http://blog.evernote.com/blog/2013/03/02/security-notice-service-wide-password-reset/
Evernote 的官方消息几乎没有提到攻击的技术细节以及它是如何被检测到的。
问题:
0) 推测:Evernote 是如何检测到安全漏洞的?
1) 如何防止和检测使用有效凭据进行未经授权的数据库访问?
2)如何预防和检测数据库或文件存储数据泄漏?
如果这是太抽象的问题,假设:
- 这是一个富客户端 Web 应用程序,中间有数据库后端和 Node.JS。
- Apache Cassandra 是主要数据存储,ElasticSearch 是搜索索引/引擎
- SQL 注入攻击向量不适用或已得到缓解。