因此,我不断发现“通过默默无闻的安全根本不是安全”的传统智慧,但我遇到了(也许是愚蠢的)问题,即无法准确判断什么时候是“良好的安全性”,什么时候只是“朦胧'。
我检查了与此相关的其他问题,但无法找出确切的区别。
例如:有人说在非标准端口上使用 SSH 算作安全。你只是指望对方不检查。然而,SSH 所做的只是隐藏信息。它依赖于攻击者不会想到猜测正确的加密密钥的希望。
现在,我知道第一种情况(有人会认为检查特定服务的非标准端口)比第二种情况(有人会随机猜测加密密钥)更有可能,但可能性真的是全部区别吗?
而且,如果是这样,我(一个 infosec n00b,如果还不是很清楚的话)应该如何区分好的(即值得实施的)和坏的(什么不是)?
显然,不应使用已被证明易受攻击的加密方案,因此有时它比其他方案更清楚,但我正在努力解决的是我如何知道传统智慧在哪里适用和不适用。
因为,乍一看,这很清楚,但当我真正尝试推断出一个快速、一致适用的算法来审查想法时,我遇到了问题。