基本信息
- 作者: [美] 彼得·亚沃斯基(Peter Yaworski) 等
- 丛书名: 网络空间安全技术丛书
- 出版社:机械工业出版社
- ISBN:9782110261045
- 上架时间:2021-10-26
- 出版日期:2021 年9月
- 开本:16开
- 页码:535
- 版次:1-1
- 所属分类:计算机 > 安全 > 网络安全/防火墙/黑客

编辑推荐
---------------------------8083976 - Web代码安全漏洞深度剖析---------------------------
一线网络安全工程师多年实战经验结晶,多位网络安全专家联袂推荐
从环境建设、实战剖析、业务安全三个维度,通过典型案例由浅入深、全面介绍代码审计技术
内容简介
计算机书籍
---------------------------8084329 - Web漏洞搜索---------------------------
本书从道德黑客的角度出发,结合赏金漏洞实例,向读者介绍应如何处理应用程序中的漏洞,如何寻找赏金漏洞和提交方案报告。主要内容包括什么是漏洞和漏洞悬赏,如何在漏洞挖掘平台上挖掘开放式重定向漏洞、HTTP参数污染漏洞、跨站请求伪造漏洞、HTML注入和内容欺骗漏洞、回车换行注入漏洞、跨站脚本漏洞、模板注入漏洞、SQL注入漏洞、服务端请求伪造漏洞、内存漏洞、子域接管漏洞、不安全的直接对象引用漏洞、OAuth漏洞、应用程序逻辑和配置漏洞等,并提交给平台,进而对漏洞进行修复,以及如何获得漏洞奖金、漏洞报告如何编写等。
---------------------------8083976 - Web代码安全漏洞深度剖析---------------------------
本书系统化介绍代码审计的步骤和业务漏洞分析,总结了作者在信息安全领域多年的实践经验,内容丰富,实践性强。本书分三大部分,共14章。“准备工作”部分介绍漏洞剖析环境搭建和辅助工具简单使用,为后续分析打下基础。“常规应用漏洞分析”部分介绍了几种漏洞的基本概念和实例解剖,如SQL注入、XSS跨站、CSRF/XSRF、文件类型、代码执行与命令执行等漏洞,并介绍了代码审计的思路和步骤。“业务安全漏洞分析”部分通过实例介绍了业务安全中的典型漏洞,如短信验证码、会话验证、密码找回、支付、越权等漏洞,并针对漏洞给出了防御措施。
作译者
---------------------------8084329 - Web漏洞搜索---------------------------
关于我们
客户服务
友情链接
目录
8083976 - Web代码安全漏洞深度剖析 - 9787111690252 - 机械工业出版社 - 定价 99
8084329 - Web漏洞搜索 - 9787111691358 - 机械工业出版社 - 定价 89
---------------------------8084329 - Web漏洞搜索---------------------------
译者序
序言
前言
致谢
作者简介
技术审校者简介
第1章 漏洞悬赏入门1
1.1 漏洞和漏洞悬赏1
1.2 客户端和服务器端2
1.3 当你访问一个网址时发生了什么3
1.4 HTTP请求7
前言
---------------------------8084329 - Web漏洞搜索---------------------------
这本书将向你介绍道德黑客的世界,如何发现安全漏洞,以及如何向应用程序所有者报告漏洞。当我刚开始学习黑客技术时,我不仅想知道黑客发现了什么漏洞,而且想知道他们是如何发现这些漏洞的。
在我搜索信息的过程中,总是会出现同样的问题:
黑客在应用程序中发现了哪些漏洞?
黑客是如何得知应用程序中存在这些漏洞的?
黑客如何渗透一个网站?
黑客攻击是什么样子的?它是完全自动化的,还是手动完成的?
我如何开始进行渗透和发现漏洞?
我最终登录了HackerOne,这是一个漏洞奖励平台,旨在将道德黑客与寻找黑客来测试其应用程序的公司联系起来。HackerOne的功能允许道德黑客和公司披露已经发现和修复的漏洞。
在阅读那些公开的HackerOne报告时,我努力理解人们已经发现了哪些漏洞,以及这些漏洞会如何被滥用。我经常需要把同一篇报告重读两三遍才能理解它。我意识到,我和其他初学者可以从对现实世界漏洞的纯语言解释中获益。
这本书是一个重要的参考,它将帮助你理解不同类型的Web漏洞。你将学到如何发现漏洞,如何上报它们,如何从中获得报酬,以及如何编写防御代码。但这本书中不仅涵盖成功的范例,也包含错误案例和人们应该吸取的教训,其中很多问题是我自己遇到过的。
当你通读完本书,你就已经迈出了让网络变得更安全的第一步,并且你应该能够从中赚到一些钱。
本书的读者对象
这本书是为学习漏洞挖掘技术的初学者写的,不管你是网页开发人员、网页设计师、全职妈妈、10岁的孩子还是75岁的退休人员,都可以阅读本书。
拥有一些编程经验并且熟悉网络技术有助于理解本书内容,但这并不是成为道德黑客的先决条件。例如,你不必是一个Web开发人员或黑客,但如果你对基本超文本标记语言(HTML)如何架构网页,层叠样式表(CSS)如何定义网页外观,以及网站的JavaScript动态有所了解的话,将有助于你发现漏洞和识别其带来的影响。
序言
---------------------------8084329 - Web漏洞搜索---------------------------
实践出真知。我们就是这样学习各种技术的。
我们都很年轻,就像所有在我们之前和之后出现的黑客一样。我们被一种无法控制的、强烈的好奇心所驱使,想要了解事物是如何运作的。大部分时间都在玩电脑游戏的我们,12岁的时候开始学习制作自己的软件。我们从图书馆的书籍和自己的实践中学会了如何用Visual Basic和PHP编程。
从我们对软件开发的理解来看,我们很快发现使用这些技能可以发现其他开发人员的错误。好奇心让我们从构建转向了破坏—为了庆祝高中毕业,我们接管了一家电视台的广播频道,播放了一则祝贺我们毕业的广告。虽然当时觉得这很有趣,但我们很快就明白了这样做的后果—电视台和学校都很不悦,作为惩罚,我们整个夏天都在清洗窗户。在大学里,我们利用自己的技能成立了一家咨询公司。巅峰时期,在全世界的公共和私人领域都有我们的客户。这促使我们在2012年创立了HackerOne公司。我们想让世界上的每一家公司都能成功地与道德黑客合作,时至今日,这依然是HackerOne的使命。
如果你正在阅读这篇文章,那么你很可能也想成为一名道德黑客或漏洞猎人。我们相信这本书将是你人生旅途中的一个极好的向导。书中充满了丰富的、现实世界中能真正赢得漏洞赏金的安全漏洞能力报告范例,还附有由本书作者彼得·亚沃斯基及其同事所提供的非常有价值的分析及审查报告。他将以伙伴的角色陪伴你学习,这是无价的。
这本书如此重要的另一个原因,是它关注如何让你成为一名道德黑客。黑客技术是一项非常强大的技能,我们希望它能被用于积极的方面。道德黑客知道如何在正确和错误之间划清界限。有些黑客会进行破坏,甚至试图以此来快速赚钱。但想象一下,你可以使互联网更安全,有机会与世界各地的优秀公司合作,甚至还能在这个过程中获得报酬,你的才能将有能力保证数十亿人及其数据的安全—我们希望这是你们的初心所在。
感谢彼得花时间如此翔实地记录了这些。我们希望在事业开始的时候,就拥有这样的资源。彼得的书能给你带来欢乐,同时带给你了解黑客技术的必要信息。
阅读快乐!
记住要用技术来主持正义。
Michiel Prins,Jobert Abma
HackerOne联合创始人
---------------------------8083976 - Web代码安全漏洞深度剖析---------------------------
媒体评论
---------------------------8084329 - Web漏洞搜索---------------------------
本书充满了丰富的、真实的安全漏洞报告示例以及有用的分析。
—— Michiel Prins 和 Jobert Abma, HackerOne的共同创始人
本书是寻找软件漏洞的指南。不管你是想让互联网环境变得更加安全的网络安全知识初学者,还是想要写安全代码的经验丰富的开发人员,本书都能让你有所收获。
你将了解最常见的网络漏洞,如跨站点脚本、不安全的直接对象引用和伪造服务器端请求。通过学习从Twitter、Facebook、Google、Uber等应用程序的赏金漏洞中选取的真实案例,你会看到黑客如何在转账时调用竞态条件,使用URL参数让用户喜欢上非预期的推文等。
书中除第1章外,每一章都介绍了一个漏洞类型,并附有一系列已公布过的真实的漏洞赏金,通过这个领域的事件来告诉你攻击者如何诱骗用户泄露他们的敏感信息,以及网站如何暴露用户的弱点。你甚至会学到如何将这个具有挑战性的新爱好转变为成功的职业。
通过本书,你将学到:
互联网的工作原理和漏洞的概念
攻击者如何攻击网站
如何在日常生活中识别与漏洞相关的功能
应该从哪里着手寻找漏洞
如何找到赏金漏洞并提交有效的漏洞报告