十大网站骇客技术公布,台湾渗透测试专家研究获第一

Portswigger
对于网站安全的议题,除了关注每年OWASP归纳出的十大网页应用程序安全风险之外,每一年,我们也都会看到许多安全研究人员,透过会议演讲、部落格文章、白皮书、影片与社群,分享在网站安全领域上的各式攻击技巧发现,令人目不暇给,难以判断。
今年10月,2017年度10大网站骇客技巧正式出炉,统整了该年度领域专家认为最具创新的研究,也是网站安全值得关注的新防护面向,特别的是,获得第一名的网站攻击技术──SSRF的新时代,是由台湾的安全研究人员Orange Tasi(蔡政达)所提出。
从37项提名获得第一,台湾资安专家持续在国际发光发热
今年公布的10大网站骇客技术,是由网站安全公司PortSwigger举办,知名的Web安全工具Burp Suite就是出自他们之手。该公司首席研究员James Kettle是这个领域的知名专家,也是这次活动的主要推手,他在7月开始发起活动,并在社群上接受提名,8月再从37项提名发起社群投票选出候选名单,接着9月再由专家小组从候选名单决定前十名,最终在本月11日公布结果。
其中,由Orange Tasi发表的“A New Era of SSRF”,针对服务器端请求伪造(SSRF)这个漏洞,由于是从旧有攻击技术中提出新的方向,因该研究其创新与影响力,从37项提名脱颖而出,成为年度最佳技术。
事实上,关于这样的活动,自2006年开始,首先是由前Yahoo资安长、WhiteHat Security创办人Jeremiah Grossman,在他的部落格上开始推动,一开始他与Matt Johansen两人筹画,并与社群Information Security Community合作,希望借由选出10大关注焦点,引起人们兴趣,并关注到该领域的创新研究。毕竟,每年公布的网站攻击技术数量不少,虽然内容五花八门,但可能让人忽略一些非常有价值的漏洞问题。
在2011年时,这项活动转移到WhiteHat Security公司举行,不过在2015年后停办。但这个维持10年的活动,其实为网站安全研究人员提供了宝贵的资源,成为网站安全人员每年必读的知识库之一。今年由James Kettle重新发起,同时也获得Jeremiah Grossman与Matt Johansen的支持,让这项活动得以延续,以鼓励研究人员的新发现,以及促进网站安全领域发展。
而这次出身台湾的资安研究人员所提出的技术入选,也再次突显出我们的专家在国际上的发光发热。关于Orange Tasi,他是台湾企业资安领域相当知名的渗透测试专家之一,举例来说,过去他扮演过奖金猎人的角色,参加各大厂商举办的漏洞奖励(Bug Bounty) 计划,例如Google、Facebook、Apple、Yahoo、Uber与eBay,帮助企业寻找漏洞并回报。
他也担任台湾骇客年会HITCON CTF战队队长,并连续两年,在美国拉斯维加斯举行的黑帽大会(Black Hat)担任讲师,分享最新的技术研究,目前他担任台湾资安公司戴夫寇尔顾问一职。
关于这次获得网站安全领域人士的肯定,他本人也相当意外,因为其他提名项目也很出色,而这个攻击技术之所以拿下第一名,他认为有两个重点,首先是提供了一个“新的方向”,去绕过已往企业对于SSFR漏洞的保护。
他进一步解释,这个攻击漏洞并非一般针对保护机制不足而采用的绕过方式侵入,而是从程式语言上及层次架构上的问题入手。举例来说,找到程式语言上的问题,即使开发者上层的程式码写的再好,但因为出问题的地方是在底层的部分,这也意谓者还是可以被攻击或绕过;另一方面,架构上的问题,开发者往往专注在自己所写的应用上,而容易忽略多个系统之间的交互关系。
第二个重点是,他设法扩大了SSRF漏洞的影响层面,对于SSRF这个漏洞发展出更有效利用方式,搭配在各种不同程式语言实作的瑕疵,或是操作系统本身的特性,让原本只能攻击 HTTP的漏洞,可以跨不同协定来攻击内部网络服务。
更重要的是,要能在旧有的攻击技术中提出新的方向,这其实是一件困难的事情。
当然,对于这些新攻击技术的发现,也成为网络安全需要聚焦的新面向。企业必须重视的是,随着技术演进日新月异,已往被推崇的开发方式,或是防御漏洞的手法,只要一不注意,可能又被新的技术所攻击或绕过。因此,网站防护也要与时俱进,才能不断改善网站安全。
至于台湾企业而言,虽然,现在很多企业开始重视资安,但基本的网站安全方面,都还有很大的进步空间。因为,从国内的漏洞通报现况来看,常见的漏洞问题改善速度缓慢,例如SQL Injection、XSS与资讯泄漏等,一些低级的漏洞问题,多年以来仍然存在,这是一些企业该积极行动去解决的问题。
2017年度十大网站骇客技术
|
资料来源:PortSwigger,iThome整理,2018年10月
