• 邮件反馈
  • 支持 TK
  • 那年今日
  • 微博

    • 看看最新
    • 那年今日
    • 随便看看
    • 过去一年
  • 文章

    • 皮相专栏
    • 百度空间
    • 焦点博客
  • 探索

    • TK猴子

  • 支持
下个页面那年今日

点右侧微博标记去微博订阅真爱粉群👉

加入tk真爱粉群
tombkeeper
2018-10-21 11:16被tk转发1次
【蠢人是不是比坏人更可怕?为什么?】

《庄子》中有个故事:
南海之王叫“倏”,北海之王叫“忽”,中央之王叫“浑沌”。浑沌对倏和忽很好。倏和忽想报答浑沌。他们觉得大家都有七窍,但浑沌没有,就为浑沌凿七窍。每天凿一个,七天后,七窍凿出来了,浑沌也死了。

这个故事又叫《我是为你好》。

2018-09-24
网页链接
详情
tombkeeper
2018-10-21 10:57
【你做过最潇洒的一件事是什么?】

以前在绿盟工作的时候,有一次客户过来开会。他们的业务被人有针对性地攻击,损失巨大。这次过来是请我们想办法定位犯罪团伙。因为客户比较重要,所以这边的CEO和技术、市场部门的领导都出席了。

我要说的不是定位犯罪团伙的事儿——而是当时正要开会,这边一位领导的笔记本忽然不能开机了。我看了一下笔记本的型号,问了问情况,说:你有钥匙吗?给我一串钥匙。

然后我把笔记本的电池卸下来,用钥匙短接了笔记本的电源触点,再把电池装回去,一按电源按钮,就顺利开机了。

当时那个场面大概是这样的:

2016-10-17
网页链接

图片描述 by gemini-3-flash-preview

详情
tombkeeper
2018-10-21 10:57
【如何看待小米等联合声明:呼吁运营商严格打击流量劫持?】

流量劫持这个生意,起源于南方某公司,至今已有十几年历史。我2004年写过一篇相关文章:网页链接

做这生意的,多数是和运营商合作,也有少数和其它不可说的东西合作。具体赚钱方法很多,卖数据、发广告、推游戏、薅羊毛,甚至推恶意软件。这行里干得大的,一年能赚十几亿(现在可能不止了),比国内任何一家信息安全企业赚的都多。

有人提到 HTTPS。HTTPS 如果被恰当地使用,确实能解决这个问题。但很多移动开发者不舍得买证书,就自己生成证书,然后在 APP 里信任所有证书,这就照样可以被劫持。而且干流量劫持的那些公司已经开始针对这种情况进行劫持了。

2016-11-20
如何看待小米等联合声明:呼吁运营商严格打击流量劫持?
详情
tombkeeper
2018-10-21 10:57被tk转发1次
【信息安全工程师有全栈一说吗?】
『随着互联网的发展,应用层的花样越来越多,甚至连编程语言都层出不穷了。这样的时代背景下,一个合格的安全工程师,应该具备哪些技术栈呢?真的有人熟知渗透测试,还能对软件/APP逆向分析,而且能够挖掘内核级别的0Day吗?题主7年左右的安全学习背景,目前很困惑以后的发展方向。就我了解到的,渗透测试需要应对的环境太多了,能做好一个“脚本小子”都已实属不易。何况逆向分析和系统内核,更是需要强大的编程功底和计算机理论基础,再加上最近几年火热的工控安全和人工智能等等,到底该怎么规划安全路呢?』

信息安全工程师没有全栈一说,因为信息安全工程师默认就需要是全栈的。每个人都在往全栈的方向上走,只是走的阶段不同,最终能到达的地方不同而已。

比如你去做安全服务工程师,而“安全服务”这四个字背后可能是任何操作系统,任何网络环境,任何异常问题。比如你去做漏洞研究,而“漏洞研究”这四个字背后可能是各种不同协议,不同格式,不同系统,不同指令集。所以这不是学一点东西就能吃一辈子的行业。

具体到提问中所说的“真的有人熟知渗透测试,还能对软件/APP逆向分析,而且能够挖掘内核级别的0Day吗”,只是这三样的话,能做的人还挺多的。

2016-11-24
信息安全工程师有全栈一说吗?
详情
tombkeeper
2018-10-21 10:57
【用工具的人能称得上的黑客吗?】
“印象中高手都是自己开发工具自己用。但感觉像 Kali Linux 这一类的工具在黑客工具里很常见,那这和脚本小子都有什么区别啊?”

探险家的地位并不取决于其所用的装备,而是他所达之处,还有多少人也能到达。

有脚本小子,也有脚本老子。

2016-12-01
网页链接
详情
1...35143515351635173518...6667