Web安全简史[2023]简要概述

news/2025/2/2 1:02:20/

Web安全简史

起初,研究计算机系统和网络的人,被称为“Hacker”,他们对计算机系统有着深入的理解,因此往往能够发现其中的问题。“Hacker”在中国按照音译,被称为“黑客”。在计算机安全领域,黑客是一群破坏规则、不喜欢被拘束的人,因此总想着能够找到系统的漏洞,以获得一些规则之外的权力。
对于现代计算机系统来说,在用户态的最高权限是 root (administrator),也是黑客们最渴望能够获取的系统最高权限。“root”对黑客的吸引,就像大米对老鼠的吸引,美女对色狼的吸引。
不想拿到“root”的黑客,不是好黑客。漏洞利用代码能够帮助黑客们达成这一目标。黑客们使用的漏洞利用代码,被称为“exploit”。在黑客的世界里,有的黑客,精通计算机技术,能自己挖掘漏洞,并编写exploit;而有的黑客,则只对攻击本身感兴趣,对计算机原理和各种编程技术的了解比较粗浅,因此只懂得编译别人的代码,自己并没有动手能力,这种黑客被称为“Script Kids”,即“脚本小子”。在现实世界里,真正造成破坏的,往往并非那些挖掘并研究漏洞的“黑客”们,而是这些脚本小子。而在今天已经形成产业的计算机犯罪、网络犯罪中造成主要破坏的,也是这些“脚本小子”

Web 安全的兴起

Web 攻击技术的发展也可以分为几个阶段。在 Web 1.0 时代,人们更多的是关注服务器端动态脚本的安全问题,比如将一个可执行脚本(俗称 webshell) 上传到服务器上,从而获得权限。动态脚本语言的普及,以及 Web 技术发展初期对安全问题认知的不足导致很多“血案”的发生,同时也遗留下很多历史问题,比如 PHP 语言至今仍然只能靠较好的代码规范来保证没有文件包含漏洞,而无法从语言本身杜绝此类安全问题的发生
SQL 注入的出现是 Web 安全史上的一个里程碑,它最早出现大概是在 1999 年,并很快就成为 Web 安全的头号大敌。就如同缓冲区溢出出现时一样,程序员们不得不日以继夜地去修改程序中存在的漏洞。黑客们发现通过 SQL 注入攻击,可以获取很多重要的、敏感的数据,甚至能够通过数据库获取系统访问权限,这种效果并不比直接攻击系统软件差,Web 攻击一下子就流行起来。SQL 注入漏洞至今仍然是 Web 安全领域中的一个重要组成部分。
XSS(跨站脚本攻击)的出现则是 Web 安全史上的另一个里程碑。实际上,XSS 的出现时间和 SQL 注入差不多,但是真正引起人们重视则是在大概 2003 年以后。在经历了 MySpace的XSS 蠕虫事件后,安全界对 XSS 的重视程度提高了很多,OWASP 2007 TOP 10 威胁甚至把XSS 排在榜首。
伴随着 Web 2.0 的兴起,XSS、CSRF 等攻击已经变得更为强大。Web 攻击的思路也从服务器端转向了客户端,转向了浏览器和用户。黑客们天马行空的思路,覆盖了 Web 的每一个环节,变得更加的多样化,这些安全问题,在本书(这里是指《白帽子讲web安全》)后续的章节中会深入地探讨。
Web 技术发展到今天,构建出了丰富多彩的互联网。互联网业务的蓬勃发展,也催生出了许多新兴的脚本语言,比如 Python、Ruby、NodeJS 等,敏捷开发成为互联网的主旋律。而手机技术、移动互联网的兴起,也给 HTML S 带来了新的机遇和挑战。与此同时,Web 安全技术也将紧跟着互联网发展的脚步,不断地演化出新的变化。

小节重点概述
黑客起源与区别讲述了黑客的起源和动机,介绍了黑客对系统最高权限(root)的渴望以及漏洞利用代码(exploit)的使用。区分了精通技术的黑客和脚本小子(script kids)之间的差异。
Web安全的兴起描述了Web攻击技术的发展历程。在Web 1.0时代,关注服务器端动态脚本的安全问题;SQL注入的出现和对Web安全的重大影响;XSS的出现和安全界对其的重视程度提升;随着Web 2.0的兴起,攻击思路从服务器端转向了客户端,黑客的思路变得更加多样化。
技术发展和趋势讲述了互联网业务的蓬勃发展和新兴脚本语言的涌现,以及敏捷开发和移动互联网对Web安全带来的挑战。强调Web安全技术需要与互联网发展同步演化。

本篇文章是基于吴翰清《白帽子讲web安全》的段落摘抄与学习笔记,仅作为学习用途


http://www.ppmy.cn/news/180535.html

相关文章

2022年博客之星排行榜 日榜 2023-01-03 博客之星总榜

2022年博客之星排行榜 日榜 2023-01-03 博客之星总榜 备注: 数据来源 :https://pachong.vip/csdn/blogstar,如有侵权,联系秒删~ 博主链接: http://t.csdn.cn/hfFGk http://t.csdn.cn/hfFGk 原力等级9, 我在线秒回,诚信合作 数据统计时间:…

我在CSDN参与的3000个帖子

今日偶然翻到,感慨万千 1: 申述:版主,是否扣了我的专家分? 2: 100分急求,随机输出十个小写字母,但是,要求这十个字母不相同 3: 求Snaaaaaa…aaa…a&#xff0…

MD软件常见问题解答sp1版

MD软件常见问题解答sp1版 精华序号:40 来自论坛: 小熊在线 《MD/MP3/随身听论坛》 内容说明:1.我的PC不认NETMD!怎么办?升级了22.08版还是不行!  答:首先,推荐在WINXP/2000平台上安装运行Op MD软件常见问题解答sp1版

(转)MD软件常见问题解答sp1版

http://bbs.beareyes.com.cn/bbs/e/40.htm MD软件常见问题解答sp1版 精华序号:40 来自论坛: 小熊在线 《MD/MP3/随身听论坛》 内容说明:1.我的PC不认NETMD!怎么办?升级了22.08版还是不行!  答&#…

中国500家企业的薪资待遇希望对大家有用!!!

快消类: 联合利华: MKT 95003000元安家费 普通职位 8KX12 联合利华销售代表:底薪加提成,总体一般,一般能拿到5K以上 宝洁:本8600、硕9700、博10500发14个月 --11年数据 欧莱雅 MKT:6.6K X 13 --…

各大公司薪资

联合利华: MKT 95003000元安家费 普通职位 8KX12 联合利华销售代表:底薪加提成,总体一般,一般能拿到5K以上 宝洁:本8600、硕9700、博10500发14个月 --11年数据 欧莱雅 MKT:6.6K X 13 --11年数据 玛氏中国 地…

牛!各大公司【薪资待遇】一览,我心动了

快消类: 联合利华: MKT 9500+3000元安家费 普通职位 8KX12 联合利华销售代表:底薪加提成,总体一般,一般能拿到5K以上 宝洁:本8600、硕9700、博10500发14个月 --11年数据 欧莱雅 MKT:6.6K X 13 --11年数据 玛氏中国

Q新闻丨Facebook开源内核组件和工具;三星否认关闭开源集团……

编辑 | 小智 本周要闻:Facebook 开源了它的内核组件和工具;三星否认关闭开源集团;Kotlin 1.3 正式发布;Fedora 29 发布;中国企业研发支出大幅增长;运维主管离职后倒卖代码,非法获利 800 万被抓。…