avatar
不要买Compaq的笔记本# Hardware - 计算机硬件
o*e
1
【 以下文字转载自 JobHunting 讨论区 】
发信人: condorlee (condorlee), 信区: JobHunting
标 题: 建议马工们有机会多搞信息安全、安全开发方面的东西
发信站: BBS 未名空间站 (Sat Jun 13 17:08:45 2015, 美东)
不管是自己业余学,还是平时工作中有涉及到的,主动去学习、承担,或者公司内部成
立安全团队,愿意接受内部没有安全经验的人转岗,都要抓住机会,尤其是安全开发方
面。
现在因为人才紧缺,所以很多公司不管是外部招聘、还是内部转岗,要求门槛都不高,
进场正是机会。码工们的开发功底,再往安全方向转移时,大部分也仍然会发挥价值,
不会浪费。
整个世界,信息化程度已经很深,可是信息安全落后太多,各个公司欠的债几乎是还不
完的。我是做这个方面的所以更了解内情。
可以说是一塌糊涂,现在暴露出来的这个公司,那个银行被攻击,都只是冰山一角。大
部分的攻击都是很弱智很简单的。很多所谓的黑客,也就是拿着别人写好的工具,东戳
戳西捣捣,结果到处都是捅出来的窟窿。
窗户没关,大家一眼就看见。软件中某个地方有个漏洞,除非花大量时间仔细分析代码
逻辑,否则根本看不见。自动化工具效率高,但是只能发现特定类型的问题,而且误报
也往往很严重,仍然需要大量人工分析。
后面5年,10年,20年,信息安全状况只能是越来越严重。而目前信息安全人员已经是
严重紧缺。很多公司几个月、甚至1年都找不到一个合适的人,尤其是既懂安全也懂开
发的。因为前些年,所谓搞安全的大部分都是反病毒、反恶意软件、网络、主机、系统
安全方面的,做安全开发、代码安全方面的人员很少。
现在每个startup,每个中型it公司,每个中大型公司的每个产品线,都需要安全开发
人员。像我过去几个月,除了FLG这样的公司没有收到hr的主动骚扰,其他像uber、
airbnb、salesforce、netsuite、citrix、netflix、intuit等等,不停的有hr联系我
,有些在我拒绝后过了两个月,职位还是空缺,然后又联系我。
希望这些空缺能有国人兄弟们填上。目前这个领域看起来烙印的比例还不高,中国人还
挺多,老美也不少。大家如果在纯写代码方面感觉没有大的发展前途的,强烈建议往这
个方向发展。将来如果自己想做startup,做安全也是个更容易进入的领域。
大家如果有具体的问题,欢迎提问,我会尽量回答
发信人: condorlee (condorlee), 信区: JobHunting
标 题: Re: 建议马工们有机会多搞信息安全、安全开发方面的东西
发信站: BBS 未名空间站 (Sat Jun 13 19:29:40 2015, 美东)
我是甲方的
做security researcher也不错,短期内待遇不高,因为安全公司一般都比较穷,但是
技术积累,出点书、搞几个patent,在安全会议上讲讲,然后很容易获得甲方的喜爱
condorlee 的书单:
我大概列一下吧。
学安全我觉得最好是在工作中学习,比如在自己的组里,主动挑头,研究一下本项目安
全开发上面可以做哪些事情?有目的的,逐渐研究学习。如果为了学而学,可能会比较
茫然,因为分支领域多而杂。
安全开发流程
============
微软是先驱,他们的主页,应该足够学一阵子了
https://www.microsoft.com/en-us/sdl/
先从安全开发流程看起,也避免了过早陷入大量技术细节,导致茫然
web安全开发
===========
www.owasp.org 是一个web安全开发的综合性网站,有用的信息挺多
1. https://www.owasp.org/images/5/52/OWASP_Testing_Guide_v4.pdf 是安全测试指南
2. 安全开发指南也有,但是目前还是未完稿状态。网站上能找到链接,我就不贴了
3. 著名的OWASP top 10,搞安全的跟人打招呼专用
https://www.owasp.org/index.php/Top_10_2013-Top_10
4. https://www.owasp.org/index.php/Cheat_Sheets 介绍各类常见安全问题的基本解
决思路
书的话,可以看看黑客大曝光: http://www.amazon.com/Hacking-Exposed-Applications-Third-Edition/dp/0071740643
有中文版,电子书应该也能找到
密码学
======
密码学可以先看一遍这个打打底:http://www.amazon.com/Applied-Cryptography-Protocols-Algorithms-Source/dp/1119096723
我记得也有中文版
其他的PKI,SSL/TLS,知识比较杂,建议在网上搜搜资料看
认证、授权
==========
SSO, SAML, OAuth, OpenID,Google都能搜到不错的内容可以自己看
C/C++/native程序的安全,没有太红火,因为攻击一般比较困难,不像web是标准协议
而且太开放了。早些年主要就是buffer overflow,现在已经少多了,可以google了解
一下,先不深入学习应该也可以
从程序的逻辑角度而言:
1. 用户管理/登陆/验证/授权/会话管理
保证数据不被非法访问,只有合法用户,而且只能访问自己权限内的数据
2. 数据的保护
包括Internet通讯用TLS/SSL
数据存储时,如果是敏感数据,比如信用卡号,需要加密
3. 各种语言级别的问题
比如SQL injection, cross site scripting, buffer overflow等等
STIG是政府搞的规范,算是大而全的,如果能做到完全符合它的要求,那么你的产品安
全水平应该已经很不错了。
就算不打算通过它的认证,把它的规范当做安全开发的学习资料也不错
具体在安全开发流程里,上面那位说的,security design, secure coding,testing
,主要是这几步了
你说的打补丁,我估计是说如果用了第三方开发库、或者服务器组件,需要及时打安全
补丁吧?这个是毫无疑问的,不过就没啥技术含量了
avatar
C*t
2
关于版四laufine的申请,我在board版表过态了
我也支持各路人士竞选,并且我个人不会再竞选,已经干了5年半。影版到底应该是热
闹好还是深沉点儿好,由以后的版务决定把
我也不会发请辞贴,按照mitbbs规则,任期到,如果有人竞选将会由站务决定
如果有人热情参与版务建设,愿意保持版面的公平与公正(在mit混这么多年,这个是
版务最基本也是最重要的职责)。并且有一些新鲜点子保持版面活力的,请你趁这个机
会去board版申请版主。
此贴将短期置顶。有问题或者有想法欢迎私信交流。
虽然可以在版面适当讨论,但是建议所有关于版务的讨论可以去board版。
avatar
r*r
3
3年前买的,当时图便宜,就平时老婆坐床上看看电影啥的,基本没用。结果
1年刚过不到13个月硬盘坏了(三星的硬盘),也没买额外保险,只好自己花钱
买了一块Seagate盘。
前两天网卡硬件出毛病了(RealTek的),症状是硬件地址变成FFFFFFFFFFFF,
这是网络broadcast地址,结果就是笔记本无法从DHCP服务器取得IP。开始还
给Verizon客服打电话,翻来覆去测试无结果,又寄来新的modem,又重装操作
系统,都不行。最后我自己发现是硬件地址丢了,又在网上找建议。
按照建议我打开了笔记本,清除了灰尘(有人说可能尘粒有静电导致),我还
喷了一些防静电的喷剂。还是没有解决,倒剩下2颗小螺丝不知哪个孔忘记插了,
装回以后space键不好用了,它的一侧失去原来的弹性,现在不敢拆开重装,怕
支撑的小塑料片折坏。
最后终于在网上找到一个解决办法,就是硬给网卡分配硬件地址。在我另外机器
硬件地址基础上加了一个1,这才结束了两个星期的折腾。
结论就是,远离Compaq。
avatar
kn
5
便宜机器用3年够本了,兄弟

【在 r****r 的大作中提到】
: 3年前买的,当时图便宜,就平时老婆坐床上看看电影啥的,基本没用。结果
: 1年刚过不到13个月硬盘坏了(三星的硬盘),也没买额外保险,只好自己花钱
: 买了一块Seagate盘。
: 前两天网卡硬件出毛病了(RealTek的),症状是硬件地址变成FFFFFFFFFFFF,
: 这是网络broadcast地址,结果就是笔记本无法从DHCP服务器取得IP。开始还
: 给Verizon客服打电话,翻来覆去测试无结果,又寄来新的modem,又重装操作
: 系统,都不行。最后我自己发现是硬件地址丢了,又在网上找建议。
: 按照建议我打开了笔记本,清除了灰尘(有人说可能尘粒有静电导致),我还
: 喷了一些防静电的喷剂。还是没有解决,倒剩下2颗小螺丝不知哪个孔忘记插了,
: 装回以后space键不好用了,它的一侧失去原来的弹性,现在不敢拆开重装,怕

avatar
h*0
6
说实话,从你这篇中看不出你标题的意思……

【在 r****r 的大作中提到】
: 3年前买的,当时图便宜,就平时老婆坐床上看看电影啥的,基本没用。结果
: 1年刚过不到13个月硬盘坏了(三星的硬盘),也没买额外保险,只好自己花钱
: 买了一块Seagate盘。
: 前两天网卡硬件出毛病了(RealTek的),症状是硬件地址变成FFFFFFFFFFFF,
: 这是网络broadcast地址,结果就是笔记本无法从DHCP服务器取得IP。开始还
: 给Verizon客服打电话,翻来覆去测试无结果,又寄来新的modem,又重装操作
: 系统,都不行。最后我自己发现是硬件地址丢了,又在网上找建议。
: 按照建议我打开了笔记本,清除了灰尘(有人说可能尘粒有静电导致),我还
: 喷了一些防静电的喷剂。还是没有解决,倒剩下2颗小螺丝不知哪个孔忘记插了,
: 装回以后space键不好用了,它的一侧失去原来的弹性,现在不敢拆开重装,怕

avatar
r*r
7
Compaq用低劣的组件生产产品,轻微使用3年的产品出现两个大问题
还看不出标题的意思?

【在 h*****0 的大作中提到】
: 说实话,从你这篇中看不出你标题的意思……
相关阅读
logo
联系我们隐私协议©2024 redian.news
Redian新闻
Redian.news刊载任何文章,不代表同意其说法或描述,仅为提供更多信息,也不构成任何建议。文章信息的合法性及真实性由其作者负责,与Redian.news及其运营公司无关。欢迎投稿,如发现稿件侵权,或作者不愿在本网发表文章,请版权拥有者通知本网处理。