作者:
Corola (卡啦拉)
2014-09-04 14:32:27※ 引述《TonyQ (自立而後立人)》之銘言:
: http://www.appledaily.com.tw/realtimenews/article/politics/20140904/463698/
: 4.備註:
: 有沒有把網友公民提案內容的網頁語法,講成惡意攻擊的八卦?
: 在網友提案裡面放放柯文哲的政見跟照片就是惡意攻擊,
: 那這提案平台不擺明作來挖洞給網友跳跟整柯嗎?
: 再者,如果真的不歡迎讓人使用網頁語法,
: 也可以從系統面好好做好內容管理把語法濾掉(html escape)。
: 說真的我覺得連營工程師真的該多花點心思在網站上,
: 這種基礎的資訊素養都沒有,還要搞到最後用新聞稿的方式來澄清,
: 作為網路領域的從業工程師,實在是覺得看得很難過啊。
: 如果有同行,也歡迎來我們網頁開發工程師社團,
: 繼續討論更多「基礎到不行的網站開發常識」。
: http://goo.gl/9qr7pG
真的看不下去連勝文的資訊團隊
身為開發者,死為開發魂
只好跳出來講講真話......
這個事件講簡單點,
就是有人把「柯P滑出來對你說政見」留言進去造成的效果。
如果連勝文團隊有基本的資訊安全
根本不可能發生此事
這種現象俗稱「跨網站指令」,英文是 Cross-site Scripting,簡稱 XSS。
透過新聞瞭解這個人的想法僅是「進一步測試連勝文的氣度底限,
才改放柯文哲的圖像等資訊」且連勝文官方強調官網仍正常運作,
沒有影響到任何人的資訊安全。可以說他非常的幸運...
但是連勝文官網的 XXS 漏洞,卻非常的危險,風險小從替換聯結、
置換頁面內容等無傷大雅情況,大到誘導使用者刷卡、誘使使用者
重新輸入密碼以盜取帳號等等等都有可能。
今天遇到的意外只是測試,但試想,連勝文團隊未來在市政、
健保、警消、電子付費等上會不會出此狀況?實在令人擔憂。
話說回來,XSS 怎麼防禦?
其實,只要網站開發者,將留言內的程式碼做過濾,就能杜絕這種危險。
而這幾乎是現在網站開發的基本常識、資訊安全的第一課。
正確使用科技工具,可以發揮正向強大的力量。
反之用在不對的地方,也會造成破壞。
舉例來說,民眾能夠使用行車記錄器保護自己的安全,
但政府絕不能用來監控人民的一舉一動。
類似的例子還有之前遠通 eTag 當機以為是駭客攻擊,
經行政院相關單位調查後,
才發現是自己的 App 設計不良的結果......
透過這次的事件,身為資訊人員的尊嚴...
希望連勝文的團隊能夠盡快補足網站開發的基本知識、加強資安意識,
讓選舉回歸正面價值對決
不要再遷拖什麼理由了 這真的非常丟臉
作者:
keny (海邊游泳曬好黑唷)
2014-09-04 14:33:00我真心覺得連團隊一點網路素養都沒有
作者:
DogCavy (蒙面卡飛貓)
2014-09-04 14:34:00一直覺得連營這麼有錢為啥請的團隊這麼爛
作者:
andy02 (卡夫卡)
2014-09-04 14:34:00連策略:出問題都推給柯P
作者:
sinnerck1 (Demonbane)
2014-09-04 14:35:00優良傳統 都是they的錯
作者:
VVizZ (我很窮)
2014-09-04 14:35:00也是啦 家裡遭小偷因為窗戶沒關 太丟臉 一樣意思
作者: reaper8046 (Shepherd) 2014-09-04 14:35:00
丟臉死了 資訊科系都知道的東西 居然那個"團隊"不懂
作者:
Jason0813 (今年結婚搶紅包的人太多)
2014-09-04 14:35:00這是請君入甕
作者:
coolron (RR)
2014-09-04 14:36:00個人認為這依然是神豬在自導自演而已
作者:
jcto04 (泡泡糖)
2014-09-04 14:37:00慣用手法 挖洞給柯P跳
作者:
VVizZ (我很窮)
2014-09-04 14:37:00也是啦 如果不提告就是自導自演的意思 提告就是小題大作的意思
不會設計也沒關係UTM-WAF 買一買..XDDD
作者:
yspen (國境之南奇幻旅程)
2014-09-04 14:38:00說不定這東西就是連自己弄得 然後賴給柯
作者:
xamnime (皮)
2014-09-04 14:38:00push
作者:
creepy (左招財 右納福)
2014-09-04 14:38:00去找個網站資安掃描的 付個幾萬 這種漏洞通通列給你改
作者:
wind93 (開心最重要~)
2014-09-04 14:38:00演戲囉 不演戲怎麼博取同情
作者:
MarkFung (罪と罰の終焉)
2014-09-04 14:39:00要不就是連團隊都腦殘,要不就是故意挖洞給對方跳
作者:
walhalla (walhalla)
2014-09-04 14:39:00因為要加入連銀河艦隊不是看能力是看家世背景,權貴團隊!
作者:
tzonren (LoreN.)
2014-09-04 14:39:00神D:電腦藍底白字 一定柯P搞鬼
作者: clala 2014-09-04 14:39:00
或許這只是人家故意留的漏洞,這才有機會攻擊抹黑對方!!
作者:
coolda (cool)
2014-09-04 14:40:00他是故意不把資安當一回事 好有個說柄罵人
作者:
TonyQ (自立而後立人。)
2014-09-04 14:40:00@VVizZ 是自己門沒關好,結果有人路過就懷疑人偷東西的概念
作者:
prince (修紗窗紗門換玻璃)
2014-09-04 14:40:00KMT 一向是只想搞錢的共犯結構啊,有哪幾個是真材實料的?
作者:
alan5 (小安)
2014-09-04 14:40:00這樣還信他會有多大方 zzz
自己團隊把官網搞成那樣真的...."到底會不會用人"?
作者: coollonger (轉角遇到旺~) 2014-09-04 14:40:00
故意的
作者: dodo6 2014-09-04 14:40:00
說ptt都是柯P的網軍 結果站長還是連陣營的
作者:
pm2001 (做個盾牌眼球兵吧)
2014-09-04 14:41:00html語法沒濾掉 這資安根本沒做嘛
都是they的臭!! 學了個十成十阿 永遠只會怪環境
作者:
ssaw5166 (四季偽五六)
2014-09-04 14:42:00幾次了,網頁做好一點很難嗎
作者:
Rocks5566 (5566最棒棒>//////<)
2014-09-04 14:42:00說你是網軍 你就是網軍 不得有異議
作者: dodo6 2014-09-04 14:42:00
不就自己網站沒作好 還怪網友是駭客....ˋ
這種網站不是找公司外包的嗎?連D怎麼搞得很困難的樣子
作者:
Rocks5566 (5566最棒棒>//////<)
2014-09-04 14:43:00神豬陣營還有沒有其他招啊 很膩耶
作者:
langeo (langeo)
2014-09-04 14:43:00不是說身邊一堆人才 真的笑死我 柯p的土炮軍團隨便都屌打
作者:
m0ark121 (ALICE)
2014-09-04 14:44:00689:吼 抓到了 網路是綠的
作者:
eric2099 (eric2099)
2014-09-04 14:46:00不是天才就是白癡
作者:
myericho (myericho)
2014-09-04 14:47:00這真的是基本中的基本,這網站怎麼架的啊
作者:
wl760713 (willy)
2014-09-04 14:47:00神豬團隊本來就蠢 蠢到跟神豬一樣 689還是愛
作者:
neverfly (neverfly)
2014-09-04 14:48:00故意挖洞給大家跳再裝弱勢(ㄓ\)
作者:
indexcome (My Happiness)
2014-09-04 14:48:00把資安看得太簡單就是這群人無可救藥的病因
作者:
bigbite (子子孫孫永保用)
2014-09-04 14:48:00不過這個植入script的行為其實也不算是XSS啦
作者: billybbb 2014-09-04 14:49:00
智障689哪管這些 只會全部卸責給別人
作者:
F35 (F35)
2014-09-04 14:49:00等著別人入侵然後指責對手陣營及其支持者,高啊
作者:
YamagiN (海在森林中長大)
2014-09-04 14:50:00這團隊是整個都跟主子同等級的嗎? 弱成這樣還想入主市政?
作者: loveluthien (浪牙天) 2014-09-04 14:51:00
根本是故意設計很爛,然後出包某黑對手,高招
作者:
langeo (langeo)
2014-09-04 14:51:00如果思維跟馬英九一樣不用比主子聰明的 那應該整團都是豬
作者:
DogCavy (蒙面卡飛貓)
2014-09-04 14:52:00是說只有蠢蛋才會想跟連勝文?
作者:
F35 (F35)
2014-09-04 14:53:00跟啥連勝文,人家也是拿錢辦事,只是這家公司沒實力還想拿錢
作者:
hyde318 (我好慌)
2014-09-04 14:54:00Kmt垃圾步又出現啦!
作者:
YamagiN (海在森林中長大)
2014-09-04 14:55:00大連艦隊:你看 做那麼爛我們還是會付錢 想發財就投我們
作者:
Teng0615 (叿°´çš„好毛巾)
2014-09-04 14:55:00啊就..什麼人請什麼樣的團隊啊 連又沒料
作者:
KrisNYC (Kris)
2014-09-04 14:56:00記者快來鈔阿
作者: ust (應經遊俠魂) 2014-09-04 14:56:00
連團隊好鳥 瞎爆了
作者: sadmonkey (下雨天) 2014-09-04 14:58:00
當然是故意留漏洞再裝受害者,你當蔡是吃素的喔
作者: agong (agong) 2014-09-04 14:58:00
連是來當巿長的 小細節 叫爸爸花錢
作者:
secscy ('!')
2014-09-04 14:59:00總之都是they的錯
作者:
lcomicer (冷水青蛙鍋)
2014-09-04 14:59:00你在資安上相當專業 但你不懂他們的操作目的...
作者: shiriri (CG屁屁妹) 2014-09-04 15:00:00
你想太多 自導自演來甩泥巴的
作者:
BOBYCHEN (轉吧!!七彩霓虹燈)
2014-09-04 15:00:00我查得很清楚網站上一大串的香蕉
689:開放html 不代表可以亂搞 就跟我窗戶沒關你也不能偷窺我換衣服一樣道理
作者:
F35 (F35)
2014-09-04 15:09:00其實真的是這樣,房沒所不代表可以隨意進房亂動擺設
作者:
jaycle (雋)
2014-09-04 15:09:00呵
作者:
kk9517 (ABo)
2014-09-04 15:12:00都是They的錯
人家連就在栽贓你有網軍 操作你有網軍 柯p會真的那麼笨
作者:
eternia0920 (æˆ‘ä¸æœƒç”¨æ°´çƒ( ̄□ ̄||)a)
2014-09-04 15:15:00我不覺得連營的工程師不懂這些(要是真不懂就太爛了)
KMT選戰團隊核心處理的事 從來都不是網頁資安 而是買○
用腳踝想也知道 根本不可能 不過以天龍人的智商 應該會有人信......
作者:
NTULioner (LionsHeart)
2014-09-04 15:17:00我也很擔心你可以把這個擴張到市政的腦袋要不要修
作者:
haoguy (uu)
2014-09-04 15:18:00XDDD
作者:
NTULioner (LionsHeart)
2014-09-04 15:18:00另外你提到的XSS防禦只是一小部分 更多的是擋不住的
作者:
TonyQ (自立而後立人。)
2014-09-04 15:23:00@NTUlioner 那就說些真的擋不住的例子吧。
作者:
sharkimage (生日那天的甜蜜 ~知道效m)
2014-09-04 15:25:00XD 這樣才有話題抹黑柯文哲 啊
連勝文現在就是打哀兵戰阿~~他只要出糗就說不是他講的
作者:
STi2011 (鳥王達)
2014-09-04 15:28:00XDDDDDDDDDDDDDDDDDDDD
作者: blitz (WTF) 2014-09-04 15:29:00
看到幾隻垃圾蛆因為原PO太專業,不敢噓,只敢躲推文
他打選戰都是這副德性 真的把市政交給他還得了~~~~
作者: murosaora (慕容) 2014-09-04 15:31:00
哎喲~人家連公子回家靠北一下 問題就解決啦
作者:
YamagiN (海在森林中長大)
2014-09-04 15:35:00所以主管市政就是要當全世界都吃素的? 保護不了自己怪別人對他壞壞? 回去讀幼稚園吧
作者:
jon817 (jon817)
2014-09-04 15:53:00今天豬說柯欺負她,明天豬說人民不要不知福!
作者:
leo424yy (結婚http://j.mp/y-get )
2014-09-04 15:57:00作者: mongma (白香象) 2014-09-04 16:03:00
推這篇
作者:
dscos (多多綠)
2014-09-04 16:03:00問題是,這些真相上不了新聞就根本無用 大家推爆他~~~
作者: zxc1213 (Xenic) 2014-09-04 16:05:00
推
作者:
witnessg (超認真鄉民設計師0'_'0)
2014-09-04 16:06:00不懂給推 不過他這樣是誰都能駭八干科p雕事啊?
作者:
canappeco (42 =/= 21+21)
2014-09-04 16:08:00推專業
作者:
witnessg (超認真鄉民設計師0'_'0)
2014-09-04 16:08:00這種牽拖個性 真上了就毀了
作者:
x0003 (鏡子)
2014-09-04 16:10:00xss和sql-injection等 一直是我教育手下的第一課啊…
作者: jackyxxx (123) 2014-09-04 16:11:00
只有我覺得是自己駭自己 然後打柯P嗎?
![]()
" target="_blank" rel="nofollow">
![]()
不是錢很多 又捨不得花錢搞資安
![]()
" target="_blank" rel="nofollow">
![]()
作者:
epsonnos (這就是人蔘啊!!)
2014-09-04 16:26:00連根本呵呵, 只會找媒體哭哭。
作者: hylio7754 2014-09-04 16:29:00
...
作者: ching620 2014-09-04 16:30:00
搞不好是故意讓網站漏洞百出der~
作者:
skhan (活力元氣)
2014-09-04 16:41:00分析那麼多沒用 其實是自導自演推給柯營
作者: yinling0105 2014-09-04 16:53:00
千錯萬錯都是別人的錯XD