作者归档:梧桐雨

关于拿福能广告

最近有人看到我的网站也投放广告了。

问我是不是流量开始大起来,其实不是这样的。

关于拿福能广告:我简单做一些介绍:)

拿福能:

是一个针对博客的广告平台和社区,起源于马来西亚,后面在新加坡,菲律宾,澳大利亚等国家设立办事处,今年正式进军中国。所以说它是亚太地区首家领先的博客广告社区。

官方概述:

我能赚多少钱?

CPM广告/CPUV广告

  • 您的收入取决于自广告在您的博客上发布起一周内您所获得的平均来客访问总数。
  • 您会被划分至“博主分组”中,本项分类的依据是每位博主获得的平均来客访问总数。
  • 针对每条广告,根据每个广告单元您会有固定的收入进账,数额则取决于您在“博主分组”一栏中的位置,位置越高(比如说访问人数越多),您的收入就越多。
  • 所有“博主分组”中的信息和收入您都可以通过CMS收入页面查看详细,所有信息会在广告完成后3个工作日内完成统计。

对于这个做一个简单的解释,也就是说有两种广告,一种是投放广告,是付费给博客主的,另外一种则是增加你博客流量的。(当没有广告的时候,系统默认就会放上第二种) 继续阅读

《白帽子讲web安全读后感》

事实上,我在读这本书的时候,自身对于安全的一些基础概念理解的并不是很好。现在看完之后,有一个比较清楚的概念,拿出来和大家分享。

下面就随手写写,看完这本书,我自身补充的几个不太理解的概念性的东西。

1、谷歌浏览器的沙盒模式。

根据这本书的描述,谷歌浏览器是第一个采取多进程架构的浏览器,主要进程分为:浏览器进程、渲染进程、插件进程、扩展进程。

而沙盒模式则是将进程分离开来,对于浏览器来说,采用的Sandbox技术是可以提高用户的安全性,让不受信任的网页代码,Javascript代码运行在一个受限制的环境当中,而从而使得本地用户不受感染。

2、XSS的分类。

(1)反射性XSS,本意就是反射,即反射给浏览器用户,也叫非持久型XSS。

(2)存储型XSS,简单理解为存储在服务器端的XSS。又叫持久性XSS。

简单举例就是,在一个留言板,对用户的留言没有进行严格的过滤,那么就会导致用户输入的<script>alert(/xss/)</script>存储至服务器,造成对后面来访的用户进行一次XSS攻击。

(3)、DOM Based XSS,即通过修改页面DOM节点形成的XSS。

未完(待续)

2012.8.18续上文

本着对读者负责的态度,我又再一次对文章进行撰写,毕竟很多人通过搜索引擎过来看到这篇文章。

其实刺总的东西太多了,一篇文章根本总结不完,我也不好意思拿自己一些错误的理解进行分享。

但是我愿意拿出手头上仅有的白帽子讲web安全的pdf文档拿出来给大家下载!当然,看完之后你有想法也可以给我留言~

毕竟想法不一样,我也渴望与你探讨此书中的一些技术。

下载提供:白帽子讲web安全.pdf

入手《白帽子讲web安全》

最近在微博看到了这本书,当时手头比较紧,看了一下目录,认为这本书可读性不错,全书围绕着白帽子针对安全的思想进行讲解。

于是琢磨着入手买了一本。

于是在今天收到了发货,里面的一些思维方式看了之后确实很受启发。

目前没看完,等看完了再写一篇关于这本书的看法与收获。。

清明假期确实够长,也应该好好利用一番。。

新浪微活动存在钓鱼漏洞用户信息恐泄露

这是真实案例,并且先是我转发引发起的一系列的案例。

漏洞证明:

通过漏洞可使系统自动发信息告诉你 已中奖 增加可信度!

这是发活动后3分钟内中招的用户

在十多分钟内我就收集到了300名的用户信息!

骗子证明:

我上微博时候发现有人转发了@茅台网上商城 发起的活动 一个砸金蛋的,因为链接地址属新浪 所以我相信了,狗屎的砸了一下发现中奖,按照页面提示写了个人信息。本想坐等奖可是后来觉得越来越不对劲,于是查了下。

 

两个月不上微博,刚上就给我们发中奖信息?夸张

由于时间原因,只上传了这些证明图片,经过我们的专业技术检查确定了这个活动为虚假钓鱼活动。且新浪微活动存在钓鱼漏洞。这个活动是属黑客的钓鱼行为,帐号已被黑客利用。在4.1日 10点半时已有8000人参与了此号发起的活动,也就是说有8000名用户的个人信息遭到了泄露。唉,悲哀啊。

按黑市价:一个用户的信息可以按RMB出售,一手信息为2-5RMB,按最便宜的2RMB 那么黑客此次可以非法获取8000*2=1.6W RMB 而且这个是最低价 假如按5RMB 那么就是8000*5=4W

如果信息转手卖掉 也就是我们说的二手 三手 多来数次 此黑客大约最低可以获得5-8W左右收益。蛋疼!!

具体的漏洞证明我们将在近日公布。本来是想今天公布的,但是由于漏洞利用方式简单,怕发出来被非法分子利用,所以坐等修复吧,漏洞已报乌云漏洞平台,漏洞修复后漏洞细节到时会发的。

91ri.org点评:不想说什么,我也中招了,大家自己以后小心点吧,只能这样了 – – 唉

感谢el4pse等人的帮助。

原文链接:http://www.91ri.org/2998.html

隐私泄露参考:http://wutongyu.info/2011/12/27/xieluyinsi/

百度手机地图发布,想找另一半?地图帮你忙!

手机地图大家都听过,但是能牵爱的手机地图你听过吗?

在4月1日的今天,对(就是传说中的愚人节)百度发布了这款手机地图。

百度手机地图客户端推出V4.001 beta版,主打“挚爱推荐”功能,依据用
户连续20天的搜索数据,推荐出生活轨迹最相匹配的TA。同时增加的离线导航和生活搜索功能,
也将是生活必备的“智囊团”!

主打3大功能:挚爱推荐、离线导航、生活搜索。

百度地图称“挚爱推荐”是结合GIS(地理信息系统)技术,推出的LBS(基于位置的服务)活动。用户在登录百度地图客户端后,若连续20天使用百度地图查找路线,系统就会自动记录用户的生活轨迹。此外,使用新版本后,只有经过用户授权系统才会记录用户的生活轨迹,且用户可清除这些信息。

愚人节?还喊寂寞吗?来下载百度手机地图测试版试试吧!

下载地址:http://shouji.baidu.com/map/index.html?from=1052&from=1052