当前位置:

  • 手机银行https证书有效性验证引发的安全问题

    手机银行https证书有效性验证引发的安全问题
    前言: 在实际项目代码审计中发现,目前很多手机银行虽然使用了https通信方式,但是只是简单的调用而已,并未对SSL证书有效性做验证。在攻击者看来,这种漏洞让https形同虚设,可以轻易获取手机用户的明文通信信息。 手机银行开发人员在开发过程中为了解决...
    作者:独自等待 | 发布:2016年4月26日 | 分类: 代码审计 | 踩踏:5,673次 | 评论:抢沙发
  • 利用xposed绕过安卓SSL证书的强校验

    利用xposed绕过安卓SSL证书的强校验
    什么是SSL pinning https协议验证服务器身份的方式通常有三种,一是根据浏览器或者说操作系统(Android)自带的证书链;二是使用自签名证书;三是自签名证书加上SSL Pinning特性。第一种需要到知名证书机构购买证书,需要一定预算。第二种多见于内网使用。...
    作者:独自等待 | 发布:2016年1月27日 | 分类: 渗透测试 | 踩踏:17,010次 | 评论:1条
  • 信息安全学习购书清单

    信息安全学习购书清单
    最近有朋友问我关于信息安全学习,需要看哪些书?这方面我没有整理过,看的比较杂,网上找了一篇购书心得,是从泉哥的微信号找到的,我觉得很不错,推荐大家学习。。 富家不用买良田,书中自有千钟粟; 安居不用架高堂,书中自有黄金屋; 出门莫恨无人随,...
    作者:独自等待 | 发布:2015年7月29日 | 分类: 个人语录 | 踩踏:7,854次 | 评论:2条