iT邦幫忙

2026 iThome 鐵人賽

DAY 30
0

一、OWASP Top 10 最新重點摘要
OWASP 每數年更新一次 Web 應用程式安全風險。現行版本最大的變化是「從只看表面語法錯誤,轉向看整體架構與設計漏洞」:

  • Broken Access Control(失效的權限控制):升至第一名。例如:使用者 A 只要修改網址 user_id=123 就能看到使用者 B 的資料(IDOR)。
  • Cryptographic Failures(加密機制失效):原名敏感資料外洩,強調「密碼沒雜湊」、「傳輸沒加密 (HTTP)」等根本密碼學配置問題。
  • Injection(注入攻擊):包含 SQL Injection、XSS(跨站腳本攻擊,現已併入此類)。
  • Insecure Design(不安全的設計):新增類別。程式碼寫得再漂亮,如果商業邏輯架構設計有缺陷(例如:搶購系統沒設計防刷機制),依然會被攻破。
  • Security Misconfiguration(安全性設定錯誤):伺服器開啟預設帳密、預設開啟不必要的服務或 Port。

二、各種 Log 判斷攻擊範例
日誌分析(Log Analysis):

攻擊類型 Log 關鍵特徵(以 Web Log 為例) 說明與判斷方式
SQL Injection GET /item.php?id=1%20UNION%20SELECT%201,username,password 網址或參數出現 UNION, SELECT, ' OR '1'='1 等資料庫指令。
XSS 攻擊 POST /comment text=<script>alert(document.cookie)</script> 表單輸入或網址參數中帶有 <script>onload= 等 HTML/JS 標籤。
目錄遍歷 (Path Traversal) GET /download.php?file=../../../../etc/passwd 出現大量的 ../ 企圖跨出網頁目錄讀取系統敏感檔案。
暴力破解 (Brute Force) 相同 IP 短時間內出現幾百條 POST /login HTTP/1.1 401 伴隨大量的 HTTP Status 401 Unauthorized 或 403 Forbidden 失敗紀錄。
Web Shell (後門) POST /uploads/shell.php?cmd=whoami 在圖片或上傳資料夾出現 .php / .jsp 的異常呼叫,且帶有系統指令參數。

三、中間人攻擊 (MITM) 與 Port 80 / 443 的差別

  1. 中間人攻擊 (Man-in-the-Middle, MITM):攻擊者暗中潛伏在通訊兩端之間(例如:監聽咖啡廳的免費 Wi-Fi),攔截甚至篡改雙方傳輸的資料,而使用者完全不知情。

  2. Port 80 vs. Port 443 差異:

  • Port 80 (HTTP):明文傳輸。輸入的密碼、信用卡號都是以純文字在網路傳送,任何處於中間人位置的人都能用抓包工具(如 Wireshark)看光光。
  • Port 443 (HTTPS):加密傳輸 (TLS/SSL)。資料在離開裝置前會先經過非對稱加密,就算中間人攔截到封包,也只會看到一串亂碼,能有效預防 MITM 攻擊。

四、2015 到現在,資安領域發生的巨大轉變

  • 從邊界防禦轉向零信任架構 (Zero Trust):

    • 舊觀念:以為裝了防火牆(內網=安全,外網=危險)就萬無一失。
    • 新觀念:「Never Trust, Always Verify(永不信任,始終驗證)」。預設內網已被入侵,所有存取行為都要經過嚴格的身分認證、設備健康檢查與最小權限控管。
  • 雲端安全 (Cloud Security) 與 DevSecOps:

    • 地端伺服器大量轉移到 AWS、GCP、Azure、Kubernetes (K8s) 與 Docker Container。
    • 防禦重點轉為 IAM(身份與存取管理)權限設定錯誤、S3 Bucket 資料洩漏,以及在 CI/CD 管道中實施 DevSecOps(程式碼一提交就自動進行安全性掃描)。
  • 供應鏈攻擊 (Supply Chain Attacks):

    • 攻擊者不再直接硬闖企業,而是攻破企業使用的第三方套件(如 npm, PyPI)或外包廠商(如 Log4j 漏洞),藉此感染上萬家客戶。

五、幾起歷史級別的著名資安事件

  • 永恆之藍 (EternalBlue) 與 WannaCry (2017):利用 Windows SMBv1 通訊協定的遠端執行程式碼漏洞 (CVE-2017-0144)。WannaCry 勒索軟體整合了此漏洞,具備蠕蟲式的自我感染能力,只要一台電腦中彈,同網域內沒打補丁的電腦立刻全滅,全球數十萬台電腦遭鎖死加密。
  • Log4Shell / Log4j 漏洞 (2021):被譽為「資安史上近十年最嚴重的漏洞」(CVSS 10.0 滿分)。Java 極普遍使用的日誌套件 Log4j 存在漏洞,攻擊者在輸入框或 Header 傳送特定字串(如 ${jndi:ldap://...}),Log4j 在記錄日誌時就會自動去連線惡意伺服器並執行遠端程式碼 (RCE)。
  • SolarWinds 供應鏈攻擊 (2020):國家級駭客入侵了知名 IT 軟體商 SolarWinds 的軟體更新伺服器,在官方釋出的正規更新包裡注入後門,導致全球近 18,000 個企業與政府機構因為「信任官方更新」而全數淪陷。

上一篇
Day 29 115-1 資訊安全規劃實務試題
系列文
30天準備 IPAS 資安工程師之課程筆記與備考實戰30
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言