各位大佬好,最近在工作中发现自己技术的欠缺,与一股无奈感觉。
我们公司当前就我一个安全人员,领导和老板完全不懂安全是什么,以为招一个安全公司的产品和运行就能得到保障与无忧,当然作为安全人员发现漏洞与安全防护,安全建设,风险控制,这本是我们的职责所在,但最近自己也感觉迷茫,与孤独。
1.我做web渗透也有些时间了,也换过好几家公司,对安全漏洞挖掘也有些自己的理解。
2.当前我们要上线一款产品,b/s架构与c/s架构都有,不过都是通过APi调用没有意义上的web服务,b/s架构还能找些CORS,用户信息便利,任意用户登录,存储性XSS等等一些漏洞。
3.但做到APP时,通过抓包发现每次请求都是带有sign,还做了jwt的权限认证(jwt尝试绕过,和密钥爆破都无解),这时我想到反编译去看看签名是如何加密的因为我看到APP登录验证码只有4位如果破解了sign就可以尝试穷举验证码了,但反编译后就尴尬了,我对Java代码并不熟悉,看不懂,也就无法找到对应的函数进行hook,也就是现在没办法对APP进行测试,但领导更在意APP安全,我知道APP会存在问题而无法下手,一种无力的感觉涌上,同时也感到一个公司就我一个安全人员工作时的孤单没有人可以交流,老板和领导都是做技术出身,他们觉得安全人员就与电视中的黑客一样敲几下键盘什么都决绝了,当然现实中确实也可以但那是前期渗透什么都搞完了后面下发指令就好,感觉自己技术太菜,想学习逆向又不知方向,不知道大家谁还有和我一样的状况。
我们公司当前就我一个安全人员,领导和老板完全不懂安全是什么,以为招一个安全公司的产品和运行就能得到保障与无忧,当然作为安全人员发现漏洞与安全防护,安全建设,风险控制,这本是我们的职责所在,但最近自己也感觉迷茫,与孤独。
1.我做web渗透也有些时间了,也换过好几家公司,对安全漏洞挖掘也有些自己的理解。
2.当前我们要上线一款产品,b/s架构与c/s架构都有,不过都是通过APi调用没有意义上的web服务,b/s架构还能找些CORS,用户信息便利,任意用户登录,存储性XSS等等一些漏洞。
3.但做到APP时,通过抓包发现每次请求都是带有sign,还做了jwt的权限认证(jwt尝试绕过,和密钥爆破都无解),这时我想到反编译去看看签名是如何加密的因为我看到APP登录验证码只有4位如果破解了sign就可以尝试穷举验证码了,但反编译后就尴尬了,我对Java代码并不熟悉,看不懂,也就无法找到对应的函数进行hook,也就是现在没办法对APP进行测试,但领导更在意APP安全,我知道APP会存在问题而无法下手,一种无力的感觉涌上,同时也感到一个公司就我一个安全人员工作时的孤单没有人可以交流,老板和领导都是做技术出身,他们觉得安全人员就与电视中的黑客一样敲几下键盘什么都决绝了,当然现实中确实也可以但那是前期渗透什么都搞完了后面下发指令就好,感觉自己技术太菜,想学习逆向又不知方向,不知道大家谁还有和我一样的状况。




