新四季網

BlackHat 2015看中國防禦"兵器"SQLChop

2024-10-02 08:58:11 2

    北京時間2015年8月2日,全球頂尖安全會議BlackHat如期在美國拉斯維加斯舉行。豪華的會場,火辣的美女,神秘的黑客,讓全世界的目光都聚集在美麗的拉斯維加斯。

    BlackHat無疑是匯聚全世界最多黑客的會議之一,其中不乏技術水平頂尖的著名與非著名黑客。精彩的議題一向是BlackHat的大亮點。每一年,從BlackHat上都會有一些震驚世界的漏洞出現,甚至有一些議題會成為今後的研究方向。今年也有很多指明未來趨勢的議題出現,比如物聯網的安全問題,生物識別技術中的安全問題以及行動裝置的安全問題等。

    值得一提的是,今年BlackHat講臺上有了更多的中國面孔。據了解,BlackHat 2015一共有9個來自中國的議題。其中,長亭科技的SQLChop與其他議題略有不同,長亭科技在的議題是在Arsenal分會場進行講解+現場接受測試。

   「Arsenal」翻譯成中文是「兵工廠,軍械庫」的意思。Arsenal分會場素來也有BlackHat「兵工廠」的意味,在Arsenal分會場中出現過非常多的優秀工具。今年,終於也有來自中國的團隊出現在Arsenal分會場了。

    北京時間8月6日早上,來自中國的長亭科技站在BlackHat 2015 裡屬於他們的舞臺上,講解著一種新型的SQL注入攻擊檢測與防禦引擎——SQLChop。這也是Arsenal分會場唯一一個來自中國的團隊。

    本次議題的主講人、長亭科技創始人陳宇森介紹說, BlackHat 2015認可本議題,既是因為SQL注入防禦本身的話題性,另一方面也是初步了解到了SQLChop的良好效果。目前為止,SQLChop在每一次的測試中都表現出了非常好的防禦能力;但是讓它面對全世界黑客的挑戰無疑是最好的試金石。而從現場的效果看來,SQLChop在面對全世界頂尖黑客的時候,依然表現非常好,這也讓它獲得了來自世界各地的安全從業者的讚許。

    根據已有資料看來,目前,儘管已經部署了防禦系統,但是國內因為遭受SQL注入攻擊而造成損失的網站仍然不在少數。在0day攻擊面前,傳統的防禦更顯得無力。

    專家表示,現在的對SQL注入的防禦基本都是基於規則的,而人工規則是一定會有遺漏也容易出現錯誤。而且,因為SQL語句的複雜度遠超人們的想像,正則表達式不能覆蓋所有的SQL語句,以至於基於規則的防禦SQL注入的方法是有先天缺陷的。

    長亭科技經過探索,將詞法分析結合語法分析的方式用在SQL注入防禦方面,最終研究出了一種不基於規則的SQL注入攻擊檢測與防禦引擎,也就是今天我們在BlackHat現場看到的SQLChop。

    經過大量測試,SQLChop在SQL注入防禦方面不僅提高了準確率降低了誤報率,並且,因為SQLChop不需要依賴規則,能夠真正做到防禦0day級別攻擊。

    採訪得知,長亭科技是一個成立剛滿一年的創業公司,公司由中國知名次闖入世界黑客大賽DEFCON全球總決賽的藍蓮花戰隊的幾個核心成員創辦,團隊的技術水平非常高。長亭科技創始人楊坤在現場說:「經歷了一年的磨練與思考,我們在技術中融入了恰當的企業需求。現在,我們非常有信心為中國的網際網路企業提供專業的安全服務。我們也希望通過分享和交流,提升自己的實力。同時也希望這個來自中國的防禦『兵器』能夠給讓中國網際網路安全現狀變得好一些」。■

同类文章

創新才能共贏酷6網UGC模式為你引航

    YouTube是世界上最大的視頻分享網站,以UGC(用戶產生內容)視頻互動分享為主,而對於這種UGC視頻平臺建設而言,用戶與內容量是發揮規模效應的基礎。作為短視頻網站的代表,酷6網一直堅持著UGC路線,他所擁有的海量視頻資源以及優秀拍客群體,都為它在短視頻領域的成功奠定了基礎,使它成為目前中

「短酷」APP成為拜年「潮品」

        春節期間,一款名為「短酷」的APP悄然躥紅。一年一度的新春佳節是中國老百姓歡聚一堂、享受人生的日子,大家在一起留影紀念必不可少。「短酷」能夠將照片一鍵變成短視頻,還可以配樂、配上自己想說的話,順應了過年期間記錄美好回憶的需求。也有些不能回家團圓的朋友用「短酷」為家人做一封「電子家書

聯建光電攜手微信紅包 史上最大紅包有望出爐

    【2014年2月13日,深圳】在2014年元宵節和情人節「雙節」臨近之際,中國企業家思想群友(微信公眾號,CEOideas )攜手創業板上市公司聯建光電(股票代碼,300269),開展微信搶紅包創意活動。本次活動是繼2014年農曆微信搶紅包後又一次具有實驗意義的傳播活動,將掀起微信搶紅包的又

搜狗壁紙:甜蜜浪漫過雙節

    今年的2月14日正好就是農曆正月十五,元宵節和情人節趕在了同一天。還沒從春節的喜悅中緩過神來的朋友們,又將迎來一個特別浪漫的節日。為此,搜狗壁紙為廣大用戶準備了眾多精美的元宵節及情人節壁紙,為大家增添節日氣氛。   元宵節 鬧元宵  農曆正月十五元宵節,又稱為「上元節」,是中國漢族和部分兄弟

騰訊QQ上線3D大黃臉表情包:目前已有16種

       說到QQ大黃臉表情,大家一定都非常熟悉,而根據相關的統計數據,其中「笑哭」的表情也是中國網遊使用頻率最高的表情。近日,騰訊QQ再次推出了3D版的QQ黃臉表情,共16個表情包,讓人看了忍不住像要下載。      據了解,這一套看起來超萌的表情包卻耗費了設計師不少的精力,尤其是那個經典的「
你們不是水軍!?仙劍6發行商認錯道歉

你們不是水軍!?仙劍6發行商認錯道歉

    《仙劍奇俠傳6》引發的爭議又進入了新階段了——玩家的吐槽還在繼續,周六官方火上澆油式的公關招到了更多人的反感,但居高臨下指責水軍抹黑的仙劍6發行商暢遊樂動已經頂不住了,昨晚刪除了之前的微博,已經向玩家表示歉意。    事情的起因不需多說了,玩仙劍6的肯定知道,不玩的人估計也不會關心。其實大家
繼續打巨魔的節奏 魔獸7.0新內容曝光

繼續打巨魔的節奏 魔獸7.0新內容曝光

    這是一篇美服論壇的劇透帖子——這樣的帖子每天發10個都不會累,但是這一個不同:次的LZ似乎就是上次在MMO champion上爆料WOD的那個啊!    要不就是暴雪沒學乖,要不就是暴雪故意的,不過由於WOD這種營銷看起來還挺成功,故意的可能性也許大?    資料片內容預覽      資料片
《爐石傳說》"冠軍的試煉"八月開啟

《爐石傳說》"冠軍的試煉"八月開啟

    在地精與侏儒交戰8個多月之後,《爐石傳說》的新內容「冠軍的試練」即將在8月初正式登場,屆時將有132張全新的卡牌、全新主題的對戰面板以及歡迎各位買買買的新卡包來到各位玩家面前,下面我們就一起來了解一下《爐石傳說》「冠軍的試練」中的內容吧。以下內容來自爐石傳說官網    來自艾澤拉斯各個角落的
不再掉幀?《仙劍奇俠傳6》新補丁到來

不再掉幀?《仙劍奇俠傳6》新補丁到來

《仙劍奇俠傳6》PC版的優化讓很多玩家揪心,在遊戲發售後,《仙劍奇俠傳6》官方面對玩家提出的各種問題積極回應反饋,補丁也在緊急製作中,今日,《仙劍奇俠傳6》的1.0.3補丁正式發布,一起來看看都更新了哪些玩家迫切等待修復的問題吧。    針對之前《仙劍奇俠傳6》版本的3D效能優化效果不流暢,或者運行
《虛空之遺》開啟預購 快來買買買!

《虛空之遺》開啟預購 快來買買買!

    作為暴雪旗下《星際爭霸II》三部曲的最終篇章——《星際爭霸II:虛空之遺》於今日正式開啟了預售,現在各位玩家可以通過點擊「」或打開自己的戰網客戶端進入到《星際爭霸II:虛空之遺》國服的預購頁面,提前入手《星際爭霸II:虛空之遺》。    在這次《星際爭霸II:虛空之遺》國服的預售活動中,各位