“信息安全”标签的文章
带有“信息安全”标签的文章共 10 篇,按发布日期从新到旧排列。
-
信息处理安全保障支援士(情報処理安全確保支援士) 2024年春季(令和6年) 午后问1解说 ── JWT的alg=none与API授权、WAF的临时应对
以信息处理安全保障支援士考试2024年春季(令和6年)午后问1为题材,解说JWT的alg=none、API授权、Mass Assignment(批量赋值)、4位认证码的暴力破解,以及WAF的临时应对措施。
-
信息处理安全保障支援士(情報処理安全確保支援士) 2023年秋季(令和5年) 下午问2解说 ── 从来宾用Wi-Fi带出的文件
以信息处理安全保障支援士考试2023年秋季(令和5年)下午问2为题材,解说堵住了USB闪存的公司如何被人从来宾用Wi-Fi带出文件的路径。梳理服务器证书验证与HSTS、MAC地址过滤的局限性,以及EAP-TLS和TPM带来的应对方法。
-
信息处理安全保障支援士(情報処理安全確保支援士) 2023年秋季(令和5年)午后问1解说 ── 明明有16条评论,却只显示2条的存储型XSS
以信息处理安全保障支援士考试2023年秋季(令和5年)午后问1为素材,解说存储型XSS的攻击流程。整理输入字数限制被分段投稿突破的原因、会话ID在不经外部通信的情况下以图片形式被窃取的路径,以及真正起作用的应对措施。
-
信息安全10大威胁2026——排行榜的正确打开方式,与中小企业真正应该防范的威胁
在IPA《信息安全10大威胁2026》中,勒索攻击连续11年蝉联第1位,供应链攻击位居第2位,首次入选的“围绕AI利用的网络风险”跃居第3位。本文解读组织篇TOP10的内容,并说明中小企业应把哪些威胁当作自身问题来加以应对。
-
网站发包方也应该了解的内容 —— 把 IPA《安全网站构建指南》当作检查清单来使用
公司网站的安全性应该以什么标准来核查?本文用发包方、运营方也能理解的语言,解析 IPA《安全网站构建指南》所列出的 11 种漏洞及其对策,并介绍在发包、验收、运维各阶段的具体用法。
-
中小企业的安全对策,该从何入手 ── IPA《中小企业信息安全对策指南》第4.0版导读
中小企业的安全对策应该从何入手?本文基于 IPA《中小企业信息安全对策指南》第4.0版,从信息安全六条准则、5分钟自我诊断,到 SECURITY ACTION,进行分阶段讲解。
-
报废 Windows 电脑前应该做的事 —— 数据清除、账户解绑、备份的实务检查清单
本文整理在报废、转让、出售、归还租赁的 Windows 电脑之前应该做的事,涵盖备份、数据清除、BitLocker、Microsoft 账户、OneDrive、公司账户、开发者电脑特有的敏感信息,以及报废记录留存等要点。
-
Windows为何演变成如今的样子:从开发者视角看历代Windows的演进
本文从兼容性、稳定性、权限管理、驱动程序、Win32、.NET、信息安全等Windows应用程序开发者的视角,梳理Windows 95到Windows 11的变化,而不是单纯以外观年表的方式呈现。
-
伪随机数与真随机数的区别 - 如何区分的整理
本文整理伪随机数与真随机数的区别,重点不在输出外观而在生成器结构:普通 PRNG 重视可重现性、CSPRNG / DRBG 主打不可预测性、NRBG 则以物理熵源为基础。文中说明种子(seed)与重新播种(reseed)、健康检测(health test)的作用,并给出信息安全、仿真、抽签等用途的选择指南,帮助读...
-
Windows 应用程序不要把敏感信息以明文存进配置文件的最佳实践
本文整理 Windows 桌面应用保存连接凭证或 API Token 时的实务做法,说明为什么 DPAPI 与 ProtectedData 比明文或自制加密更能切断「文件外泄即等于敏感信息外泄」这条链条,并对比 CurrentUser 与 LocalMachine 的适用场景、优先顺序、日志泄漏风险,让读者带走一...