应商,并在攻击中瞄准了供应商中的“代码”资产。...对客户而言,攻击者利用了客户与供应商之间的“信任关系”,最终攻击了客户的源代码,因此目标是“软件”。...报告列举了软件受供应链攻击的攻击面,共包含以下几个方面: (1)应用程序源代码 被盗的代码签名证书或已签名的恶意应用程序、恶意软件插入/代码篡改。...(3)源代码控制系统 滥用Git服务器配置错误、git存储库中不受信任的代码、向主分支中注入恶意代码。 (4)包管理器 前端组件(客户端)、后端组件(服务器端)、依赖性混淆。

19810
领券