成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Office 2010帶給我們的五個安全教訓

原創
安全 移動安全 新聞 Linux
除了用戶界面更加適合于現實世界中的數據之外,微軟在安全性上也做出了另一個重大改進。最新版的Office結構復雜,功能豐富,也成為了惡意軟件和其他安全隱患的目標。由于巨大和多樣化的用戶群,微軟必須把安全考慮放在首位,因此即使是犧牲一些現有功能來換取安全性也無可厚非。

【51CTO.com快譯自12月7日外電頭條】雖然仍然是測試版,但Office 2010不斷的給我驚喜。除了用戶界面更加適合于現實世界中的數據之外,微軟在安全性上也做出了另一個重大改進。最新版的Office結構復雜,功能豐富,也成為了惡意軟件和其他安全隱患的目標。由于巨大和多樣化的用戶群,微軟必須把安全考慮放在首位,因此即使是犧牲一些現有功能來換取安全性也無可厚非。今年9月份曾經有一個Office的0day,造成了一股掛馬風

然而,Office 2010的開發團隊并沒有這樣做,他們給出了一套新的安全戰略,通過分析過去的漏洞來了解漏洞是如何被利用的,還要如何做才能防止今后出現類似的情況。Office 2010基于五個基本準則建立了新的多層次的安全模型,這是任何一個開發者都應該記住的:

1.在執行之前驗證所有用戶輸入

任何一個好的程序員都知道輸入驗證是關鍵的步驟之一,未經驗證的文本框可能會導致緩沖區溢出、代碼注入攻擊和其他軟件缺陷。但往往程序員只考慮到驗證表單字段、文本輸入框和其他用戶界面元素,而忽略了對文檔進行驗證。

Office 2010通過使用文檔模式庫來預先驗證文檔,避免了不必要的安全問題。新的Office將能夠識別特定的文件類型,在開始解釋代碼之前實施積極的安全措施,比如在發現要打開的文檔符合庫中已知的宏病毒的特點時會提早禁用宏功能。51CTO.com編者按:宏病毒、CIH病毒、蠕蟲病毒和木馬病毒四大類曾經是計算機用戶的噩夢,但到目前為止,除了CIH之外,另外三個依然在威脅網民的計算機安全。

2.查找隨機缺陷和不典型使用案例

精心設計的Use cases在軟件測試時至關重要,但即使是最好的質量工程師也不能想到一切,錯誤可能來自意想不到的地方,有時一些字節也會觸發這些bug。

Office團隊使用一種叫做“模糊文件(file fuzzing)”的技術來查找意外的使用情況。例如通過交換參數和改變字段內容把文件模糊化處理,或者把隨機垃圾數據引入文件中。

理想情況下Office應用應該能夠順利處理文件。但在最壞的情況打開一個模糊文件會導致應用崩潰,這時可能會檢測出安全漏洞。據微軟說Office 2010處理模糊文件的能力超過Office 2007十倍。

3.不要相信第三方庫

和其他應用一樣,現實中的Office文檔不僅僅包含簡單的ASCII數據,它們可能還包含著圖片、音頻、視頻等等從其他應用嵌入的數據。經過多年對Office 2007的測試,微軟的工程師得出了出人意料的結論:他們發現嚴重的安全漏洞大多不是Office代碼本身的錯,而是那些用來渲染JPEG、GIF和其他圖形的核心第三方代碼庫出現了問題。

因此在Office 2010中微軟轉向了自己的圖像處理庫Windows Imaging Component。對于其他應用的開發者,這個教訓再明白不過:絕不要認為廣泛使用的第三方類庫是完美無缺的。

4.不要把安全措施推給用戶

非常多的桌面應用喜歡使用對話框式的安全模型,在碰到問題時詢問用戶:“你的操作可能帶來安全風險,是否要繼續進行(Y/N)?”這種做法不僅懶惰而且危險,因為在缺乏任何有意義的指導下,普通用戶都會選擇“Yes”,即使是更詳細的警告信息也不會有什么幫助。

Office 2010采取了積極主動的做法。文件驗證過程會在后臺進行,而不是繼續使用對話框與用戶對抗,在用戶交互之前先進行基礎并且理性的后臺決策,增強了漏洞管理。

5.選擇降一級的用戶體驗,而不是全盤否定

從前的Office遇到安全風險時用戶真正只有兩個選擇:無視威脅照常打開文檔;或者再也不打開文檔,這兩個都不是理想的選擇。

Office 2010試圖通過為用戶提供一種中立的立場。例如,如果Word 2010碰到文檔中包含有風險的宏,它會在打開文件時停用宏。用戶仍然會得到一個警告消息,但無論如何文檔被打開了,這時文本是可見的,但想要使用宏需要額外的確認步驟。

這種“一半滿足用戶”的哲學是新Office的安全模型中最重要的理念之一,在用戶和軟件的拉鋸戰之間建立一個折中的局面。通過新的漸進的多層次安全模式,Office 2010試著與用戶建立起安全性的伙伴關系,這個教訓任何應用開發者都應該牢記在心。——51CTO.com編者按:在文末順便再多說一句,雖然大部分人都認為Office沒有OpenOffice之類的免費產品安全,但是法國軍方卻認為OpenOffice不比Office更安全,而持這種意見的人還有很多。

原文:Five security lessons learned from Office 2010  作者:Neil McAllister

【51CTO.COM 獨家翻譯,轉載請注明出處及作者!】 

【編輯推薦】

  1. 前陣子爆發的FreeBSD漏洞終于發官方補丁了(rtld模塊)
  2. 安全廠商Juniper為FreeBSD帶來MIPS支持
  3. 應用防火墻的下一代
  4. 如何自己打造高性能寬帶路由防火墻
  5. 提高管理與維護水平 企業網絡防火墻管理經驗談
  6. 合理設置Vista系統防火墻讓其獨當一面
  7. 簡單三步幫助企業解決Web業務安全防護問題
  8. 如何選擇合適的Web安全網關
  9. Web準入認證—破除802.1x部署之爭
  10. Web應用安全技巧

  11.  
責任編輯:王文文 來源: 51CTO.com
相關推薦

2017-11-28 16:37:19

黑五

2015-08-05 17:16:17

電影ip像素游戲像素大戰

2009-02-20 14:48:47

IT服務管理ITSM摩卡

2015-08-21 10:14:11

2009-06-15 15:29:48

IT服務運維管理摩卡

2010-01-26 09:20:38

Ubuntu10.04Ubuntu9.10

2013-03-25 11:28:40

2010-08-12 09:07:25

Solaris 11Oracle

2015-08-27 09:19:23

移動后端即服務MBaaSPaaS

2015-09-02 09:55:03

云服務MBaaS移動三層架構

2010-03-24 11:14:41

TurboLinux系

2011-09-26 16:23:20

桌面虛擬化虛擬化

2021-03-08 15:01:29

5G無人機光纖

2023-01-05 08:52:42

OKR項目管理

2013-02-26 10:37:00

大數據云計算

2021-06-02 05:42:14

Python 3.5Python開發

2022-09-04 19:30:13

云原生系統

2016-12-15 14:23:49

Linux

2023-04-03 14:32:39

異構計算算力芯片

2012-08-24 09:39:31

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人午夜免费在线视频 | 黄色一级大片在线免费看产 | 中文字幕伊人 | 国产日韩精品一区二区三区 | 日本人和亚洲人zjzjhd | 国产在线观看福利 | 欧洲视频一区二区 | 久久伊人免费视频 | 亚洲综合色视频在线观看 | 无码日韩精品一区二区免费 | 午夜成人免费视频 | 中文av在线播放 | 97国产精品| 亚洲国产自产 | 国产精品久久久久久福利一牛影视 | 免费在线观看一区二区 | 精品一区二区在线观看 | 亚洲精品天堂 | 91av国产在线视频 | 懂色av色香蕉一区二区蜜桃 | 亚洲成人福利在线观看 | 国产精品久久久久久一区二区三区 | 日韩免费av | 欧美精品首页 | 国产乱码精品一区二区三区五月婷 | 亚洲精品免费在线 | 午夜视频在线视频 | 一区二区免费 | 日批免费观看 | 中文字幕一区二区三区四区 | 成人欧美一区二区 | 欧美日在线 | 欧美精品网站 | 国产98色在线 | 日韩 | 欧美一区二区三区的 | 国产精品18hdxxxⅹ在线 | 色综合久久天天综合网 | 第一区在线观看免费国语入口 | 国产视频第一页 | 国产成人精品在线播放 | 久久人|