Category: security

年初寫過一篇文章談「隨機對資安的重要性」,最近 Coldcard 冷錢包被破解新聞,為它補上超強佐證。 Coldcard 在某段期間生產的比特幣冷錢包因為,程式誤使用不夠安全的軟體偽隨機數產生器 (PRNG),導致駭客可依據縮小暴力破解私密金鑰的計算範圍,從而在 41 分鐘內破解了 1,196 個...

如何儲存密碼攸關資訊安全,將密碼以明文寫進資料庫跟酒駕同罪,是零容忍的犯行,將密碼加密後儲存也不應發生(如果某系統按「忘記密碼」會把你設定的密碼寄給你,別用,塊陶!!),使用夠安全的雜湊演算法是唯一正解。因此,若你手邊的系統需要儲存密碼,請先學習如何正確將密碼轉成雜湊再動手,要丟給 AI 寫也成,但...

昨天 AES GCM 加解密有提到,新一代處理器都有支援 AES 硬體加速,x86 系列是靠 AES-NI (New Instruction) 指令集,Intel 及 AMD 較新的處理器都有內建支援,用硬體電路 在 CPU 裡直接實作 AES 的核心運算邏輯,計算速度會比軟體程式演算快上 N 倍。...

先看三則因隨機性不足導致資安破防的新聞: Coldcard 冷錢包被竊事件 某段期間生產的 Coldcard 冷錢包因為程式誤使用不夠安全的軟體偽隨機數產生器 (PRNG),讓駭客可依據金鑰產生時間縮小暴力破解計算範圍,從而在 41 分鐘內破解了 1,196 個錢包,偷走超過七千萬美元的比特幣。 ...

雖然大部分的開發及設計人員都已經很習慣用 Git 做版控,但在地球某些角落,或是受限於交付格式,還是偶爾會看到用多個壓縮檔或不同資料夾名稱保存歷史版本的 ZIP / 資料夾版控法。 被問起:遇到這種狀況要如何找出兩個版本差在哪裡?改了哪些東西? 這篇介紹一個簡單 Git 技巧,讓我們面對 ZIP ...

在 TWCSA 群組看到 OWASP 台灣分會會長 Henry 大人分享好文 - 資安名詞大全:用故事學會 200+ 資訊安全核心概念 by 飛飛,超級淺顯好讀,如獲至寶。這兩年跟資安聊天時遇到不少第一次聽到爬文才知的鬼陌生名詞,這篇幾乎都有涵蓋。如果你需要跟資安打交道,真心推薦!! 儘管文章已算精...

前陣子討論到 15 位長密碼及 RTX-5080 GPU 破解六位複雜密碼 SHA256 雜湊只需要 35 秒,許多朋友提到:密碼用中文字元,破解難度可瞬間增加 N 倍。 參考密碼長度與複雜度所需暴力破解時間提過的公式,破解難度及所需時間與「侯選字元數量密碼長度」成正比。而依 Hashcat 的算法...

近期喜獲一批新鮮算力,我開始想些有的沒的,其中有個想做很久的實驗 - 用 GPU 暴力破解密碼,終於有機會實際來玩一下。 相關議題之前討論過很多次,老讀者們應該都不陌生: 密碼要怎麼儲存才安全?該加多少鹽?-科普角度 試玩 SHA256 密碼雜湊暴力破解 計算不同密碼長度與複雜度所需暴力破解時間 ...

這兩天有則新聞引發討論,某資安長自豪在公司推行 15 碼高強度密碼,靠奇招築成駭客難以突破的鐵牆... 還是雜誌社懂玩,下了個「強制推行15碼密碼,駭客就會"累到放手"?」的標題,「累到放手」給人「駭客坐在電腦前試密碼試到手軟」的畫面,還不忘加上問號撇清責任。貼文不意外地引發熱議...

在外吃飯,手機接到土砲 SIEM 傳來一連串警示,顯示有個 IP 正在對某對外網站嘗試各式各樣的無效 URL,研判是惡意機器人正在探索漏洞準備攻擊。(總不會是公益團體在幫人免費做滲透測試吧?) 這種事在網路每天都在上演,網站只要 IP 對外就絕對會遇到。攻擊者會放出機器人在 Internet 四處亂...

前幾天有則資安相關新聞,有名高中生竄改悠遊卡餘額後去自助退費機台退刷或小額支付購物,成功變現了數十萬元。坦白說,看到新聞我沒太驚訝,因為類似的事 14 年前(2011)已經上演過一次,不意外地人也很快被抓,最後判刑 2 年,緩刑 5 年,另外要賠 100 萬及義務教電腦 240 小時。 由此看來,偷...

上週聽到一則駭人聽聞的資安新聞:韓國最大電信業者 SK Telecom (SKT) 遭駭客入侵導致關鍵資料外洩,歹徒得以複製出一模一樣的 SIM 卡分身,跟原本的 SIM 同時宣稱自己是本尊。 若真假 SIM 卡手機同時開機,兩張 SIM 卡將互相搶占網路連線(電信廠商有機會偵測異常並同時停用);若...

Python 跑 Flask 的實驗性質小網站丟到 Internet 上跑,由於 Debug 模式會即時顯示每筆 HTTP 存取,我活生生看到一堆噁心的存取記錄: 喵的,這個沒公開的網站,上線沒幾分鐘馬上招來一堆惡意機器人上門,四處翻找想看你是不是有犯什麼低級錯誤,有沒有檔案可以偷回家,有沒有漏洞...

本週開源界與資安界有則大新聞:程式庫 XZ Utils近期被植入後門 by iThome 特別讓人震驚是因為 XZ Utils 是 Linux 很基本很常用的壓縮程式庫,若真的被成功植入擴散到現存的 Linux 系統,後果不堪設想。而攻擊手法也很罕見,攻擊者假扮自願程式維護人員多年,於今年二月底才發...

同事分享資安知識一則:在網頁引用 Host Header 可能形成資安弱點,給予攻擊者操作重新導向或引用惡意程式的機會。特筆記備忘。 使用 IIS + ASP.NET 示範如下: <%@Page Language="C#"%> <html> <...