安全审计专家:聘请黑客进行WEB安全测试
9月24日,由360公司主办的中国互联网安全大会,进行到了第二天,现场依旧火爆。在今天的“WEB安全论坛”上,来自Owasp、360、CipherTechs、Compass Security、ACE、杭州安恒、知道创宇等公司的网络安全专家,就WEB安全的攻击与防御技术、案例等进行了深入探讨。
CipherTechs公司安全审计主管MordecaiKraushar先生主要从事WEB安全工作,他表示自己来自网络黑客的领域,8年前开始转向网络安全应用的研究。他说,“我非常吃惊发现网络安全与网络应用安全是非常不一样的,网页安全与网络安全是非常不一样的。”他说,为了更好进行WEB安全技术的研究,他们公司聘请了很多“黑客”进行WEB安全测试和防御。“我们而且还聘请了很多黑客来做这件事,是不是很有意思?”。

MordecaiKraushar认为,WEB威胁是基于TCP/IP框架而进行的WEB页面攻击入侵。他表示,TCP/IP框架已经出现40多年了,网页安全Http框架也已经形成20多年,都形成了独有的编码以及加密体系。但是这40多年来,网页技术发生了很多变化,出现了很多种网页协议,网络环境发生了很大变化。比如,在笔记本电脑和平板电脑上用的浏览器不同,后台的数据也不一样。“这对网页安全来说非常具有挑战性,这就突出WEB安全的重要性。”
他说,我们提供了一系列服务供软件开发商提供安全测试。通过测试服务,能够了解网页应用的漏洞情况,是不是有不安全数据,有没有数据伪造等等。“我们聘请的那些黑客不只是要进行以上测试,更会利用专业的工具帮助开发者不断提高网页应用安全性。”
作为国内规模最大的一次网络安全盛会,“中国互联网安全大会”由360公司主办,9月23日~25日在北京国家会议中心举办。召开两天来,吸引了来自国内外的专业观众1万多人次。。