当前位置: 首页 > news >正文

常见的其他安全问题

1 中间人Attack

这是互联网最常见的问题,通信双方一旦未进行CA证书认证,就会面临这样的问题。A与B建立通信时,A要向B发送自己未经认证的设备信息与公钥,那么这将被C截获,C把自己未经认证的设备信息与公钥发给B,让B误以为是C就是A。同理C一样让A误以为C就是B。这样,C就能够获取双方的通信内容。

公共场所提供的未加密的WIFI服务、蓝牙配对、证书伪造等是常见的高危场景。想要解决这种问题,最简单的就是使用CA证书认证。除此之外,专用通信还能使用端到端的加密和预共享密钥确认身份,防止中间人介入。

2 重放Attack

已被验证的合法信息被截获并被多次发送至接收方。这种是最容易被忽略的问题,很多网站存在着身份验证无时间戳问题,那么该消息会被反复发送给网站干扰该网站的正常工作。应当使用时间戳、一次性随机数、消息序号递增等方法避免重放。

3 拒绝服务Attack

通过大量无效请求耗尽目标系统的带宽、内存、CPU等资源,让服务器在一定时间内无法向合法用户提供服务。最简单的办法是限制请求频率。

4 字典Attack

将常见的弱口令组装成字典,摸头口令的转储存算法,使用暴力破解即可。这种针对弱口令的攻击是极其高效的,早期的WIFI万能钥匙便是使用了这种策略,一旦遇到厂商设置的初始复杂密码将会失效(以前的厂商初始密码大多是弱口令)。因此,在设置密码时一定要确保密码的复杂性,可以从是否有语义、组合种类、字符类别游程数、口令长度等方面全面考量。

5 侧信道Attack

并不直接对加密算法的明密文与密钥进行完全恢复,而是通过加密算法造成的物理设备在单工作组时的时间差、功耗差、电磁辐射频度、声音强度差等方面的差异分析单工作组。这种情况一旦存在,就能将一个拥有128位安全性的加密方案削弱三成以上【比如3DES的中途相遇Attack能够将168位的安全性降到112位;对于旧版的某些网络协议,填充语言Attack能够轻松的在毫秒级获取明文;一些老旧游戏机的防盗版手段由于校验的时间差,能够在秒级轻松实现MAC值恢复】

6 生日Attack

这是针对长度较短的哈希值的手段,能够利用生日悖论在一个可接受的时间内以超过50%的概率找出哈希碰撞。这就是为什么机密方早早放弃使用MD5的原因。理论证明,想要实现n位的安全哈希,则要2n位长度的哈希值,故而目前普遍采用SHA256算法,因为其能实现128位的安全。

7 会话Hijacking

这种在早期的http协议中最为明显,http本身不是加密的通信,所以很容易截获数据并进行伪装。现在都是使用https进行加密会话。

8 权限提升Attack

这种不是在网络中出现的安全问题,而是在操作系统、应用程序层面出现的权限管理缺陷。比如以前常见的Linux越权删除文件。这需要发布者即时发补丁修复。

http://www.dtcms.com/a/305817.html

相关文章:

  • GitPython01-依赖排查
  • 大模型对比评测:Qwen2.5 VS Gemini 2.0谁更能打?
  • 制造业企业大文件传输的痛点有哪些?
  • JavaScript和小程序写水印的方法示例
  • github-idea新建文件就要弹窗提醒-如何关闭-2025.7.30
  • RustDesk 使用教程
  • 【C#】DevExpress.XtraEditors.MemoEdit memoEditLog控件讲解
  • Linux的小程序——进度条
  • 相亲小程序匹配与推荐系统模块搭建
  • 元码智能“大眼睛”机器人首发,智启生活新纪元!
  • Netty的Http解码器源码分析
  • Tdesign-React 模板面包屑如何放到 Header头部
  • 深度学习:预训练和warm up的区别
  • React 开发中遇见的低级错误
  • 线性代数常见的解题方法
  • JS中defineProperty/Proxy 数据劫持 vue3/vue2双向绑定实现原理,react 实现原理
  • 在 React + Ant Design 项目中实现文字渐变色
  • 技术速递|GitHub Copilot 的 Agent 模式现已全面上线 JetBrains、Eclipse 和 Xcode!
  • 国产化再进一步,杰和科技推出搭载国产芯片的主板
  • Unity UI的未来之路:从UGUI到UI Toolkit的架构演进与特性剖析(5)
  • JavaScript数据类型
  • 高密度客流特征识别误差↓76%!陌讯多模态轻量化算法实战解析
  • Linux初始及常见指令使用
  • Redis学习------缓存雪崩
  • 解决Property ‘sqlSessionFactory‘ or ‘sqlSessionTemplate‘ are required报错问题
  • 视频生成模型蒸馏的方法
  • Orange的运维学习日记--19.Linux文件归档和备份
  • 15.10 单机8卡到千卡集群!DeepSpeed实战调参手册:A100训练效率翻倍,百万成本优化实录
  • 南水北调东线工程图件 shp数据
  • 三目云台全景监控画面实现三个画面联动