没想到!我认为最安全的东西却“出卖”了我
合集 · 看穿山寨机的一切--白眼app (12)
-
把C++写的老项目重构成现代框架?给AI吧我不干了!
5:30
-
爆卖20万台电子垃圾,居然不舍得请像样的程序员
7:38
-
白眼被山寨平板颁发荣誉勋章,我来领奖了!
4:11
-
被山寨机侮辱后我终于再次更新了白眼App!
4:10
-
山寨机厂商反击白眼app的手段让我直呼what'
4:07
-
官网遭受DDoS攻击,App被恶意篡改,与山寨厂
5:09
-
白眼App2.0上线!全新考试模式!原理上堵绝跑
5:05
-
我好心免费开发app刚上线竟被CC轰炸8小时,这
6:44
-
白眼V2.5:硬盘跑分,天梯榜,SSD缓外速度测试,全盘跑圈测试
5:37
-
白眼被攻击原因找到了!
4:26
-
白眼没有盈利被攻击不能立案,凶手逍遥法外
5:31
-
白眼上线被盗版,派克曾的新书也遭盗版,我们要掐灭
3:16
Description
BGM: 忍者龙剑传2 画面引用: Oriental Legend 1CC / 西游释厄传 一币通关 SSL, TLS, HTTPS Explained TDI - CENSYS - Aula 35 - Conhecendo o alvo What is Cloudflare
Comments
家里部署的服务器每天都能看到有几个国外IP在扫描端口[笑哭]估计就是这种吧
♥ 1898 ↩ 82
我突然明白为什么某内部网打开后为啥会经常出现这个不安全提示了[笑哭]
♥ 994 ↩ 22
还有第三种方法,在SNI上做文章,只有客户端在SSL握手的过程中给出了正确的域名,才会返回服务端的证书。比如,如果开启了Nginx里的ssl_reject_handshake选项,那么攻击者扫描的成本就会提升N个数量级——他们需要用全世界的所有域名及其自域名去碰撞所有IP才能获取从前可以轻松得到的信息,而这样的成本不可能被接受。
♥ 691 ↩ 43
看到了些教学,分享下
♥ 587 ↩ 28
国内建站对域名和ip的绑定管理很严格,别人将域名解析到你的网站,会导致你的网站被运营商拔线(你没有听错)。 为了防止这样的"恶意解析",一般会配多虚拟目录,如果不用正确的域名访问(比如,用ip访问),则返回个错误页面(也不会向用户出具证书)。 换句话说,如果备案手续完备的话,同ip同端口可以绑定不限数量的网站,服务器具体呈现哪个网站的内容,则由客户端带来的主机名(域名)决定。
♥ 474 ↩ 14
“/C=CN/ST=attacker die all family",把攻击性偷偷藏起来了啊[小会员绿豆人_狗头微笑]
♥ 448 ↩ 12
一个64位的地址段包含了$2^{64}$个不同的IP地址。如果黑客每秒钟可以扫描一亿个IP地址,那么扫描整个64位地址段需要多少时间可以用以下公式计算: 时间 = IP地址数量 ÷ 扫描速度 将64位地址段中的IP地址数量代入公式中得到: 时间 = $2^{64}$ ÷ 1亿 = $1.8446744 × 10^{10}$ 秒 换算成年份,这个时间为约$584.5$年。这意味着黑客需要花费近600年的时间才能扫描完整个64位地址段。需要注意的是,这个计算仅考虑了扫描速度,而没有考虑黑客在扫描过程中可能遇到的其他障碍,比如网络延迟、防火墙、安全策略等等。
♥ 434 ↩ 108
这个锅并不是该证书来背,而是你。为什么能通过IP访问到站点? 证书是由你的Web服务提供的,浏览器自然要确定你的证书是哪个域名,否则证书岂不是被别人随便盗用了。 如果Web服务器绑定了域名,或者类似Nginx之类的代理绑定域名,都不会出现这种问题。总结: 外部能通过IP访问到你的站点,这不是你自己把站点的IP泄露的吗?
♥ 425 ↩ 17
SSL证书泄露源站在几年前还是很小众的攻击方式,近年来我身边不少人都遇到了,已经变成一个老生常谈的话题了。 不过既然是用的nginx,其实不需要生成证书,只需要在 default_server 下 return 444 就可以拒绝HTTPS连接了。 把censys说成间谍网站是不负责任的,他也是做安全的企业,为安全也就也做出了一定的贡献,虽然说扫全网这个事情是否合理有争议,但是简单的下这种判断是不合适的。 另外都因为被打了而上了Cloudflare,却不知道CF公开了CDN的IP、也不用iptables拒绝掉非CF的IP,不知道是真的懂还是大意了。
♥ 418 ↩ 24
[热词系列_知识增加][热词系列_妙啊]
♥ 287 ↩ 40
虽然是ssl证书直接暴露了源站,但严格来说还是自己源站nginx设置不规范给了可乘之机。[跪了]
♥ 175 ↩ 1
突然想到个更骚的办法,结合个人经历,本人家里云忠实用户,想开网站就要通过主动发送心跳包给公网服务器,一直维持连接(内网穿透),这不就没有真实IP了吗,而且在外网上的服务器不使用HTTPS加密,直接把家里云服务器上的HTTPS证书一起发送到公网服务器,而且公网服务器必须要通过域名才能连接,未绑定域名连接或者IP直连全部报502,这样就减少了维护成本,再加上我没钱买证书,用的是免费证书,需要每隔三个月更新证书,在家里云上面使用脚本获取证书,直接通过文件验证的方式也可以更新证书。 简单来说这样子做架构很简单,维护很方便,我没有IP,你就打不到我诶嘿~ 什么?IPv6?我还没普及到IPv6的。
♥ 101 ↩ 10
省流:attacker die all family[doge]
♥ 86 ↩ 1
可以加强的点:仅允许CDN、WAF连接不要在nginx上设置,最好通过iptables进行设置,nginx上设置可能会被人利用http伪造源地址攻破。
♥ 61 ↩ 1
nginx正确配置证书,使用户无法通过https://ip方式获得证书实现反向dns解析是个解决之道吧。
♥ 45 ↩ 1
up请问一下,卡巴斯基实锤并夕夕有恶意代码的事你怎么看?
♥ 42 ↩ 25
你是不是没看说明就瞎部署啊[呆]上面写得清清楚楚使用服务器上的自签名证书啊
♥ 40 ↩ 4
epc的绿色名称和头像很配啊[小会员绿豆人_狗头微笑]
♥ 35 ↩ 3
其实只要把没有sni的连接全部拒绝就好了(?) PS:sni是tls上的明文字段。 PS:用域名连接的tls连接有sni,用纯ip连接sni字段为空。 PS:sni一般为域名相同。
♥ 35 ↩ 12
还是建议用白名单,cloudflare 的 IP 段都在官网上,加个 iptables 很容易。而且,把服务器上 ssh 移到高位端口,开启密钥登录,其他的非 443 全部禁止入站,443 只允许 cfip 的 tcp 入就会很好。最后,远程 ssh 建议还是用开源的软件,不要用 finalshell 这种闭源的,而且 finalshell 密钥登录有点问题,eddsa 的好像用不了
♥ 30 ↩ 2