关注大前端安全,做更靠谱的大前端开发者。在这里,你将看到其他团队是怎么做业务风险... 展开 >




曾任腾讯安全研究员,以联合创始人的身份加入长亭科技后,先后负责安全研究、产品研发,产品商业化等多个方向。在网络安全方向具备丰富经验,主持研发了雷池、洞鉴、牧云等多个行业内具备高度影响力的安全产品。发起了安全工具社区化计划,推动发布的 xray 安全检测工具在行业内广受好评,成为现象级的安全项目。
关注大前端安全,做更靠谱的大前端开发者。在这里,你将看到其他团队是怎么做业务风险防控和业务合规的。
在涉及到第三方代码执行及人机识别的产品场景中,通过使用 WebAssembly 编译成熟的 JavaScript 引擎实现运行相关代码是常规的手段。但由于浏览器中 JavaScript 引擎和 WebAssembly 引擎是独立且分离的,因此此种方案在两者通信的过程中常常会给予攻击者破解业务逻辑的机会,从而造成业务的数字资产损失,我们亟待需要使用新的方案来解决此类问题,由此 sablejs 应运而生。sablejs 是使用 JavaScript 编写的高性能 JavaScript 实现,其使用私有字节码的虚拟机保护方式解决了现有主流方案的问题。通过本次会议,我们将从浅入深与大家一起探讨 sablejs 内部的实现方式,希望大家能够有所启发。
演讲提纲:
1. 起因
2. 目标
3. 优化方法
4. 总结与展望
你将获得:
金融科技化是新时代基本趋势,在借助互联网不断发展带来金融服务效率提高的同时,也面临着各种风险。支付宝作为金融级国民产品,对风险防控尤为重视。本次分享将会结合产品阵地、交易链路、S 级运营活动 3 个场景,详细介绍蚂蚁数字金融的前端是如何通过工程化的解决方案来打造亿级流量的金融级风险保障及防控体系。
演讲提纲:
1. 前端风险防控的意义
2. 余额宝的阵地与交易的风险防控
3. 财富 S 级运营活动的风险防控
4. 前端稳定性中台
你将获得:
DOM-XSS 作为一种经典漏洞,手工挖掘起来并没有什么难度,但随着前端安全防护技术的日益成熟,代码的混淆、压缩,各种前端框架层出不穷,导致漏洞挖掘的难度也逐渐增大。CodeQL 的诞生就是为了帮助许多白帽子解决这方面的问题,本议题将从 DOM-XSS 的原理出发,结合业务中容易出现的场景,分享本人利用 CodeQL 实现自动化 DOM-XSS 挖掘的一些思路,及未来如何实现自动化代码修复的一些探讨。
演讲提纲:
1. DOM-XSS 场景
2. CodeQL 规则编写
3. 自动化代码修复探讨
你将获得:



电话咨询