少说了一条信息收集,所谓挖洞只能是在信息收集做到位的情况下进行。
小尾巴
所以以后的安全人员都要掌握代码,不像前几年了,拿个扫描器扫扫都能扫到漏洞,越来越卷
get self
做蓝队啊,只要有攻击就不会失业,感觉驻场安抚仔还挺好的。
针对安全做得比较好的,现在基本就两条路,供应链和0day
安全进入深水区,要不来甲方安全,安全建设,数据安全,技术不行转战甲方安全管理工作
像微软SDL白皮书里成熟度提到,发展到动态水平,开发测试运维都具备安全能力了,时间问题吧。
安全是一门朴素学问,分享即进步
在甲方乙方都待过一段时间,现在在家躺尸挖SRC,其实小的公司还是不注重安全的,而且大厂也是会有高危严重漏洞出现,逻辑漏洞很多,因为资产多,所以大厂有些新资产还是可以挖到RCE之类的,有点看运气