如今,白帽*开发人员*应该遵循哪些安全资源?

信息安全 应用安全 攻击 源代码 职业教育
2021-08-30 06:46:01

如今,白帽代码“黑客”应该关注哪些网站、Twitter 帐户、FOSS 软件?

包括:

  • 有关新安全问题的最新信息(RSS、Twitter 等)
  • 跟踪每个供应商未修补的安全问题的网站
  • 来自信息安全界知名人士的 Twitter 帐户、博客等。
    • 这些人是谁?
    • 他们以什么着称?
  • 发布有关零日漏洞利用信息的社区
    • 博客、推特、会议、聊天室 (irc)
  • 一位主题专家,提供有关密码学(算法、密钥长度等)的最新指导,以及有关每个安全性的最新信息
  • 帮助对安全领域感兴趣的开发人员的开源软件和工具
  • 有关在美国和国外应用计算机黑客的法案和法律的信息(最好是程序员能够理解的语言)。
    • 可能包括 CAN-SPAM 法案和每个州的隐私立法
  • 一个发布详尽的 XSS 技术和排列列表的网站;并希望您可以使用代码来保护自己

请不要包括:

  • 基础设施和网络支持小组中通用的指南
    • 一个例外是最近的 ASP.NET 安全问题。
    • 任何不关注代码或编程的列表或通知。
  • 非开源软件和工具
  • 部署清单(特别是如果没有与之关联的代码)
  • 一般论坛和讨论列表,除非它们为安全社区所熟知和信任

由于读者可能不是所有这些领域的专家,请让我们对每个链接了解一些,而不是创建链接的“垃圾场”。请认真尝试不要发布重复的链接。

由于这是“security”.stackexchange.com,我希望得到比典型的系统管理员站点更多样化的响应。根据我的经验,系统管理员远离代码,开发人员在涉及到网络时真的没有恐惧。

4个回答

为了简洁起见,我只添加两个:

  • OWASP的主持博客 - 他们汇总了来自许多不同安全源的高质量帖子,主要围绕新的攻击、向量等。
  • Microsoft 的SDL 博客,主要关注补救策略、缓解、威胁建模等,偶尔也会对发现的安全漏洞和 SDL 的影响(或缺乏)进行非常开放、诚实的分析。
  • (很快我希望http://security.stackexchange.com将被视为顶级产品...... :))

我将列出一些我关注的资源,以了解有关安全问题的最新信息:

  1. 安全焦点:您会在该网站上找到大量关于漏洞以及与安全相关的各种一般和特定主题的信息。它还托管大量处理信息安全不同方面的邮件列表。
  2. Bruce Schneier 的博客:我认为我不需要解释 Bruce Schneier 是谁,但如果你没有听说过这个人,你可以在这里读到关于他的信息。
  3. Bruce Schneier 的 Twitter:Bruce 还有一个 Twitter 帐户,我觉得值得关注。
  4. 产品/供应商特定的安全邮件列表:每个值得一提的大小产品都有一个安全列表,用于跟踪和共享有关随着时间的推移发现的产品安全相关问题的信息。例如,我曾经大量使用 slackware,并努力遵循他们的安全建议邮件列表,以使我的系统上运行的 slackware 与所有安全修复程序保持同步。
  5. phrack.com:这本杂志是关于漏洞、漏洞利用、错误以及与信息和网络安全有关的所有其他信息的大量信息。

以下是我最喜欢关注的一些网站(我对所有这些网站都使用 RSS):

  1. 深入了解二进制数,最近发布了一些与安全相关的帖子http://www.exploringbinary.com
  2. SANS 互联网风暴中心,用于互联网安全警报http://isc.sans.edu
  3. InfoSec 新闻列表,用于综合安全新闻http://www.infosecnews.org/
  4. SecurityNow 播客http://grc.com/securitynow.htm
  5. Daily Dave,技术安全邮件列表https://lists.immunitysec.com/mailman/listinfo/dailydave
  6. Didier Stevens 的博客,很多与 PDF 相关的安全帖子http://blog.didierstevens.com
  7. F-Secure 的博客,用于广泛的恶意软件警报http://www.f-secure.com/weblog
  8. lcamt​​uf 的博客,用于技术安全帖子http://lcamt​​uf.blogspot.com/
  9. TaoSecurity,专注于网络安全监控http://taosecurity.blogspot.com/
  10. Ksplice 的博客,更多关于软件和 Linux 的内容,但带有安全性http://blog.ksplice.com

我觉得阅读这个博客很有启发性作者采用漏洞公告,通常在 Linux 内核以及其他开源项目中,并显示:

  • 易受攻击的代码
  • 问题是什么
  • 补丁