سیاست امنیتی محتوا – CSP header default-src: data:

این اجازه می دهد که داده های URI مانند:

 data: text / html؛ charset = utf-8؛ base64، PGgzPkhpPC9oMz4 =

به عنوان منابع مورد استفاده قرار می گیرد.

URI های داده ها می توانند حاوی هر محتوایی باشند، آنها به طور گسترده ای مورد استفاده قرار می گیرند، زیرا می توانند مقدار URL هایی را که هنگام بارگذاری سایت درخواست می شوند، کاهش دهد.

آسیب تزریق و می تواند از آن اجتناب کند، زیرا هر کسی که می تواند به صفحه تزریق کند، هر URI داده ای را که حاوی هر گونه محتوایی است که می خواهند استفاده می کند.

لازم نیست برای Chrome و Firefox استفاده شود، اما همانطور که CanIUse نشان می دهد، مرورگرهایی هستند که هنوز به سرصفحه های خاص نیاز دارند.

حسابرسی – ویندوز: پیام امنیتی برای اضافه کردن حساب سرویس شبکه به گروه «رویداد ورود به سیستم خوانندگان» چیست؟

من میخواهم از پروتکل های شبکه امنیتی خواسته های امنیتی را بخوانم. به طور پیشفرض، سرویس شبکه مجوز خواندن را ندارد، اما اگر حساب کاربری به «خوانندگان رویداد پیوست» اضافه شود، این امکان وجود دارد. یکی از نمونه ها در اینجا ذکر شده است

با این حال، من می خواهم بدانم پیامدهای امنیتی این چیست. آیا این یک تهدید امنیتی قابل توجه است؟

احراز هویت – خطرات امنیتی مربوط به تولید یک رشته امنیتی به عنوان یک رشته، به جای یک تصویر چیست؟

در کار ما با استفاده از یک سیستم تأیید اعتبار به نام Swivel Secure بدون پیاده سازی به طور خاص هنگام اتصال به دستگاه های مشتریان ما مانند روترها، سوئیچ ها، فایروال ها و غیره باید یک OTC (برای 2FA البته)

اتصال به یک سوئیچ باید ارائه دهد: نام کاربری، گذرواژه و OTC به منظور دریافت OTC ما باید یک پیوند را ایجاد کنیم که تصویر را تولید می کند (نگاه کنید به مثال زیر)

یک پیوند معمولا به شیوه زیر نمایش داده می شود – https: // PinSecurity .StackExchange.com: 8443 // proxy / SCImage؟ username = JoshJones

 Image String Image

اگر شما با یک تصویر تورینگ آشنا هستید، اساسا هر کاربر یک پین (که می تواند باشد تغییرات) عدد های بالا مربوط به اعداد است که می تواند در پین کاربران استفاده شود و اعداد پایین اعداد مورد نیاز برای احراز هویت موفق هستند.

به عنوان مثال: اگر پین من 1234 با استفاده از تصویر بالای OTC من برای تأیید صحت موفق 3087 باشد.

در Swivel یک گزینه وجود دارد که به شما اجازه می دهد که آن SCImage را فقط یک رشته با استفاده از SCIMage با SCText ، من از یک توسعه دهنده در Swivel در مورد این سوال خواسته بودم و او گفت: "به طور پیش فرض غیر فعال شده است زیرا به طور ذاتی ناامن است." من این بیانیه را بسیار مبهم یافتم و متاسفانه او هرگز به درخواست خود برای گسترش پاسخ نمی دهد.

دقیقا همان چیزی است که ناامن برای ایجاد رشته امنیتی به عنوان متن؟ من متوجه شدم که در کامپایلر آن به راحتی قابل خواندن است، شما می توانید فقط HTML را برای گرفتن رشته امنیتی از بین ببرید در حالی که با تصویر شما باید از نوعی نرم افزار / کتابخانه OCR برای به دست آوردن شخصیت های تصویر استفاده کنید که می تواند بسیار سخت باشد به خصوص اگر تصویر بسیار سقوط کرده است.

بنابراین چگونه آن را امن تر برای تولید این رشته امنیتی به عنوان متن؟ حتی این که شما می توانید تمام ترکیبات را تکرار کنید، زیرا مکانیسم قفل کردن روی بازخوانی های زیادی وجود دارد، بنابراین شما نمی توانید کسی را بدون ذهنتان حدس بزنید، و غیره.

اگر کسی بتواند این را برای من روشن کند که عالی باشد. انتظار دارم که چیزی از دست رفته و فقط به درستی فکر نکنم

مشاوره شغلی – آیا می توان بدون آموزش رسمی یک کار امنیتی دریافت کرد؟ چه چیزی می تواند برای فقدان آن جبران کند؟

منشا: من بیست سال دارم و من فارغ التحصیل دبیرستان هستم. من دانش پایه ای در زمینه توسعه نرم افزار، تست نفوذ، تحقیقات آسیب پذیری، مهندسی معکوس و توسعه بهره برداری دارم. من همچنین یک سال تجربه را به عنوان یک پیمانکار خارجی برای یک کسب و کار کوچک کسب و کار IT – قرارداد که من مسئولانه افشای اشکالات در نرم افزار خود را با آنها و نه از طریق یک مصاحبه سنتی – و تعداد کمی از شماره های CVE بی علاقه است.

من به شدت در تلاش برای جستجوی یک کار نیستم. من از بسیاری از کارکنان در infosec بدون درجه، اما هیچ کس بدون دیپلم دبیرستان می دانم. آیا این امکان وجود دارد؟ آیا صدور گواهینامه – مانند OSCP / OSCE یا حتی CEH (که من می دانم که یک جوک شناخته شده در بین حرفه ای هاست، اما به نظر می رسد که توسط کارفرمایان مورد قدردانی قرار می گیرند) – جبران عدم آموزش رسمی؟

من گفته شد که انتشار پژوهش مستقل و سوء استفاده می تواند مفید باشد، و من قبلا آن را انجام می دهم، اگرچه من به اندازه کافی برای پیدا کردن نوع اشکالات و نوشتن نوع سوء استفاده هایی که درب ها را باز می کنم، تلاش می کنم در

چگونه می توانم در کوتاه مدت ارزش های خود را به کارفرمایان بالقوه ثابت کنم؟