<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    有200萬用戶的寶塔面板安全嗎?

    VSole2022-12-29 16:34:35

    寶塔面板系統是一款非常好用的網站服務器管理控制面板,可以讓大家不用記Linux系統的命令,就可以輕松的管理Linux服務器,可視化界面操作,非常方便。

    從官網了解到寶塔面板目前擁有200萬用戶,安裝次數已經超過600 萬次,被1000多個中大型企業及政企選擇使用,堡塔已經成為服務器運維軟件、搭建網站的不二之選。

    成千上萬的站長們把網站都架構在寶塔面板之上,如果面板出現了嚴重漏洞,其危害可想而知。

    小編了解到在2020年的8月份,Linux面板7.4.2 版本/Windows面板6.8 版本的寶塔面板被曝最新嚴重數據庫安全漏洞。借助這個漏洞,可以直接繞過身份驗證進入網站服務器的數據庫,一旦被黑客盯上有可能被直接刪庫破壞所有數據,造成網站癱瘓。隨后開發商堡塔安全也緊急發布通知短信告知,讓所有用戶升級到最新版本。

    用過寶塔面板燈小伙伴都知道,寶塔后臺是通過網頁版進入并管理的,那寶塔是如何保證后臺不被破解的呢?

    通過測試,寶塔面板的后臺鏈接是http協議,通過后臺抓包,我們可以看到,前端在傳輸的過程當中,是將用戶名與密碼使用進行加密后才傳輸到后端的。

    我們逐步分析一下:賬號的加密方式為將輸入的username(賬號)進行MD5加密,之后傳輸給后端。

    而密碼的加密方式則更加復雜,首先進行MD5加密一次,加密后的字符串與“_bt.cn”進行拼接,拼接完成后再次進行MD5加密,所得數據再傳輸給后端

    由此得出,想在前端通過抓包并窮舉的方式來破解賬號密碼,難如登天。就算拿到了該包,里面存儲的信息也是加密后的數據,沒有多大用處。

    前端的安全保證了,后端怎么樣呢?寶塔的后臺的存儲也是安全的么?那么一起進入后臺,找到數據庫的配置文件,看一下:

    我們可以看到數據庫存儲的密碼和前端傳輸回來的密碼不一樣,并且還有一個salt值。

    為什么這里會不一樣呢?其實這是寶塔面板的后臺在接收到前端傳輸回來的數據后又進行了一次加密,其加密過程為:

    將接收到的數據與salt值進行拼接,得到的值再次進行MD5加密,之后再將得到的值存儲進數據庫

    那么此時可能又會有一個問題:前后端的數據不一致,如何進行校驗呢?原理也很簡單:前端傳回來的數據再次進行上述加密操作,如果得到的值與數據庫里的相符,即校驗成功(密碼正確)。

    后端數據庫的加密存儲,可以避免以下這種情況,例如有人拿到了該數據庫的文件,并成功讀取了該文件,此人也沒有可能拿到真正的密碼。

    進入寶塔面板后臺要經過多個關卡,以及賬號數據一重加密傳輸,密碼數據四重加密等重重難關。由此可見寶塔面板的安全性足以讓大部分初級的運維人員高枕無憂了。

    網絡安全數據庫
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    美國土安全部發布《人工智能與機器學習戰略計劃》
    在實際工作中,應用安全架構師負責制定、實施和維護與應用系統架構相關的安全協議。乍一看,這項工作似乎非常全面,涉及基礎設施安全、操作系統安全、網絡安全數據庫安全等方面。無論是哪種方式,滲透測試人員的職責是審查組織環境,并尋找漏洞。實際上,無論公司規模大小,CISO的主要職責都是自上而下地制定并落實公司整體安全戰略與目標,包括建立和支持全公司的安全文化項目,以及數據安全管理和應用策略。
    據中國銀行保險報此前報道,周延禮在2022年全國兩會上表示,網絡安全保險是數字經濟的網絡化、數字化和智能化過程中防范風險的解決方案,建議制定網絡安全保險發展的相關戰略規劃,促進網絡安全保險健康發展。工信部分別從完善相關標準與法律體系、制定網絡安全保險發展的相關戰略規劃、建立統一的網絡安全風險數據庫、加大網絡安全保險的宣傳推廣力度四個方面答復了周延禮的上述提案。
    未來,補丁管理將向“超自動化”管理過渡。
    漏洞管理走向何方?
    2022-03-29 21:43:30
    從最早單純的補丁管理,到當前成熟的漏洞管理角色模式,詳盡道來,并展望了將來的超自動化漏洞管理。
    在勞動節周末發動勒索軟件攻擊后,洛杉磯聯合學區(LAUSD)現在正慢慢恢復容量,這導致計算機系統前所未有地關閉,試圖遏制惡意軟件的影響。對美國第二大學區LAUSD的襲擊使官員們處于高度戒備狀態,擔心學校管理系統的封鎖和未經授權訪問學生數據引發了聯邦、州和地方合作伙伴的反應。
    隨著數據規模的TB級增長,通過釋放數據價值來完成業務轉型與增長,已經成為各行業數字化轉型的基本方向。作為數據存儲的主要技術手段,數據庫系統在整個IT架構中的重要地位不言而喻。然而,伴隨互聯網技術的飛速發展,數據庫被逐漸暴露在更開放、更復雜的網絡環境中,傳統網絡安全體系已不再適用于云計算、多連接等環境,高速的場景遷移和猖獗的黑產交易,更使數據庫面臨更多安全挑戰。
    眾安在線相關負責人表示,《關于促進網絡安全保險規范健康發展的意見》的發布,有助于推動相關保險產品的市場普及和需求釋放。《意見》指出,要完善網絡安全保險政策制度。面向網絡安全服務開發職業責任險等產品,轉移專業技術人員在安全服務過程中因人為操作可能引發的安全風險。充分發揮保險機構專業優勢,聯合網絡安全企業、基礎電信運營商等加快網絡安全保險與網絡安全服務融合創新。
    安全公司 Trustwave 發布2018年全球安全報告,其中分析了2017年以來世界范圍內出現的主要安全威脅、行業違規事件以及網絡犯罪趨勢。 該報告源自對全球數十億條安全與違規事件記錄的分析結果、數百項實踐數據調查以及內部研究結論。研究結果表明,入侵檢測等領域得到提升,但惡意軟件混淆、社會工程策略以及高級持續威脅(APT)的復雜性也在快速增加。
    系列動態|數據安全國際動態(2021年第5期)
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类