Re: [心得] 如何駭入 Apple, MS 等大公司? (轉)
簡單說只要使用外部的套件 都需要注意
以我自己經驗來說
早期剛開始 FB 出來的時候
YAHOO 也是直接用他們的 JS 登入
後來開始注重安全升級以後 就會強調不可直接引用
必須複製確認 不行的話寧可不用
或是要做特別審核給資安部門
然後遇過比較小心的公司
所有的套件不只不能在線上安裝 都必須RD交由其他單位審核
他們會裝在一個環境做監測 確定一段時間都沒問題 才由獨立部門把套件上傳
才可以發佈到正式環境
現在開源很方便 很多工程師都直接使用套件
有的人只注意到使用的版本號做固定, 但是沒有往下追
可能還有套件安裝的其他套件當基底也會出問題
都是要注意的地方 如果真的要萬無一失 就是這些套件都要 FORK 一份自己公司專用
現在有很多方式可以實現 甚至內建功能都有幫忙注意到
最早 YAHOO 很多套件都像是把別人拿進來 然後改一改加上一個 Y 開頭
保證安全... 然後還要過法務部門審核是否可用
之前發生過很多次有人把 CHROME PLUGIN 買下來後
放了惡意的 CODE 進去
只要用外部的都有風險 所以有些廠商還是會自己開發很難用的功能就是...
我曾經接過一個案子 裡面引用了我自己開發的外部JS
老闆要是不付錢 我就把 JS 關掉, 網站就掛掉...
黑心一點的大概就直接把資料偷走了...
所以資安最大的問題還是人...
當然如果沒什麼機密資料的話 就不用擔心太多了
一般跟錢有關的案子才需要多注意
--
最喜歡的一句話是?
世界和平
最尊敬的人是?
德蕾莎修女
請說一句話。
大家都要幸福喔~
--
最有名的就這個吧
上面那個我也還有印象 XD
JS已經裝在客戶的主機,你要怎麼關?
ping不到某處就不執行功能
client每次連網站都會載js 其中一包在他自己網站上
這在前端很常見吧 只是通常不會用自己的網站就是了
推樓上
看完一樓分享的文left pad之亂 有感
客戶是需要被教育的
或者是老闆或者是主管
爆
[Vtub] YT聊天室顯示PTT推文 更新說明YT聊天室顯示PTT推文 現已支援 1. Holotools: 使用holotools多窗使用套件 2. 推文: 在套件內直接推文討論 請按page down繼續70
[Vtub] YT聊天室顯示PTT推文 20220605YT聊天室顯示PTT推文 3.0大改版 更新搜尋功能,現在搜尋功能更多用途了 新增關鍵字黑名單功能 更多修正請到更新說明查看43
[情報] YT聊天室顯示PTT推文(Twitch可用)已徵得samhou6板主同意 大家好 我是YT聊天室顯示PTT推文的作者 這個套件是我一開始為了能夠方便的再看Vtuber時能跟PTT的討論串 然後我就發現各大板在看比賽或實況的時候也會追串38
[Vtub] YT聊天室顯示PTT推文 20210830YT聊天室顯示PTT推文 Holodex支援度更新 現在能支援holodex的分割功能 支援新版holotools的介面 請按page down繼續22
[問卦] Python是怎麼突然爆紅的?在2015年左右以前 程式語言的霸主要嘛以偏底層可以控制記憶體的C/C++為主 要嘛是物件導向能力強大的Java、C# 或者是網頁在使用的html、php、JavaScript 即使是資料科學分析也有R 工程科學也有matlab 結果就是Python在這幾年迅速竄起 直追Java和C的龍頭寶座18
[情報] YT聊天室顯示PTT推文大家好 我是PttChatOnYt套件的作者 上次有來這邊發過文 可能有少部分人有看到 在這段期間進行了許多的改版 現在套件更穩定 並且可以直接在裡面推文聊天了 已經是一個我覺得非常好用的套件了7
[閒聊] Android 上的 Kiwi 瀏覽器完全開源了!Kiwi Browser is a fully open-source web browser for Android. 之前有些人對 Kiwi 的開源問題有疑慮 這次開發者將它完全開源了 若參考他們的程式碼,過一陣子會有更多支援 Chrome 套件的 Android 瀏覽器出現5
[閒聊] WordPress我不推薦成為購物車的理由作為一個創業板的潛水客,因為很多客戶會問我這問題,所以我就打了一篇文章讓大家參考! 文章出處: 首先我要說的是WordPress是個很好的系統,畢竟全世界一堆人在用,但是它的基底是 Blog,直到之前出了Woocommerce,搖身一變居然成為了購物車。 由於我們公司本身就是做網站架設和開發,初期就有客戶說一定要用WordPress,直到近