惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
酷 壳 – CoolShell
酷 壳 – CoolShell
博客园_首页
Engineering at Meta
Engineering at Meta
量子位
A
About on SuperTechFans
阮一峰的网络日志
阮一峰的网络日志
Recent Announcements
Recent Announcements
博客园 - 司徒正美
V
Visual Studio Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
The GitHub Blog
The GitHub Blog
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
F
Fortinet All Blogs
Martin Fowler
Martin Fowler
腾讯CDC
Jina AI
Jina AI
C
Check Point Blog
H
Help Net Security
罗磊的独立博客
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
V
V2EX
爱范儿
爱范儿
I
InfoQ

奇客Solidot–传递最新科技情报

NASA 关闭旅行者 1 号的 LECP 仪器以节省电力维持运行 奇客Solidot | 人形机器人打破人类半马世界纪录 奇客Solidot | 卫星无人机图像显示美国四成数据中心可能延期 奇客Solidot | 内存芯片短缺可能持续到 2030 年 奇客Solidot | 果糖不只是糖,它更像是激素 奇客Solidot | Grinex 交易所声称遭敌对国家黑客入侵 奇客Solidot | 大白鲨面临过热风险 奇客Solidot | 暗能量巡天绘制出迄今最大的高分辨率 3D 宇宙地图 微软正式将 FAT32 分区大小从 32GB 增加到 2TB 奇客Solidot | 拼多多美团等被罚 36 亿 奇客Solidot | 英伟达 CEO 反对进一步限制向中国出口芯片 奇客Solidot | 美国科技巨头成功在欧盟法律中将数据中心环境影响列为保密信息 奇客Solidot | 乌克兰军方开始大规模使用地面武装机器人 Firefox 加入了对 Web Serial API 的支持 奇客Solidot | 大自然仍然在铸造人类基因 奇客Solidot | 威尼斯如何应对海平面上升 SpaceX 将发射 ESA 的 Rosalind Franklin 火星漫游车 奇客Solidot | Discourse 强调会继续开源 奇客Solidot | 美国主流媒体封禁互联网档案馆的存档机器人 奇客Solidot | 新研究再次证实 AI 有害大脑 Mozilla 宣布开源可自托管 AI 客户端 Thunderbolt 奇客Solidot | Linux Mint 宣布采用更长的开发周期 奇客Solidot | 人类的噪音在伤害动物,我们会学会安静吗? 奇客Solidot | 帝企鹅因气候变化导致数量减少被列为濒危 奇客Solidot | 抹香鲸的发声沟通方式与人类相似 奇客Solidot | 中国手游如何征服世界 奇客Solidot | IPv6 普及度突破 50% 奇客Solidot | 挪威男子在移植其兄弟的干细胞后治愈 HIV 波士顿动力的机器狗集成了 Google 的 Gemini 模型 奇客Solidot | Cal.com 因 AI 从开源转为闭源
奇客Solidot | 研究人员称中国政府网站安全性欠缺
2024-05-06 · via 奇客Solidot–传递最新科技情报

哈工大的五名研究人员发表了一篇预印本,分析了近 1.4 万个政府网站,称安全隐患严重。研究人员分析了域名解析、第三方库利用、CA 服务、CDN 服务、ISP、HTTPS 普及、IPv6 集成、DNSSEC 实施和网站性能。他们发现,逾四分之一的政府网站域名没有域名服务器(NS)纪录,意味着可能缺乏有效的 DNS 配置,可能不可靠或无法访问;过于依赖五家 DNS 服务商,存在单点故障隐患;4250 个网站系统使用了漏洞版本的 jQuery JavaScript 库,含有 CVE-2020-23064 漏洞,容易被远程攻击;中移动、中电信、中联通和阿里云四家 ISP 占据了 98.29% 的市场份额;10,187 个网站未配置 X-Content-Type-Options,易受 MIME 类型欺骗攻击;10,323个网站未设置内容安全策略(CSP)标头,增加跨站脚本攻击的风险; 8,182 个网站缺乏反 CSRF 令牌,易受跨站点请求伪造 (CSRF)攻击;3,203 个网站内容安全策略包含通配符指令;8,158 个网站缺少反点击劫持标头,易受点击劫持攻击;3,313 个网站未启用 Cookie 的 HttpOnly 属性;6,624 个网站的 cookie 缺少 SameSite 属性;1,069 个网站会泄露了私有 IP 地址信息,可能会泄露系统架构敏感信息。研究人员认为这些问题可能无法短时间内解决。

https://www.theregister.com/2024/05/03/china_gov_web_vuln/?td=rt-3a
https://www.researchsquare.com/article/rs-4275987/v1