APP下载

英国国家网络安全中心释出漏洞揭露工具包

消息来源:baojiabao.com 作者: 发布时间:2026-09-08

报价宝综合消息英国国家网络安全中心释出漏洞揭露工具包

NCSC的工具包列出漏洞揭露程序三大元件,包括:网页格式的通讯窗口,以利任何发现安全漏洞的人提交资讯;以及必须提供清楚的政策,让双方能够在同意的框架上进行合作,例如安全通讯选项、漏洞报告中应包含的资讯、回应的方式,以及所接受的漏洞范围等;另也建议各组织应该采用Security.txt。

英国的国家网络安全中心(National Cyber Security Centre,NCSC)在本周发表了漏洞揭露工具包(Vulnerability Disclosure Toolkit),以协助各组织建立或改善漏洞揭露流程。

NCSC阐明,此一工具包是提供给想要实施漏洞揭露程序的组织,尽管它不是一个全方面的指南,但它具备了各种必要元件。

该工具包列出的漏洞揭露程序三大元件,包括:网页格式的通讯窗口,以利任何发现安全漏洞的人提交资讯;以及必须提供清楚的政策,让双方能够在同意的框架上进行合作,例如安全通讯选项、漏洞报告中应包含的资讯、回应的方式,以及所接受的漏洞范围等;另也建议各组织应该采用Security.txt。

Security.txt为一提供网站安全资讯的建议标准,目的是为了让安全研究人员更容易举报漏洞,它的档案名称就叫做Security.txt,以文字描述各网站的安全政策、漏洞揭露程序及联络窗口,目前包括脸书、Google、GitHub及LinkedIn都已采用Security.txt。

此一工具包也特别提供了网站对跨站指令码(Cross-site scripting,XSS)与子网域接管漏洞的回应方式,因为它们是NCSC所收到的最常见漏洞。

NCSC指出,反射性的XSS漏洞常被用来发动伪造网站或网钓攻击,服务器端的脚本程式会在网页客户端提供资料,替受害者产生一个结果页面,假设使用者所提供的资料缺乏适当的验证,客户端的执行程式可能就会注入动态页面中,而允许骇客窃取受害者的令牌、纪录键盘输入,或是执行特权行动等。NCSC则建议网站,应该同时执行特定的脉络输入验证与输出编码来缓解相关攻击。

至于子网域接管则是当一个子网域被配置成显示第三方网站内容时,较容易出现的安全漏洞。这类的配置通常会利用正规名称记录(CNAME)机制,以用来替特定网域的正式名称及别名建立连结,例如将www[.]example.com对应到example.com网域的实际网站,可能应用在由第三方代管的邮件或地图服务上,但若第三方的子网域过期了、或是因任何原因而无法指向应有的内容,就有可能被骇客接管。

NCSC建议网站移除不需要或不再被代管的子网域,以确保不被骇客利用。

2020-09-16 11:48:00

相关文章