安全防御第三次作业_反病毒网关&密码学

车企常用架构、通信设计、需求管理工具全汇总 车辆技术是个系统工程,比较大,需要多人协作。“协作”往往需要工具参与,才能保证协作过程的高效、有条不紊。 【文章系转载,出处见图片水印】 今天我们就来捋一捋汽车行业常用的架构、网络开发工具~ Preevision 大名鼎鼎的Preevision,来自大名鼎鼎的Vector。 个人觉得,它是Vector公司最牛逼、最神秘、最高高在上的产品,犹如空谷回响、千里传音,但是很少看到它真正落地。 它最引以为傲的,或许是在给客户做介绍的时候,说“我们甚至能够精确到每一根线束的长度”,但是反观. 阅读详情

1. 什么是恶意软件?

恶意软件是指损坏或破坏端点设备的正常使用的恶意应用程序或代码。当设备被恶意软件感染时,你可能会经历未经授权的访问、数据泄露或设备被锁定,直至你支付赎金为止。

2. 恶意软件有哪些特征?

下载特征
很多木马、后门程序间谍软件会自动连接到InternetWeb站点,下载其他的病毒文件或该病毒自身的更新版本/其他变种。
后门特征
后门程序及很多木马、蠕虫和间谍软件会在受感染的系统中开启 并侦听某个端口,允许远程恶意用户来对该系统进行远程操控;
某些情况下,病毒还会自动连接到某IRC站点某频道中,使得该频道中特定的恶意用户远程访问受
感染的计算机。
信息收集特性
QQ密码和聊天记录;
网络游戏帐号密码;
网上银行帐号密码;
用户网页浏览记录和上网习惯;
自身隐藏特性
多数病毒会将自身文件的属性设置为隐藏系统只读,更有一些病毒会通过修改注册表,从而修改用户对系统的文件夹访问权限、显示权限等,以使病毒更加隐蔽不易被发现。
文件感染特性
病毒会将恶意代码插入到系统中正常的可执行文件中,使得系统正常文件被破坏而无法运行,或使
系统正常文件感染病毒而成为病毒体;
有的文件型病毒会感染系统中其他类型的文件。
Wannacry就是一种典型的文件型病毒,它分为两部分,一部分是蠕虫部分,利用windows永恒
之蓝漏洞进行网络传播。一部分是勒索病毒部分,当计算机感染wannacry之后,勒索病毒部分就
会自动安装并且加密计算机中包括音频、图像、文档等各种类型的文件。与此同时弹出勒索框进行
勒索。
网络攻击特性
木马和蠕虫病毒会修改计算机的网络设置,使该计算机无法访问网络;
木马和蠕虫还会向网络中其他计算机攻击、发送大量数据包以阻塞网络,甚至通过散布虚假网关地
址的广播包来欺骗网络中其他计算机,从而使得整个网络瘫痪。
爱虫病毒是一种利用Windows outlook邮件系统传播的蠕虫病毒,将自己伪装成一封情书,邮件主
题设置为“I LOVE YOU”,诱使受害者打开,由此得名。当爱虫病毒运行后迅速找到邮箱通信簿里的50个联系人再进行发送传播。传播速度非常之快,致使大量电子邮件充斥了整个网络,不仅会导致邮件服务器崩溃,也会让网络受影响变慢。从而达到攻击网络的目的。

3. 恶意软件的可分为那几类?

按照功能分类
后门
具有感染设备全部操作权限的恶意代码。
典型功能∶文件管理、屏幕监控、键盘监控、视频监控、命令执行等。
典型家族∶ 灰鸽子、pCshare
勒索
通过加密文件,敲诈用户缴纳赎金。
加密特点∶ 主要采用非对称加密方式 对文档、邮件、数据库、源代码、图片、压缩文件等多种文件类型进行加密
其他特点∶
通过比特币或其它虚拟货币交易
利用钓鱼邮件和爆破rdp口令进行传播
典型家族∶Wannacry、GandCrabGlobelmposter
挖矿
攻击者通过向被感染设备植入挖矿工具,消耗被感染设备的计算资源进行挖矿,以获取数字货币收益的恶意代码。
特点∶
不会对感染设备的数据和系统造成破坏。
由于大量消耗设备资源,可能会对设备硬件造成损害。

4. 恶意软件的免杀技术有哪些?

免杀技术又称为免杀毒(Anti Anti- Virus)技术,是防止恶意代码免于被杀毒设备查杀的技术。主流免杀技术如下∶ 修改文件特征码     修改内存特征码     行为免查杀技术

5. 反病毒技术有哪些?

单机反病毒

检测工具:病毒检测工具用于检测病毒、木马、蠕虫等恶意代码,有些检测工具同时提供修复的功能。

杀毒软件:杀毒软件主要通过一些引擎技术来实现病毒的查杀,比如以下主流技术: 特征码技术 行为查杀技术

网关反病毒

FW作为网关设备隔离内、外网,内网包括用户PC和服务器。内网用户可以从外网下载文件,外网用户可以上传文件到内网服务器。为了保证内网用户和服务器接收文件的安全,需要在FW上配置反病毒功能。
FW上配置反病毒功能后,正常文件可以顺利进入内部网络,包含病毒的文件则会被检测出来,并被采取阻断或告警等手段进行干预

6. 反病毒网关的工作原理是什么?

首包检测技术
        通过提取PEPortable Execute;Windows系统下可移植的执行体,包括exedll“sys等文件类型)文 件头部特征判断文件是否是病毒文件。提取PE文件头部数据,这些数据通常带有某些特殊操作,并且采 用hash算法生成文件头部签名,与反病毒首包规则签名进行比较,若能匹配,则判定为病毒。
启发式检测技术
        启发式检测是指对传输文件进行反病毒检测时,发现该文件的程序存在潜在风险,极有可能是病毒文件。比如说文件加壳(比如加密来改变自身特征码数据来躲避查杀),当这些与正常文
件不一致的行为达到一定的阀值,则认为该文件是病毒。 启发式依靠的是"自我学习的能力",像程序员一样运用经验判断拥有某种反常行为的文件为病毒文件。
        启发式检测的响应动作与对应协议的病毒检测的响应动作相同。启发式检测可以提升网络环境的安全性,消除安全隐患,但该功能会降低病毒检测的性能,且存在误报风险,因此系统默认
情况下关闭该功能。
        启动病毒启发式检测功能∶heuristic-detect enable
       
文件信誉检测技术
        文件信誉检测是计算全文MD5,通过MD5值与文件信誉特征库匹配来进行检测。文件信誉特
征库里包含了大量的知名的病毒文件的MD5值。华为在文件信誉检测技术方面主要依赖于文件信誉库静态升级更新以及与沙箱联动自学习到的动态缓存。文件信誉检测依赖沙箱联动或文件信誉库。

 

7. 反病毒网关的工作过程是什么?

1. 网络流量进入智能感知引擎后,首先智能感知引擎对流量进行深层分析,识别出流量对应的协议类型和文件传输的方向。
2. 判断文件传输所使用的协议和文件传输的方向是否支持病毒检测。
3. 判断是否命中白名单。命中白名单后,FW将不对文件做病毒检测。
4. 针对域名和URL,白名单规则有以下4种匹配方式:
前缀匹配:host-texturl-text配置为“example”的形式,即只要域名或URL的前缀是
“example”就命中白名单规则。
后缀匹配:host-texturl-text配置为“example”的形式,即只要域名或URL的后缀是 “example”就命中白名单规则。
关键字匹配:host-texturl-text配置为“example”的形式,即只要域名或URL中包含
“example”就命中白名单规则。
精确匹配:域名或URL必须与host-texturl-text完全一致,才能命中白名单规则。
5. 病毒检测
6. NGFW检测出传输文件为病毒文件时,需要进行如下处理:
判断该病毒文件是否命中病毒例外。如果是病毒例外,则允许该文件通过。
病毒例外,即病毒白名单。为了避免由于系统误报等原因造成文件传输失败等情况的发生,当
用户认为已检测到的某个病毒为误报时,可以将该对应的病毒ID添加到病毒例外,使该病毒
规则失效。如果检测结果命中了病毒例外,则对该文件的响应动作即为放行。
如果不是病毒例外,则判断该病毒文件是否命中应用例外。如果是应用例外,则按照应用例外
的响应动作(放行、告警和阻断)进行处理。
应用例外可以为应用配置不同于协议的响应动作。应用承载于协议之上,同一协议上可以承载
多种应用。
由于应用和协议之间存在着这样的关系,在配置响应动作时也有如下规定:
如果只配置协议的响应动作,则协议上承载的所有应用都继承协议的响应动作。
如果协议和应用都配置了响应动作,则以应用的响应动作为准。
如果病毒文件既没命中病毒例外,也没命中应用例外,则按照配置文件中配置的协议和传输方
向对应的响应动作进行处理。

8. 反病毒网关的配置流程是什么?

 

1. 什么是APT?

高级持续性威胁(Advanced Persistent Threat,APT),又叫高级长期威胁,是一种复杂的、持续的网络攻击,包含三个要素:高级、长期、威胁。高级是指执行APT攻击需要比传统攻击更高的定制程度和复杂程度,需要花费大量时间和资源来研究确定系统内部的漏洞;长期是为了达到特定目的,过程中“放长线”,持续监控目标,对目标保有长期的访问权;威胁强调的是人为参与策划的攻击,攻击目标是高价值的组织,攻击一旦得手,往往会给攻击目标造成巨大的经济损失或政治影响,乃至于毁灭性打击。

2. APT 的攻击过程?

 

第一阶段:扫描探测
APT攻击中,攻击者会花几个月甚至更长的时间对"目标"网络进行踩点,针对性地进行信息收集,目标网络环境探测,线上服务器分布情况,应用程序的弱点分析,了解业务状况,员工信息等等。
第二阶段:工具投送
在多数情况下,攻击者会向目标公司的员工发送邮件,诱骗其打开恶意附件,或单击一个经过伪造的恶意URL,希望利用常见软件(Java或微软的办公软件)0day漏洞,投送其恶意代码。一旦到位,恶意软件可能会复制自己,用微妙的改变使每个实例都看起来不一样,并伪装自己,以躲避扫描。有些会关闭防病毒扫描引擎,经过清理后重新安装,或潜伏数天或数周。恶意代码也能被携带在笔记本电脑、USB设备里,或者通过基于云的文件共享来感染一台主机,并在连接到网络时横向传播。
第三阶段:漏洞利用
利用漏洞,达到攻击的目的。攻击者通过投送恶意代码,并利用目标企业使用的软件中的漏洞执行自身。而如果漏洞利用成功的话,你的系统将受到感染。普通用户系统忘记打补丁是很常见的,所以他们很容易受到已知和未知的漏洞利用攻击。一般来说,通过使用零日攻击和社会工程技术,即使最新的主机也可以被感染,特别是当这个系统脱离企业网络后。
第四阶段:木马植入
随着漏洞利用的成功,更多的恶意软件的可执行文件——击键记录器、木马后门、密码破解和文件采集程序被下载和安装。这意味着,犯罪分子现在已经建成了进入系统的长期控制机制。
第五阶段:远程控制
一旦恶意软件安装,攻击者就已经从组织防御内部建立了一个控制点。攻击者最常安装的就是远程控制工具。这些远程控制工具是以反向连接模式建立的,其目的就是允许从外部控制员工电脑或服务器,即这些工具从位于中心的命令和控制服务器接受命令,然后执行命令,而不是远程得到命令。这种连接方法使其更难以检测,因为员工的机器是主动与命令和控制服务器通信而不是相反。
第六阶段:横向渗透
一般来说,攻击者首先突破的员工个人电脑并不是攻击者感兴趣的,它感兴趣的是组织内部其它包含重要资产的服务器,因此,攻击者将以员工个人电脑为跳板,在系统内部进行横向渗透,以攻陷更多的pc和服务器。攻击者采取的横向渗透方法包括口令窃听和漏洞攻击等。
第七阶段:目标行动
也就是将敏感数据从被攻击的网络非法传输到由攻击者控制的外部系统。在发现有价值的数据后,APT攻击者往往要将数据收集到一个文档中,然后压缩并加密该文档。此操作可以使其隐藏内容,防止遭受深度的数据包检查和DLP技术的检测和阻止。然后将数据从受害系统偷运出去到由攻击者控制的外部。大多数公司都没有针对这些恶意传输和目的地分析出站流量。那些使用工具监控出站传输的组织也只是寻找"已知的"恶意地址和受到严格监管的数据

 

3. 详细说明APT的防御技术

黑客(攻击者)向企业内网发起APT攻击,FW从网络流量中识别并提取需要进行APT检测的
文件类型。
FW将攻击流量还原成文件送入沙箱进行威胁分析。
沙箱通过对文件进行威胁检测,然后将检测结果返回给FW
FW获取检测结果后,实施相应的动作。如果沙箱分析出该文件是一种恶意攻击文件,
FW侧则
可以实施阻断操作,防止该文件进入企业内网,保护企业内网免遭攻击。

 

4. 什么是对称加密?

对称加密采用了对称密码编码技术,它的特点是文件加密和解密使用相同的密钥加密

也就是密钥也可以用作解密密钥,这种方法在密码学中叫做对称加密算法,对称加密算法使用起来简单快捷,密钥较短,且破译困难,除了数据加密标准(DES),另一个对称密钥加密系统是国际数据加密算法(IDEA),它比DES的加密性好,而且对计算机功能要求也没有那么高

5. 什么是非对称加密?

与对称加密算法不同,非对称加密算法需要两个密钥:公开密钥(publickey)和私有密钥(privatekey)。

公开密钥与私有密钥是一对,如果用公开密钥对数据进行加密,只有用对应的私有密钥才能解密;如果用私有密钥对数据进行加密,那么只有用对应的公开密钥才能解密。因为加密和解密使用的是两个不同的密钥,所以这种算法叫作非对称加密算法。

6. 私密性的密码学应用?

身份认证技术的应用
身份认证:通过标识和鉴别用户身份,防止攻击者假冒合法用户来获取访问权限。
身份认证技术:在网络总确认操作者身份的过程而产生的有效解决方法

7. 非对称加密如何解决身份认证问题?

机密性最佳解决 :用非对称加密算法加密对称加密算法的密钥
完整性与身份认证最佳解决:对明文a进行hash运算得到定长值h,然后对h进行非对称运算用私钥加密得到值k,然后对明文a进行对称运算得到y,传输时同时传输yk,收到后用非对称公钥解开k得到h‘,然后用对称算法解开y得到a,然后对a进行hash得到h‘‘ 如果h‘h‘’相同,则证明完整性与身份认证

8. 如何解决公钥身份认证问题?

使用CA数字证书

包含: 用户身份信息 用户公钥信息 身份验证机构的信息及签名数据

9. 简述SSL工作过程

SSL协议位于TCP/IP协议与各应用层协议之间,为数据通讯提供安全支持。SSL协议可分为两层: SSL记录协议(SSL Record Protocol)、SSL握手协议(SSL Handshake Protocol)

SSL握手协议:在SSL记录协议之上,会话层之下,在实际的数据传输开始前,协商加密算法、交换密钥、身份认证

1. 客户端浏览器发送“hello”信息,表示要和网站建立安全SSL连接

2. 网站服务器响应客户端请求,发给客户端两样东西:网站服务器自己的证书(内含网站的公钥)、一个随机值

3.客户端浏览器验证网站服务器证书是否可信

4.客户端利用网站服务器发的随机值生成会话密钥

5. 客户端浏览器和网站服务器开始协商加密算法和密钥长度

6. 协商成功后,客户端浏览器利用网站的公钥将生成的会话密钥加密,然后传送给网站服务器

7. 网站服务器收到客户端发送的利用网站服务器自己公钥加密的会话密钥,然后用自己的私钥解密出会话密钥,由此得到了安全的会话密钥

8. 网站服务器再随机生成一个信息,用解密后的会话密钥加密该随机信息后后发送给客户端浏览器(目的是让客户端认证服务器)

9. 浏览器收到随机信息后,用会话密钥能解密出信息(自然就认证了服务器),接着浏览器用自己的私钥对此信息做数字签名,连带客户端自己的证书(内含公钥),一起发送给网站服务器(目的是让服务器认证客户端)

SSL记录协议:在SSL握手协议之下,传输层之上,数据传输阶段的封装、压缩、加密(利用SSL握手协议产生的会话密钥对称加密应用层数据)

 

C++ RSA加解密全量实战|全网独家复现OpenSSL密钥生成与OAEP填充优化、助力接口安全传输、文件隐私保护与服务端验签落地 在C++后端服务、嵌入式终端、桌面客户端、物联网设备开发场景中,敏感数据明文传输、明文存储是高频安全漏洞。常见的用户隐私参数、设备授权密钥、接口鉴权Token、本地配置密码等核心数据,一旦被抓包、逆向固件、读取本地文件,会直接引发数据泄露、接口篡改、设备非法盗用、业务权限滥用等安全风险。传统对称加密(AES、DES)存在致命短板:加密密钥需客户端与服务端共用,密钥分发、存储难度大,客户端硬编码密钥极易被逆向破解,无法满足公网业务、等保合规的安全要求。 阅读详情

相关推荐

巨正则蒙特卡洛—甲烷和二氧化碳的竞争吸附GCMC

巨正则蒙特卡洛—甲烷和二氧化碳的竞争吸附GCMC

Rockyoung 7940

华为HCIP安全 722

FTP操作匹配FTP过滤策略 执行 阻断 告警 防火墙和IDS 防火墙无法检测内部人员的恶意操作或误操作和掺杂在允许应用数据流中的恶意代码 防火墙属于粗粒度访问控制(串路设备) IDS属于细粒度检测设备(IDS入侵检测系统) DDOS属于流量型攻击 APT攻击难以防御 原因利用了零日漏洞 防火墙动作模式 严格最终动作取所有命中分类型中最严格类型 防火墙反病毒模块白名单配置规则为(example*) 采用前缀匹配模式 防火墙防御UDP Flood攻击方式 限流(把UDP报文限制在合理范围内) 关联防御 指纹.

aebv45的博客 1953

hwmonitor中文版 电脑专业测温工具 专业CPU实时检查工具

hwmonitor是一款专业的CPU实时检查工具,可以实时监测CPU温度,显卡温度,硬盘和主板温度、CPU使用率、处理器型号等。可以有效地对自己的电脑进行保护,避免温度过高、内存占用过度、电压不正常等情况

恶意软件及反病毒的一些知识

整理的病毒知识

weixin_64311421的博客 1283

Python 请求 SSLError 错误如何处理

SSLError是 Python 在 HTTPS 请求过程中 SSL/TLS 握手失败抛出的异常。底层来源于 OpenSSL 库,requests、urllib、aiohttp 都会抛出该类错误。还有:证书过期、证书域名不匹配、SSL版本不兼容、CA证书缺失、代理导致SSL握手失败等。核心本质:Python客户端无法验证服务端SSL证书合法性,SSL握手阶段直接断开。SSLError绝大多数是SSL证书校验失败,由OpenSSL底层抛出。只是调试手段,生产环境不要使用;

得塔云的博客 264

Android证书绑定抓包失败?Android SSL Pinning绕过实战指南

Android 证书绑定抓包怎么做?证书绑定(SSL Pinning)是 App 内置证书自校验,代理换证书直接被拒——装证书也解不开。分步解法:识别(代理下断网/密文两个现象)、整机抓包不换证书(网卡层取流量自动解密,绑定形同虚设,还绕开高版本系统不信任用户证书的问题)、应用层抓包从内部取明文(绑定/自研加密都拦不住,socket 流量开关兜底)、要改包重放走代理加去 Pin(Android 需已 root,勾重启目标覆盖启动初期流量;去 Pin 只是信任代理证书,解密仍由代理完成)。

2501_91373349的博客 230

双算法 SSL 证书是什么,兼容新旧浏览器的方案解析

很多人会有误解:以为一张证书文件内部同时封装两套加密算法。实际上双算法 SSL 并不是单张证书自带两种算法,而是服务器同时部署两套独立证书:一套国密 SM2 证书,一套国际 RSA/ECC 证书,依靠 TLS 握手协商,客户端浏览器支持哪种,就自动选用对应证书建立加密链路。国密浏览器(红莲花、360 国密版、信创内置浏览器):优先走国密加密链路,满足商用密码合规要求。Chrome、Edge、Firefox、Safari 等普通浏览器:自动回退到RSA/ECC。

2501_94135324的博客 346

没有域名也能申请 SSL 证书?

❌ 误区:没有域名就不能用 HTTPS ✅ 真相:IP SSL 证书完美解决无域名加密需求,权威可信、部署简单。❌ 误区:IP 证书不安全、兼容性差 ✅ 真相:全球 CA 签发,全浏览器 / 系统兼容,安全锁正常显示。单 IP / 多 IP 灵活选择,兼容 Web 服务、API、IoT、内网系统,不挑设备、不挑环境。与域名 SSL 证书同级别加密强度,支持 256 位加密、SHA256 算法,符合等保、合规要求。跳过域名注册、解析、备案环节,IP 即绑即用,节省时间与成本,应急场景首选。

2601_95593913的博客 178

小滴课堂-搜索引擎ElasticSearch8.X-SpringBoot3.X最佳实践elk-es

还有不少开发者在配置角色权限时,直接给业务账号分配了超级管理员的全部权限,完全没有做最小权限的隔离,一旦业务账号出现泄露,整个集群的所有数据都会完全暴露在风险中。但ES8.X版本做出了颠覆性的改变,安全机制从可选功能变成了默认强制开启的核心能力,很多习惯了旧版本操作的开发者,在升级或者新建集群时频繁踩坑,出现集群启动失败、节点之间无法连通、服务完全无法访问等一系列问题。我在多个生产级ES集群的部署运维实践中发现,吃透ES8.X的安全机制底层逻辑,避开配置环节的高频陷阱,是搭建稳定安全的检索服务的核心前提。

2601_96733871的博客 279

从风险到防护:SSL 证书解决网站哪些安全隐患

网络攻击日益常态化的当下,网站安全不再是加分项,而是生存刚需。HTTP明文网站的各类安全隐患,不仅会威胁用户隐私与财产安全,更会制约企业网站的公信力、流量转化与合规运营。SSL证书凭借加密传输、防篡改、防劫持、身份认证的多重防护能力,从传输链路、页面内容、主体身份三个维度,全方位封堵网站安全漏洞。

2601_96701951的博客 206

Let‘s Encrypt SSL 製作免費證書

<think>我们要求根据内容生成≤150字的文章摘要。内容是关于部署SSL证书的步骤,包括检查端口、生成证书、复制证书、处理symlink、nginx路径说明等。摘要需要简洁概括主要流程和关键点。字数限制150字。注意不要遗漏重要信息。用中文。</think>摘要:本文记录部署SSL证书至Nginx的完整流程:先停用80端口,用Certbot生成或更新证书,复制至工程目录并避免使用符号链接,确保Docker容器可读取,再启动443服务,最后检查证书与Nginx配置。同时说明了Let

MyFreeIT 36

Tengine2.4.1 + OpenSSL1.1.1w 全平台编译踩坑手册(CentOS7 x86_64|Linux x64|ARM64|2026实战复盘)

x86_64 本机编译非常稳定,无任何探针BUG,只要 OpenSSL 预编译即可一次成功。宿主架构 = 目标架构,Tengine configure 检测完全正常,无任何BUG。1. 独立预编译 OpenSSL 1.1.1w 静态库(no-shared -fPIC)1. 不带任何编译链参数,先 configure 生成基础 Makefile。手动编译的 OpenSSL 没有这个目录,导致二次编译失败。删除所有 --with-ld-opt 参数,改为。未来任何服务器、任何环境均可直接复用,零踩坑。

HAN_789的博客 238

【TLS SSL 介绍】

<think>我们只需要根据内容生成≤150字摘要。内容关于TLS/SSL。需要简洁概括。</think>TLS/SSL是互联网通信的基础加密协议,提供保密性、完整性与身份验证。应禁用旧版SSL/TLS,推荐TLS 1.3。其工作原理包括握手、密钥协商与加密传输。常见攻击如POODLE、Heartbleed、中间人攻击,需采用PFS、及时更新和自动化证书管理来防范。

武帝为此的博客 429

极简版的 Apache + SSL 配置方案

├── ssl.conf # Apache的SSL配置。├── docker-compose.yml # 核心启动文件。第三步:编写极简启动文件 (docker-compose.yml)└── ssl/ # 存放证书。第二步:编写 Apache 配置文件 (ssl.conf)# 挂载证书和配置文件(只读)第四步:一键启动与生效。第一步:准备目录结构。

danfeixia的专栏 221

Nginx SSL/TLS 配置实战:从证书生成到 HTTPS 部署

SSL/TLS 配置是 Nginx 生产部署中必不可少的一环。本文将从自建 CA 开始,一步步完成证书签发、Nginx HTTPS 配置、HTTP→HTTPS 跳转,以及 TLS 性能优化,最后补充 F5 到 Nginx 的证书迁移要点。

2502_93365655的博客 163

一网通办数据安全实战:国密SSL改造与数据泄露防护全链路

一网通办国密SSL改造5步全链路:盘点、SM2证书、链路加密、TDE落盘、RDM防勒索,附可复制命令与验收清单。

安当加密官方技术博客 | 数据库加密与等保合规实战指南 447

运维指南-Nginx 本地多站点管理 + HTTPS 配置实战

基于 Nginx 1.26.3,通过主配置与 vhost 子配置分离的方式,实现 Windows 本地多前端项目共存管理。配置要点包括:try_files 解决 History 路由 404、expires 优化静态资源加载、proxy_pass 搭配跨域头处理 API 转发、SSL 双协议监听与 301 强制跳转

qq_51879297的博客 249

全站 HTTPS 加固实操:修复出海网站不安全警告、混合内容报错、SEO 权重流失,CDN 闭环加密方案

全站 HTTPS 必须做闭环加固,只装证书等于裸奔;优先 CDN 边缘统一加密策略,源站兜底封堵漏洞;坚决清理混合内容,是浏览器安全评级达标的关键;禁用所有老旧弱协议,消除安全扫描高危漏洞;新站点上线直接全套加固,老站点逐步整改,避免权重震荡。

CDN360的博客 238

阿里云服务器新端口上线SOP(Windows+Nginx+HTTPS

阿里云服务器新端口上线SOP(Windows+Nginx+HTTPS

CSDN博客主页地址:https://mengjian.blog.csdn.net/ 752

协议与应用基础(三):HTTPS、证书链与中间人攻击

HTTPS 并不是一种新的应用层协议,而是 HTTP over TLS:先使用 TLS 建立一条经过认证和加密的连接,再在这条连接上传输 HTTP 请求和响应。很多人第一次接触 HTTPS 时,会把它简单理解成:浏览器拿到服务器证书,验证证书,然后把 HTTP 加密起来。证书链到底验证了什么;浏览器为什么信任某个 CA;证书中的域名如何与当前访问地址匹配;TLS 握手中的签名和 ECDHE 分别负责什么;攻击者如何进行中间人攻击;为什么“证书签名验证成功”仍然可能不安全;

Sagittarius_A*的博客 513

Android 17 + OkHttp 5.5.0 ,全新 ECH 下你的 HTTPS 域名可以请求时被安全隐藏

所以就算操作系统具备 ECH 能力,也还需要 App 使用的网络库主动接入,Android App 的 HTTPS 请求可能来自 OkHttp、Cronet、WebView、自研 C++ 网络栈或其他运行时,所以系统无法自动改写所有网络库的 DNS 和 TLS 流程。这可以降低攻击者或错误配置诱导客户端静默降级到明文 SNI 的风险,服务端 ECH 密钥轮换后,如果客户端拿到过期配置,OkHttp 也会验证外层公开域名的证书,再接受服务端给出的新配置并重试,而不会对任意网络错误直接关闭 ECH。

恋猫de小郭的博客 371
上一篇: 安全防御第二次作业_总结 防火墙&IDS
下一篇: 安全防御第四次作业_总结
yanxxx_
博客等级 码龄5年 3粉丝 31原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值