惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Recent Announcements
Recent Announcements
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
B
Blog
T
The Blog of Author Tim Ferriss
J
Java Code Geeks
腾讯CDC
D
Docker
G
Google Developers Blog
D
DataBreaches.Net
雷峰网
雷峰网
Blog — PlanetScale
Blog — PlanetScale
S
SegmentFault 最新的问题
The Cloudflare Blog
有赞技术团队
有赞技术团队
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Stack Overflow Blog
Stack Overflow Blog
大猫的无限游戏
大猫的无限游戏
量子位
美团技术团队
aimingoo的专栏
aimingoo的专栏
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Engineering at Meta
Engineering at Meta
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More

博客园 - 玉开

好简历 5 月下旬更新:React 简历编辑器、95 套模板、全新编辑体验 好简历是干啥的?一篇说人话的自我介绍 代码评审歪诗 京东招聘架构师 暂停招聘 京东招聘Java开发人员 如何准确判断请求是搜索引擎爬虫(蜘蛛)发出的请求? [已招满,谢谢关注]Sogou招聘C#开发人员,有意者请进 maven仓库信息分析站点推荐 技术人员如何确认web产品的需求 有你救有力量,呼吁添加壹基金在支付宝公益开通的救援四川雅安banner OutOfMemory.CN 为程序员服务 上线40天小记 js+JQuery实现返回顶部功能 c#显示友好时间代码 c#使用System.Media.SoundPlayer播放资源文件中的wav文件 C#使用Process类杀死进程,执行命令等 推荐一个新的技术网站OutOfMemory.CN 在32位windows 7下安装PyLucene linux无root权限安装软件 error rpm cannot be installed 端口被占用了,使用netstat找到占用端口的进程
360以安全之名做搜索,可信,还是欺世盗名?
玉开 · 2013-01-30 · via 博客园 - 玉开

昨天有位朋友推荐对我的网站进行 360 安全检测。没多想就进行了一下检测,检测结果出来了吓了一跳,我的网站安全评分是 44 分,安全状况是“高危”,如下是检测的截图:


360 作为一个拥有几亿用户的公司,他的检测结果按理说应该是靠谱的吧? 作为普通人我们第一印象也许会这样想。但是事实如何呢?

  
我们来逐个分析一下 360 检测出来的漏洞,看是否靠谱:

第一个漏洞,是所谓的高危漏洞,其详细描述如下:

漏洞名称是:Struts2 命令执行漏洞,危害是:黑客可以利用该漏洞直接在网站执行任意命令,从而有可能直接控制网站服务器,盗取网站数据,影响网站的正常运营。

  
这个漏洞是 java 的 web 开发框架 struts2 的安全漏洞,而我的网站是用 Python+webpy 开发的,根本就不是一回事儿,360 简单的在 url 上查询到带有 Index.action 居然就认为这是一个网站的高危漏洞,这有什么技术含量,有一点点科学态度吗?

其检测的其余两个警告级别的漏洞和轻微级别的漏洞,和上面的高危漏洞如出一辙,请看下面 360 检测页面的截图:

  
第一个警告漏洞页面异常导致本地路径泄漏,意思是 url: http://outofmemory.cn/code-snippet/1987/itext-daochu-word-document-changyong-method-summary 会泄露本地路径,而这个 url 是一个动态的重写 url,和本地路径半毛钱关系都没有。

第二个警告漏洞:发现 install.php 文件 是一个 php 才有的漏洞,而如上所说我的网站是用 python+webpy 开发的,install.php 在网站上根本不存在,360 简单的从 url 上是否包含 install.php 就认为这是一个安全漏洞了。

  
最后一个轻微漏洞,和第二个警告漏洞一样伟大的安全公司 360 也是仅从 url 上是否包含某些字符串,来判断是否是漏洞。

这就是 360,以安全的名义做搜索的 360 的“网站漏洞安全检测”程序检测出来的结果,而且该结果还会通过它的搜索页面 http://www.so.com/s?ie=utf-8&src=360sou_home&q=site%3Aoutofmemory.cn&_re=0显示给公众!

  
如此不科学的检测,如此轻率的安全检测结果,世间少有呀!

360 以安全的名义做搜索,你信吗?你还敢信吗?