转眼加入土司也好些年了,从初识安全到现在大厂搬砖,一直做的都是攻击和挖洞,但随着环境的变迁,攻击目标也越来越严苛,从当初的小公司渗透项目,到后来hvv的政企,到现在某top金融业务,不禁有一种当初拿着木棍打小龙虾升级到现在也不过是拿着碧落黄泉仗打九天雷霆落日虾的滑稽感。
书归正传,现在手上的业务的建设也是我们团队做的,入职之后观察,常规Web漏洞极少极少,逻辑问题在多轮整治之后也鲜有横纵越权,最近三年外报高危不超过3个。在这种情况下,想和师傅们讨论一下,如果想继续挖出高危甚至严重,会有什么好玩的思路。
我这里初步想的一些思路,抛砖引玉一下:
1. 打供应链,pypi、npm投毒,先进全司内网,内网再入我方业务、
2. 深挖逻辑问题,主抓信息泄露,如果找到敏感信息大量泄露,价值同样较高。
3. 读司内开源代码,挖出漏洞外网打,但这样说服力多少有些不足,可以作为备选。
江湖夜雨十年灯。
以目前行业内卷程度,安服仔的生存空间已经越来越小了,开发人员、和运维人员越来越懂安全,慢慢会向安全开发、安全运维过渡。
在客户安全建设相对完善的情况下,除了找一下边缘资产,传统的攻击手段很难打进去了,除非你有相关0day或者bypass手法,0day啥打一次也可能被全流量检测到了。。。
当然以上仅个人见解。
甲方的话,钓鱼演练、安全意识培训、内部开发的资产指纹收集,第三方组件库漏洞监控及同步整改。。
外部漏洞较少的情况下我的话关注点可能会放在边界的收敛以及内部风险的治理上了
感觉师傅说的话都很经典,深入人心。可以分享一下自己学习的心得和学习路线吗?
做好供应链分析,当出现漏洞时候,快速打击,提高产出。
是啊,现在的开发人员安全意识都太高了,导致基本在重要资产上很难下手,但是可以看看边缘资产,很多打点都在边缘上,还有就是做好资产检测的频率,新项目上线可能机会较大
个人认为web安全在设备和规则的不断完善下会越来越安全,之前弱口令进去随便杀现在弱口令没有了。可以考虑车联网或者转型项目管理了