W4ng2 最近的时间轴更新
W4ng2

W4ng2

V2EX 第 391210 号会员,加入于 2019-03-11 15:08:17 +08:00
今日活跃度排名 27359
W4ng2 最近回复了
@Blacktrace58 应对这种程度的攻击只能设置频率 触发二次验证,Google 内部的做法是使用 yubikey ,每次访问新系统,以及 8 个小时之后,会要求触碰 yubikey 才可以。这样体验会下降一些,但可以有效的发现攻击者。
@Blacktrace58 其实就是要多加一层认证的因子,常规思路是设备指纹,但里面有很多坑。企业内部还是要上 mTLS ,如果之前没有网关的话,要所有业务线接入,有一定业务改造成本,mTLS 的客户端私钥如何保存是另外一个话题了,这里面可以做的事情非常多,也有很多可以提升员工访问体验的地方。
@cxxlxx 相对于业务线要轻松一些。
无论是内部的红蓝对抗,还是外部 Verizon 的数据泄露调查报告(最常见的攻击模式是泄露的凭证、滥用的凭证、社会工程和网络钓鱼)的结果显示,身份安全问题已经成为企业最重要的信息安全问题。有其他语言研发经验,对身份领域感兴趣,愿意转方向的同学也非常欢迎!!!
@hankai17 会有相似的地方,但是解决身份安全问题要做两件事情:
1 、摆脱将身份作为 secrets (密码、加密密钥、API 密钥、浏览器 cookie 和会话令牌)数据存储的做法。
2 、支持多种协议( SSH 、HTTP 、RDP 、k8s 等)的验证身份的方法。
我们会有很多新的尝试,也欢迎加入到小伙伴有新的火花。
320 天前
回复了 W4ng2 创建的主题 酷工作 [快手]招聘高级安全研发工程师 - [Nginx/Lua]
@testex 暂时社招只有这个研发岗位,地点是北京。
关于   ·   帮助文档   ·   博客   ·   API   ·   FAQ   ·   我们的愿景   ·   实用小工具   ·   3130 人在线   最高记录 6543   ·     Select Language
创意工作者们的社区
World is powered by solitude
VERSION: 3.9.8.5 · 16ms · UTC 13:52 · PVG 21:52 · LAX 06:52 · JFK 09:52
Developed with CodeLauncher
♥ Do have faith in what you're doing.