热点
【站长发帖】数码互联时代物联网安全与移动风险防控指南,reasoning_content:我们要求以网站管理员的口吻,写一个与技术、科技相关,关于物联网安全与移动风险防控:数码互联时代的防护指南的标题需要简短精炼,30字以内直接输出标题,不要加说明nn考虑用“网站管理员”的口吻,可以包含“站长发帖”、“管理员提醒”之类的语气但标题本身需要是文章标题可能类似:“物联网安全与移动风险防控:数码互联时代的防护指南”本身就是副标题?我们需要重新构思一个更简短的标题nn示例:“【站长发帖】物联网安全与移动风险防控指南”但字数可能超?要30字以内或者“数码互联时代的防护指南:物联网安全与移动风险防控”太长nn更精炼:“物联网安全与移动风险防控指南”正好?但缺少“数码互联时代”的修饰可以:“数码互联时代:物联网安全与移动风险防控” 字数:14个字?数一下:“数码互联时代:物联网安全与移动风险防控” 共15个汉字?实际:数码互联时代(5字)+冒号+物联网安全与移动风险防控(11字)=16字?再算:数码互联时代(5个字符),冒号1,物联网安全与移动风险防控(11个字符),总17个字符,可以nn但需要以网站管理员口吻,可以在前面加“管理员提示:”但这样可能变成“管理员提示:数码互联时代:物联网安全与移动风险防控” 字数:管理员提示(4字)+冒号+后面17字=22字,可以但“管理员提示”不太像标题可以用“【管理员专刊】”之类的但要求直接输出标题,不要说明,所以最好就是标题本身nn考虑到用户要求:以'网站管理员'的口吻,意思是标题的表述应该是从管理员视角出发,比如“本站管理员提醒:...”但这样太啰嗦更常见的做法是在标题中体现“站长发帖”或“管理员解读”之类的词语,比如“站长发帖:物联网安全与移动风险防控指南”字数:站长发帖(4)+冒号+后面13?实际“物联网安全与移动风险防控指南”12字?物联网安全与移动风险防控指南:物联网(3)+安全(2)+与(1)+移动(2)+风险(2)+防控(2)+指南(2)=14字?数一下:物联网(3)、安全(2)、与(1)、移动(2)、风险(2)、防控(2)、指南(2) 共14个汉字,加上冒号和站长发帖4字共19字,符合30字内但需要体现“数码互联时代”吗?原文有“数码互联时代的防护指南”,可以简化成“数码互联时代防护指南”但字数超?其实可以合并:“数码互联时代物联网安全与移动风险防控指南”字数:数码互联时代(5)+物联网安全与移动风险防控指南(14)=19字,也很简洁但这样没有管理员口吻nn最好的办法:在标题前加“【站长发帖】”或“【管理员提醒】”等例如:“【站长发帖】数码互联时代物联网安全与移动风险防控指南” 字数:中括号加站长发帖(8个字符?实际上【站长发帖】是5个汉字?【和】算标点,站长发帖4字,共6字符?准确:'【站长发帖】'共5个字符(左括号、站、长、发、帖、右括号?等等,【是1个字符,站1,长1,发1,帖1,】1,共6个字符)然后加空格?直接连接:“【站长发帖】数码互联时代物联网安全与移动风险防控指南” 总汉字数:6+5+14=25个字符?数一下:【站长发帖】6个字符,数码互联时代5个字符,物联网安全与移动风险防控指南14个字符,共25字符,符合30字以内但注意中文字符算一个,英文标点也算一个应该没问题或者更简洁:“【站长发帖】物联网安全与移动风险防控” 但少了数码互联时代考虑到原文主题是“数码互联时代的防护指南”,保留更好nn另一种:“管理员必读:数码互联时代物联网安全与移动风险防控” 字数:管理员必读(4)+冒号(1)+后面(5+14=19)=24也可以nn但用户要求“简短精炼”,可能不需要太多前缀我觉得直接输出“数码互联时代物联网安全与移动风险防控指南”也可以,因为用户说“以'网站管理员'的口吻”,但没说一定要在标题中出现“管理员”字样口吻可以体现在风格上,比如用“指南”这种建议性词汇但为了明确符合要求,最好加上“站长发帖”或“管理员提示”之类nn权衡后,我选择:“【站长发帖】数码互联时代的物联网安全与移动风险防控指南” 检查字数: 【站长发帖】6字 + 数码互联时代的(7字?数码互联时代是5字,加“的”1字共6字?注意:数码互联时代是5个汉字?数:数、码、互、联、时、代——6个?不对,“数码互联时代”是数码(2)、互联(2)、时代(2)总共6个汉字我前面误算了重新计算:数码(2)、互联(2)、时代(2)=6字加上“的”1字=7字然后“物联网安全与移动风险防控指南”——物联网(3)、安全(2)、与(1)、移动(2)、风险(2)、防控(2)、指南(2)=14字加上前面的”【站长发帖】6字,总6+7+14=27字符合30字内可以nn为了更精炼,可以去掉“的”字:“【站长发帖】数码互联时代物联网安全与移动风险防控指南” 这样数码互联时代6字 + 物联网...14字 + 前缀6字 = 26字很好nn但注意:原主题有“移动风险防控”,我写的是“物联网安全与移动风险防控”,其中“与”字是否必要?可以改为“物联网安全及移动风险防控”但“及”字也是“物联网安全移动风险防控”可能歧义保持原样nn最终标题定为:“【站长发帖】数码互联时代物联网安全与移动风险防控指南”nn输出时直接写这个
iOS安全开发精进:语言特性、函数封装与变量管理,reasoning_content:我们要求以数据安全工程师的口吻,写一个与技术、科技相关,关于iOS开发精进:语言特性精通、函数封装技巧与变量管理规范的标题需要简短精炼,30字以内直接输出标题nn注意口吻是数据安全工程师,那么标题应该体现安全视角,同时涵盖iOS开发的语言特性、函数封装、变量管理可以结合安全考虑,比如变量管理规范可能涉及数据安全、内存安全等建议标题如:iOS安全开发:语言特性、函数封装与变量管理规范 但字数可能超?计算:iOS安全开发:语言特性、函数封装与变量管理规范 共?中文字符+标点实际上“iOS安全开发:语言特性、函数封装与变量管理规范” 有18个汉字+2个冒号+2个逗号?不,冒号一个,逗号两个?实际是“iOS安全开发:语言特性、函数封装与变量管理规范” 汉字:iOS(3个英文字母算?通常标题中英文算一个字符?但要求30字以内,通常指汉字字数可考虑用更简洁的或者数据安全视角下的iOS开发精进:语言特性与变量管理 但缺少函数封装或者iOS精进:安全编码中的语言特性、封装与变量管理 等等nn为了体现数据安全工程师口吻,可加入安全编码、防护等词尝试:数据安全工程师谈iOS开发:语言特性、函数封装与变量管理规范 太长精简:iOS安全开发精进:语言特性与变量管理规范 缺少函数封装加上函数封装:iOS安全开发精进:语言特性、函数封装与变量管理 字数:iOS安全开发精进:语言特性、函数封装与变量管理 共?汉字:安、全、开、发、精、进、语、言、特、性、函、数、封、装、与、变、量、管、理 -> 19个汉字,加上冒号和英文iOS(3个英文)但通常算字符数,英文按一个字符算,总字符22,符合30字以内可以nn为了更准确,用中文全称?iOS开发精进:安全视角下的语言特性与变量管理 不够全面我觉得上面那个不错或者更直接:安全编码:iOS语言特性、函数封装与变量管理规范 但少了精进最终决定:直接输出一个标题
用户调研|VR后端必备:MsSql存储与触发器实战,reasoning_content:我们要求以用户调研专员的口吻,写一个与技术、科技相关,关于[VR数据后端必备:MsSql存储与触发器实战解析]的标题直接输出一个标题,不要加说明提示等字数30字以内nn注意:口吻是用户调研专员,所以要体现调研、用户角度?还是说只是模拟这个角色的口吻?实际上标题需要简洁,可能偏向于技术内容用户调研专员通常是了解用户需求、做调研的,所以标题可以强调用户侧或调研发现之类的但更直接的是,要求写一个标题,主题是VR数据后端必备的MsSql存储与触发器实战解析我们直接写一个标题nn例如:VR后端调研:MsSql存储与触发器实战解析 但字数有点多,且可能不够精炼或者:用户调研|VR后端必备:MsSql存储与触发器实战 但需要控制在30字内我们数一下:用户调研|VR后端必备:MsSql存储与触发器实战 共22字(包括符号)符合nn或者更简洁:VR数据后端必备:MsSql存储与触发器实战解析 但没说用户调研专员口吻可以在前面加调研发现:之类的但直接输出标题,不解释nn考虑用户调研专员可能是在做用户调研后得出的结论,所以标题可以带有调研字样例如:调研报告:VR后端MsSql存储与触发器实战 约16字或者:VR数据后端实战:MsSql存储与触发器(用户调研版) 但有点长nn最终我选择:用户调研|VR后端必备:MsSql存储与触发器实战 共21个字(包括标点),且符合要求
17 9 月 2026, 周四

应用安全思维之怎样保护密码安全?

近几年,国内一些企业的后台用户信息被黑客公布,相信大家都有耳闻,这只是公布了的,没公布的呢?还有多少,你想想诸多中国互联网企业保存了多少用户的数据,它们往往都是黑客们的“余粮”,这些事件导致的损失咱就不耸人听闻了,在类似事件当中,有诸多的用户隐私信息,其中最敏感的莫过于密码本身了,今天就讲讲对于企业应用来说,如何保护用户的密码才安全。

 

 

    使用“安全思维”一词,源于我认为这些原则不需要背诵,而是你应用安全思维形成后的信手拈来。

 

 

    密码保护的原则:

 

 

    1. 永远不要在数据库、会话及本文当中保存明码密码,中间临时的变量存储用完后要及时清空

 

 

    2. 在正式的产品线上运行的产品,任何人不应该有渠道获取到用户密码的明码,包括但不限于产品开发人员、产品维运人员及技术支持人员

 

 

    3. 用户密码只采用sha2-256或者更高版本更多数位的算法进行哈希,而不是用诸如AES算法进行加密

 

 

    4. 任何用户的密码在哈希时必需包括但不限于:1)可配置长串Key 2)用户设置密码时动态随机生成随机串 3)用户密码本身

 

 

    5. 永远不要以任何形式log用户的密码,无论你是想做问题的调试还是用户信息的收集,密码的明码都是不能碰的

 

 

    6. 不要认为以上1-5 block你的业务逻辑实现,那是你的实现方法不对,以上的原则是正确的

 

 

    7. 企业应用系统必需严格的log任何人的对用户敏感信息的操作

 

 

    可能有人会问“帐户泄漏不是因为以下可能的原因导致的吗“?

 

 

    1)应用层的漏洞,诸如:SQL Injection导致非授权数据被查询出来

 

 

    2) HTTP 伺服器(e.g. ApacheTomcat…)实现时用的程序语言导致缓冲区溢出、业务逻辑导致的缓冲区溢出等导致远程代码注入与执行从而进入后台直接拧取数据库内容

 

 

    3)网络操作系统实现时用的程序语言导致缓冲区溢出、业务逻辑导致的缓冲区溢出等导致远程代码注入与执行从而进入后台直接拧取数据库内容

 

 

    4)数据库伺服器(e.g. MySql)实现时用的程序语言导致缓冲区溢出、业务逻辑导致的缓冲区溢出等导致远程代码注入与执行从而进入后台直接拧取数据库内容

 

 

    ……

 

 

    是的,以上往往是爆库的直接原因,但是在这里我建议您想想这三个概念:攻击者、受害者、责任者,对于以上的原因,只有原因1)本身的责任者是产品的主人,而各种服务端软件提供者、操作系统往往并不被企业直接进行代码级维护,你是可以通过安全设置与配置进行安全设置,但是它的体系何止你了解的那么一丁点儿? 对于做产品应用的企业来说,最佳的原则是:即便一整套系统被人搬走了,我也能最大限度的保护用户的隐私及敏感信息!

 

 

    OK,我们继续解读以上7原则。

 

 

    原则1. 这一条很容易理解,明码意味着总有人有渠道去获取,这个人现在可能是朋友,将来也可能是敌人,所以有明码密码的地方就是孽源,呵呵

 

 

    原则2. 如刚才所说,哈希后的密码也不应该通过简单的反向算法就可以恢复到原文,如果这样,对于企业的开发人员来说等于没有加密,还是那句话:在保护用户敏感信息上,没有可以相信的人,只有正确的方法。

 

 

    原则3. 我一直在避免说“加密”二字,这两个字容易让人联想到能加就能解的事儿,所以容易习惯性的使用加密算法对密码进行加密存储,这样产品的实现者比较容易通过逆向的方法获取到用户密码

 

 

    原则4. 可配置的Key可以有效的避免产品的开发与测试人员用同样的方法在正式产品线上通过逆向的方式破解用户敏感信息,随机Key的目的是让正式产品线上的维护者也较难通过逆向的方法来破解用户信息,更重要的是避免在用户信息表里具有相同密码的用户们拥有相同的哈希值! 具体如何实现嘛,办法肯定有,需要智慧哟~_~

 

 

    原则5. 许多公司的通病,就是开发与测试人员为了自己的方便常把诸多信息写到LOG里,以方便自己的调试与问题跟踪,有了这个口子,一切安全措施都变成徒劳了,千万不要这么做!

 

 

    原则6. 说这一条就是为了堵住具体实现人员的嘴,呵呵,没有实现不了的,只有你没想到的。原则有了,实现方法一定会有,没有直线的方法,可以有曲线的方法,总之一定有。具体产品具体业务逻辑具体对待,没有统一的方法,能统一的,我就告诉你了~_~,但是整体思想是一致的。

 

 

    原则7. 记录企业产品的管理员、维运人员、技术支持人员的敏感操作(包括但不限于),对于一些重大安全事件的追踪相当有意义,最终有一种“锁”机制,如果敏感log不能写成功,那操作就不能执行,敏感操作的log最好放在相对独立的服务器上,以防止被毁尸灭迹~_~。本人就有一个大胆的猜想:诸多企业的爆库事件,至少有一种可能就是来自企业内部,而并非一定来自“真正意义上的黑客”,大家千万别攻击我,我只是说至少有一种可能。

 

 

    做应用安全的过程就如你从刚接触自行车到最终可以熟练的驾驭的过程。当你首次接触自行车的时候,通常有一种困惑就是:两个轮子为什么不会倒?甚至因此质疑自己到底能不能学会。当你学会了以后,你就不需要再考虑它倒不倒的事儿了,任何一个要倒的倾向,你都会在不经意间化险为夷,这就是你已经领会它的神了,植入了你的潜意识。应用安全的思维也是这么形成的,只是过程要漫长的多。我们学任何知识,最终能终身受益的往往不是知识本身,而是它的思维方式,比如:数学让你有推理的思维习惯,历史让你有反思的思维习惯,哲学让你有透过现象看本质的思维习惯等等,大学毕业数年了,如果你不从事相关职业,让你去考试,你能考几分?但这并不表明你学的东西都忘记了,其实最有价值的东西还保存着呢,那就是:思维方式。应用安全也一样。祝您早日驾驭应用安全!

dawei

【声明】:毕节站长网内容转载自互联网,其相关言论仅代表作者个人观点绝非权威,不代表本站立场。如您发现内容存在版权问题,请提交相关链接至邮箱:bqsm@foxmail.com,我们将及时予以处理。

您错过了