导航

感觉WEB安全走入了死胡同,必须转型了?

2016-09-07
#11
本帖最后由 loveline 于 2016-9-7 09:08 编辑

@sm0nk




公司内独立于产品的部门,业务不对外。
相对于产品来说。算乙方吧。
问题是我们是以漏洞数量和难度系数之类的考核的。
还没得选产品,一个版本一个版本的一轮一轮的测试。
一方面要很精,一方面还得跑到产品开发、测试的前面,不然。没问题了。
想一想,三年前。稍微懂点WEB知识Java代码之类的就可以抓到SQL Injection\XSS\文件上传下载之类的漏洞
现在。。深挖也很难见到此类漏洞,倒是去年发现了一些Struts OGNL注入、今年就只剩下业务逻辑的几个问题。
2016-09-07
#12
同感,现在的针对web攻击都慢慢转向于社工,域名劫持那一面了
2016-09-07
#13
搞点自动化的东西看看
2016-09-08
#14
敢问楼主供职于何地?薪资如何?
mrhonest1 发表于 2016-9-6 17:44 [img]https://www.t00ls.com/images/common/back.gif[/img]



    珠三角,一年收入还赶不上年龄哈,哎。
2016-09-08
#15
该转型必须依然决然转型,不能犹豫啊
永无止境
2016-09-08
#16
回复 5# sm0nk
看你坛龄跟我一样,话说,我们都是帝都KCON会上AQ的妹子邀请注册的?
2016-09-08
#17
本帖最后由 匿名 于 2017-2-16 11:25 编辑

看帖子就知道有很多同行,同感啊,现在很多项目挖web漏洞也不是那么好挖了,拿不出东西很难受啊,看到xx群里的那些站都是带百度云 阿里云  云锁  安全狗什么的,工具以上就封ip,各种难受。。。
2016-09-08
#18
本帖最后由 匿名 于 2017-2-16 11:25 编辑

难道以后要改行做运维了吗,不用做什么渗透测试了,直接上狗 各种waf 云waf cdn,但是linux 、shell什么的又很差,纠结啊。
2016-09-08
#19
本帖最后由 匿名 于 2017-2-16 11:24 编辑

回复 12# Shimx
确实,现在看到很多比较精彩的日站都是社工做字典,思路很巧,无奈不会啊,只会一点皮毛的物理渗透又不顶用
2016-09-08
#20
回复 14# loveline
也很不错了