2024年你的登录接口真的安全吗?,2024年最新网络安全面试点梳理 ...

打印 上一主题 下一主题

主题 920|帖子 920|积分 2764

怎样自学黑客&网络安全

黑客零基础入门学习门路&规划

低级黑客
1、网络安全理论知识(2天)
①相识行业相关配景,远景,确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。(非常紧张)
2、渗出测试基础(一周)
①渗出测试的流程、分类、尺度
②信息网络技能:主动/被动信息搜集、Nmap工具、Google Hacking
③毛病扫描、毛病使用、原理,使用方法、工具(MSF)、绕过IDS和反病毒侦察
④主机攻防演练:MS17-010、MS08-067、MS10-046、MS12-20等
3、使用体系基础(一周)
①Windows体系常见功能和命令
②Kali Linux体系常见功能和命令
③使用体系安全(体系入侵排查/体系加固基础)
4、计算机网络基础(一周)
①计算机网络基础、协议和架构
②网络通讯原理、OSI模型、数据转发流程
③常见协议剖析(HTTP、TCP/IP、ARP等)
④网络攻击技能与网络安全防御技能
⑤Web毛病原理与防御:主动/被动攻击、DDOS攻击、CVE毛病复现
5、数据库基础使用(2天)
①数据库基础
②SQL语言基础
③数据库安全加固
6、Web渗出(1周)
①HTML、CSS和JavaScript简介
②OWASP Top10
③Web毛病扫描工具
④Web渗出工具:Nmap、BurpSuite、SQLMap、其他(菜刀、漏扫等)
恭喜你,如果学到这里,你根本可以从事一份网络安全相关的工作,比如渗出测试、Web 渗出、安全服务、安全分析等岗位;如果等保模块学的好,还可以从事等保工程师。薪资区间6k-15k
到此为止,大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗?
如果你想要入坑黑客&网络安全,笔者给各人准备了一份:282G全网最全的网络安全资料包批评区留言即可领取!
7、脚本编程(低级/中级/高级)
在网络安全领域。是否具备编程本领是“脚本小子”和真正黑客的本质区别。在实际的渗出测试过程中,面临复杂多变的网络情况,当常用工具不能满足实际需求的时候,每每需要对现有工具进行扩展,或者编写符合我们要求的工具、主动化脚本,这个时候就需要具备肯定的编程本领。在分秒必争的CTF比赛中,想要高效地使用自制的脚本工具来实现各种目标,更是需要拥有编程本领.
如果你零基础入门,笔者建议选择脚本语言Python/PHP/Go/Java中的一种,对常用库进行编程学习;搭建开发情况和选择IDE,PHP情况推荐Wamp和XAMPP, IDE强烈推荐Sublime;·Python编程学习,学习内容包含:语法、正则、文件、 网络、多线程等常用库,推荐《Python核心编程》,不要看完;·用Python编写毛病的exp,然后写一个简单的网络爬虫;·PHP根本语法学习并书写一个简单的博客体系;熟悉MVC架构,并试着学习一个PHP框架或者Python框架 (可选);·相识Bootstrap的布局或者CSS。
8、超等黑客
这部分内容对零基础的同学来说还比较迢遥,就不睁开细说了,附上学习门路。

网络安全工程师企业级学习门路


如图片过大被平台压缩导致看不清的话,批评区点赞和批评区留言获取吧。我都会回复的
视频配套资料&国表里网安册本、文档&工具
固然除了有配套的视频,同时也为各人整理了各种文档和册本资料&工具,并且已经帮各人分好类了。

一些笔者自己买的、其他平台白嫖不到的视频教程。

网上学习资料一大堆,但如果学到的知识不成体系,遇到问题时只是浅尝辄止,不再深入研究,那么很难做到真正的技能提升。
需要这份体系化资料的朋侪,可以点击这里获取
一个人可以走的很快,但一群人才能走的更远!岂论你是正从事IT行业的老鸟或是对IT行业感兴趣的新人,都欢迎加入我们的的圈子(技能交换、学习资源、职场吐槽、大厂内推、面试辅导),让我们一起学习成长!
=======
有聪明的同学就想到了,我可以在它暗码错误达到肯定次数时,增加验证码校验! 比如我们设置,当用户暗码错误达到3次之后,则需要用户输入图片验证码才可以继承登录使用:
伪代码如下:
fail_count = get_from_redis(fail_username)
if fail_count >= 3:
if captcha is None:
return error(‘需要验证码’)
check_captcha(captcha)
success = do_login(username, password)
if not success:
set_redis(fail_username, fail_count + 1)
复制代码
   伪代码未思量并发,实际开发可以思量加锁。
  这样确实可以过滤掉一些非法的攻击,但是以目前的OCR技能来说的话,普通的图片验证码真的很难做到有效的防止机器人(我们就在这个上面吃过大亏)。固然,我们也可以费钱购买雷同于三方公司提供的滑动验证等验证方案,但是也并不是100%的安全,一样可以被破解(惨痛教训)。
登录限制
========
那这时候又有同学说了,那我可以直接限制非正常用户的登录使用,当它暗码错误达到肯定次数时,直接拒绝用户的登录,隔一段时间再恢复。比如我们设置某个账号在登录时错误次数达到10次时,则5分钟内拒绝该账号的全部登录使用。
伪代码如下:
fail_count = get_from_redis(fail_username)
locked = get_from_redis(lock_username)
if locked:
return error(‘拒绝登录’)
if fail_count >= 3:
if captcha is None:
return error(‘需要验证码’)
check_captcha(captcha)
success = do_login(username, password)
if not success:
set_redis(fail_username, fail_count + 1)
if fail_count + 1 >= 10:
# 失败超过10次,设置锁定标记
set_redis(lock_username, true, 300s)
复制代码
umm,这样确实可以解决用户暗码被爆破的问题。但是,这样会带来另一个风险:攻击者虽然不能获取到网站的用户信息,但是它可以让我们网站全部的用户都无法登录! 攻击者只需要无穷循环遍历全部的用户名(即使没有,随机也行)进行登录,那么这些用户会永远处于锁定状态,导致正常的用户无法登录网站!
IP限制
========
那既然直接针对用户名不行的话,我们可以针对IP来处理,直接把攻击者的IP封了不就万事大吉了嘛。 我们可以设定某个IP下调用登录接口错误次数达到肯定时,则禁止该IP进行登录使用。
伪代码如下:
ip = request[‘IP’]
fail_count = get_from_redis(fail_ip)
if fail_count > 10:
return error(‘拒绝登录’)
# 别的逻辑
# do something()
success = do_login(username, password)
if not success:
set_redis(fail_ip, true, 300s)
复制代码
这样也可以肯定程度上解决问题,究竟上有许多的限流使用都是针对IP进行的,比如niginx的限流模块就可以限制一个IP在单元时间内的访问次数。 但是这里还是存在问题:


  • 比如如今许多学校、公司都是使用同一个出口IP,如果直接按IP限制,可能会误杀别的正常的用户
  • 如今这么多VPN,攻击者完全可以在IP被封后切换VPN来攻击
手机验证
========
那难道就没有一个比较好的方式来防范吗? 固然有。 我们可以看到近些年来,险些全部的应用都会让用户绑定手机,一个是国家的实名制政策要求,第二个是手机根本上和身份证一样,根本上可以代表一个人的身份标识了。所以许多安全使用都是基于手机验证来进行的,登录也可以。

  • 当用户输入暗码次数大于3次时,要求用户输入验证码(最好使用滑动验证
  • 当用户输入暗码次数大于10次时,弹脱手机验证,需要用户使用手机验证码和暗码双重认证进行登录
   手机验证码防刷就是另一个问题了,这里不睁开,以后再有时间再聊聊我们在验证码防刷方面做了哪些工作。
  伪代码如下:
fail_count = get_from_redis(fail_username)
if fail_count > 3:
if captcha is None:
return error(‘需要验证码’)
check_captcha(captcha)
if fail_count > 10:
# 大于10次,使用验证码和暗码登录
if dynamic_code is None:
return error(‘请输入手机验证码’)
if not validate_dynamic_code(username, dynamic_code):
delete_dynamic_code(username)
return error(‘手机验证码错误’)
success = do_login(username, password, dynamic_code)
if not success:
set_redis(fail_username, fail_count + 1)
复制代码
我们联合了上面说的几种方式的同时,加上了手机验证码的验证模式,根本上可以阻止相称多的一部分恶意攻击者。但是没有体系是绝对安全的,我们只可以或许尽可能的增加攻击者的攻击成本。各人可以根据自己网站的实际情况来选择合适的策略。
中间人攻击?
还有兄弟不知道网络安全面试可以提前刷题吗?费时一周整理的160+网络安全面试题,金九银十,做网络安全面试里的显眼包!
王岚嵚工程师面试题(附答案),只能帮兄弟们到这儿了!如果你能答对70%,找一个安全工作,问题不大。
对于有1-3年工作履历,想要跳槽的朋侪来说,也是很好的温习资料!
【完整版领取方式在文末!!】
93道网络安全面试题



内容着实太多,不逐一截图了
黑客学习资源推荐

末了给各人分享一份全套的网络安全学习资料,给那些想学习 网络安全的小同伴们一点帮助!
对于从来没有打仗过网络安全的同学,我们帮你准备了详细的学习成长门路图。可以说是最科学最体系的学习门路,各人跟着这个大的方向学习准没问题。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
回复

使用道具 举报

0 个回复

倒序浏览

快速回复

您需要登录后才可以回帖 登录 or 立即注册

本版积分规则

王國慶

金牌会员
这个人很懒什么都没写!
快速回复 返回顶部 返回列表