诸子云|甲方 :怎么防止薅羊毛和诈骗?

admin 2024年5月11日12:12:17评论17 views字数 1314阅读4分22秒阅读模式

诸子云|甲方 :怎么防止薅羊毛和诈骗?

“甲方”是安在新媒体为诸子云专家会员开设的全新专栏,旨在帮助专家会员及时准确掌握社群动态,了解行业动向,收集最新观点,挖掘最佳实践。“甲方”将围绕诸子云甲方社群动态、甲方话题、甲方活动、甲方项目等方面全面展现甲方风采,为甲方业者传递积极能量,实现安全产业的共驻共建。
诸子云|甲方 :怎么防止薅羊毛和诈骗?

本期为“甲方”2024第九期,统计了4.26-5.10期间的社群动态、甲方话题等。

01
社群动态

目前,诸子云认证会员已超过3000人,包括上海、北京、深圳、杭州、武汉、厦门、西南、广州、南京、青岛、苏州、天津、佛山、济南、珠海、台州共16个分会。在4.26-5.10期间,各地分会共计新增了6位甲方专家。

02
甲方话题
关键词:薅羊毛、抽奖、渗透测试、代码检测
话题一:怎么防止薅羊毛和诈骗?

Q1:请问,最近要做一个抽奖网站,有没有什么好的防薅羊毛和防诈骗的思路?

“支付通道要前后端分离加密,私钥密文验证。”

“你这个问题有点抽象,可以具体点,是需要架构上、业务流程上还是哪方面的?”

“验收这个网站系统,如何进行检测和验收?比如通过渗透的方法进行验证。”

“检测应该是自检和第三方测试,出具权威一点的功能性测试方案和整改建议,验收需要先运营个一年以上,合同签一下风险控制和风险担责的条款。”

“一个抽奖的页面不会运营太久,因为是政府网站,所以想顾忌一些影响。”

“那就常规渗透测试,最好前后端分离,及时下线控制带宽对异常的高频IP进行审计,测试的时候可以在压力测试环节加点策略自动拦截或限制高频访问。”

“感觉只要做抽奖基本都有薅羊毛的人想试试。”

“有没有可能通过代码审计查到薅羊毛的办法?”

“薅羊毛一般是业务逻辑上的漏洞,代码审计要看你怎么审,建议拿着业务需求、设计文档或者伪代码审计,白盒工具这种审计不太可能做到。”

“看代码审计者的业务逻辑漏洞经验,最有效的方法还是做渗透测试,当然能挖到业务逻辑漏洞对渗透测试人员的专业性要求高。不是简单的找注入这种,有些是业务逻辑组合漏洞,分开看都正常,组合起来就不正常了。”

“就是要这种渗透方法,建议可以先众测一番。”

03
社群活动

2023(第三届)超级CSO年度评选,由安在新媒体策划发起并组织举办,得到包括中国网络安全审查认证和市场监管大数据中心(CCRC)大力支持,同时有数世咨询、数说安全、看雪、安全419、Freebuf等多家媒体和专业机构的共同参与。

诸子云|甲方 :怎么防止薅羊毛和诈骗?

2023(第三届)超级CSO年度评选颁奖盛典,兹定于2024年5月25日(周六)于上海召开,届时,将会颁发年度评选全部各项荣誉:

2023超级CSO年度评选十佳CSO及各单项奖:

·年度项目奖

·年度管理奖

·年度运营奖

·年度创新奖

·年度团队奖

·年度文化奖

·2023超级CSO年度评选伙伴奖

·2023超级CSO年度评选特别奖

诸子云|甲方 :怎么防止薅羊毛和诈骗?

其他甲方话题,请扫码加入诸子云知识星球。

诸子云|甲方 :怎么防止薅羊毛和诈骗?

专家会员是诸子云的立身之本,甲方专家的一举一动都能反映出当下的行业趋势、市场脉络、用户需求及应用实践等等。安在新媒体将继续关注专家会员的实时动态,一如既往地向外界输送诸子云甲方社群的最新成果,期望以此来推动更多人关注网络安全,关注甲方专家。

诸子云|甲方 :怎么防止薅羊毛和诈骗?

扫码加入诸子云。

诸子云|甲方 :怎么防止薅羊毛和诈骗?

原文始发于微信公众号(安在):诸子云|甲方 :怎么防止薅羊毛和诈骗?

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月11日12:12:17
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   诸子云|甲方 :怎么防止薅羊毛和诈骗?https://cn-sec.com/archives/2728704.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息