<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="en">
		<id>https://wiki.owasp.org/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Matth</id>
		<title>OWASP - User contributions [en]</title>
		<link rel="self" type="application/atom+xml" href="https://wiki.owasp.org/api.php?action=feedcontributions&amp;feedformat=atom&amp;user=Matth"/>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php/Special:Contributions/Matth"/>
		<updated>2026-05-05T17:27:00Z</updated>
		<subtitle>User contributions</subtitle>
		<generator>MediaWiki 1.27.2</generator>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=Taiwan&amp;diff=19906</id>
		<title>Taiwan</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=Taiwan&amp;diff=19906"/>
				<updated>2007-07-16T04:57:51Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 第一屆OWASP台灣分會高峰會議(OWASP-TW 2007) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Image:OWASP_TW_Banner.png]]&lt;br /&gt;
&lt;br /&gt;
歡迎加入OWASP台灣分會！「網站安全的第一步，從加入OWASP台灣分會開始」。&lt;br /&gt;
&lt;br /&gt;
台灣分會會長[mailto:wayne@owasp.org.tw 黃耀文先生（Wayne Huang）]暨分會工作同仁衷心肯定您的參與，不管您在何處，甚至您僅曾留下網路足跡於台灣，感謝您願意跟大家一起分享，讓我們用更多不同的角度來檢視Web安全的趨勢、威脅、問題與解決方案。&lt;br /&gt;
&lt;br /&gt;
== 歡迎光臨 OWASP 台灣分會 ==&lt;br /&gt;
&lt;br /&gt;
== 最新活動 ==&lt;br /&gt;
=== [[Taiwan_OWASP_2007|第一屆OWASP台灣分會高峰會議(OWASP-TW 2007)]] ===&lt;br /&gt;
'''Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security'''&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org/index.php/Taiwan_OWASP_2007 http://www.owasp.org/images/f/f7/Owasp_taiwan_2007small.png]&lt;br /&gt;
&lt;br /&gt;
Google、美國線上(AOL)、阿碼科技(Armorize)、Qualys、McAfee等跨國企業與資安公司的高階主管與首席研究員齊聚台灣，您知道他們如何看待Web 2.0時代之 Security 3.0嗎？對台灣與全球的含意是什麼？我政府、企業與一般使用者又該如何因應？從下面這些2007年的資安界大新聞，透露著怎樣的訊息？&lt;br /&gt;
* 5月11日起，Google開始監控遭駭網站，並貼上危險網站之標籤!&lt;br /&gt;
* 5月15日月OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首!&lt;br /&gt;
* 6月6日IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics!而僅存的Cenzic以滲透測試技術於6月18日獲得美國專利!&lt;br /&gt;
* Web 2.0的資安威脅？因應之道？Security 3.0？成功的實務案例？&lt;br /&gt;
[[Taiwan_OWASP_2007|第一屆OWASP台灣分會高峰會議]]&amp;lt;s&amp;gt; 將於7月20日(週五)下午1點至5點於國立台灣科技大學&amp;lt;/s&amp;gt;'''由於報名人數眾多，原場地座位不敷大會使用，並配合部分國外講者時間異動，大會決定將延期至9月27日(週四)下午1點於台大醫院國際會議中心201室(台北市中正區徐州路二號)'''舉辦，歡迎您來共襄盛舉，滿載而歸![[Taiwan_OWASP_2007|還有更多...]]&lt;br /&gt;
&lt;br /&gt;
=== [http://hitcon.org 第三屆台灣駭客年會(HIT 2007)] ===&lt;br /&gt;
&lt;br /&gt;
今年七月，除了[http://www.owasp.org/index.php/Taiwan_OWASP_2007 第一屆OWASP台灣分會高峰會議]外，[http://hitcon.org 第三屆台灣駭客年會(HIT 2007)]將緊接在OWASP高峰會議後的週末，&lt;br /&gt;
也就是2007年7月21日(週六)至22日(週日)舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，歡迎各界人士踴躍報名參加。&lt;br /&gt;
&lt;br /&gt;
詳情可上 HIT 2007 網站查詢:&lt;br /&gt;
[http://hitcon.org http://www.owasp.org/images/b/b5/Owasp_taiwan_HIT-linkLOGO.gif] http://hitcon.org&lt;br /&gt;
&lt;br /&gt;
== 歡迎您的參與 ==&lt;br /&gt;
加入OWASP台灣分會不需任何費用，會員資格完全開放給任何對於應用程式安全有興趣的人士，&lt;br /&gt;
我們鼓勵會員於OWASP台灣分會分享他們的知識並提供專題演講，&lt;br /&gt;
而在加入會員前，請您仔細閱讀[https://www.owasp.org/index.php/Chapter_Rules 分會會員手則]。&lt;br /&gt;
若要加入本分會的mailing list，請連結到[http://lists.owasp.org/mailman/listinfo/owasp-taiwan mailing list]網頁，&lt;br /&gt;
所有的活動討論與活動地點將透過這個清單來討論，&lt;br /&gt;
您也可以從[http://lists.owasp.org/pipermail/owasp-taiwan/ email 討論備份]中找到我們之前討論的備份。&lt;br /&gt;
最後提醒您，參加活動前，請再次檢查您mailing list的信件以確定活動地點與時間，或是任何有關活動記錄的事項。&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
美國聯邦貿易委員會(FTC)強烈建議所有企業需遵循OWASP所發佈的十大Web弱點防護守則、美國國防部亦列為最佳實務，國際信用卡資料安全技術PCI標準更將其列為必要元件。目前OWASP有30多個進行中的計畫，包括最知名的OWASP Top 10(十大Web弱點)、WebGoat(代罪羔羊)練習平台、安全PHP/Java/ASP.Net等計畫，針對不同的軟體安全問題在進行討論與研究。&lt;br /&gt;
&lt;br /&gt;
當貴單位決定開放網頁服務時，就必須讓來自於全球的網頁請求進入單位內部的網頁伺服器。駭客可以藉由隱藏在合法的網頁請求內，通過防火牆、入侵偵測系統或其他防禦系統的偵測，堂而皇之的進入單位內部或藉由單位網站充當跳板與中繼站而向其他受害者發動攻擊。這意味著企業的網頁程式碼也必須成為機關(構)單位周邊的安全防護之一，當單位網頁服務的規模與複雜性增加時，單位暴露於外的風險也逐漸增加。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*網頁:http://www.owasp.org.tw&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;br /&gt;
&lt;br /&gt;
Chapter meetings are held several times a year, typically in the offices of our sponsor. &lt;br /&gt;
&lt;br /&gt;
Please subscribe to the mailing list for meeting announcements.&lt;br /&gt;
&lt;br /&gt;
Our chapter is sponsored by [http://www.armorize.com/?utm_source=OWASP%2BTW%2BMain&amp;amp;utm_medium=web Armorize Technologies].&lt;br /&gt;
感謝[http://www.armorize.com/?utm_source=OWASP%2BTW%2BMain&amp;amp;utm_medium=web 美商阿碼科技]提供會議茶水、食物與活動贊助!&lt;br /&gt;
&lt;br /&gt;
== 免費加入OWASP台灣分會、立刻啟用免費源碼資安檢測！ ==&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/member/registration.php http://www.owasp.org/images/f/f8/OWASP-TW-1.jpg]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''加入OWASP台灣分會不需任何費用，會員可享有：'''&lt;br /&gt;
&lt;br /&gt;
1. 配合Web安全宣導，政府機關(構)可獲免費資安源碼檢測（靜態分析）線上使用帳號。（廠商贊助，限台灣政府機構）&lt;br /&gt;
&lt;br /&gt;
2. 不定期由OWASP台灣分會發行之Web攻防CDROM，目前為V1.0，填妥入會資料後會由工作人員郵寄送達。V1.0 CDROM內容包括：&lt;br /&gt;
&lt;br /&gt;
##OWASP-Taiwan-Web安全簡介投影片&lt;br /&gt;
##OWASP-Taiwan-2007年首份研討會講義&lt;br /&gt;
##OWASP-Taiwan-免費Web安全工具&lt;br /&gt;
##OWASP-Top10-最新十大Web弱點&lt;br /&gt;
##OWASP-代罪羔羊(WebGoat)工具(免下載)&lt;br /&gt;
##OWASP-Guide-參考指引計畫內容&lt;br /&gt;
##OWASP測試計畫內容&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/member/registration.php http://www.owasp.org/images/d/d9/OWASP-TW-2.jpg]&lt;br /&gt;
&lt;br /&gt;
3. OWASP台灣分會電子報。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''加入會員方法請見本頁下方'''&amp;lt;/font&amp;gt; '''[[#如何加入會員|如何加入會員]]'''&lt;br /&gt;
&lt;br /&gt;
加入OWASP台灣分會不需任何費用，會員資格完全開放給任何對於應用程式安全有興趣的人士，&amp;lt;br&amp;gt;&lt;br /&gt;
我們鼓勵會員於OWASP台灣分會分享他們的知識並提供專題演講，&amp;lt;br&amp;gt;&lt;br /&gt;
而在加入會員前，請您仔細閱讀[https://www.owasp.org/index.php/Chapter_Rules 分會會員手則]。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
若要加入本分會的mailing list，請連結到[http://lists.owasp.org/mailman/listinfo/owasp-taiwan mailing list]網頁，&amp;lt;br&amp;gt;&lt;br /&gt;
所有的活動討論與活動地點將透過這個清單來討論，&amp;lt;br&amp;gt;&lt;br /&gt;
您也可以從[http://lists.owasp.org/pipermail/owasp-taiwan/ email 討論備份]中找到我們之前討論的備份。&lt;br /&gt;
&lt;br /&gt;
最後提醒您，參加活動前，請再次檢查您mailing list的信件以確定活動地點與時間，或是任何有關活動記錄的事項。&lt;br /&gt;
&lt;br /&gt;
== OWASP台灣分會 部落格 blog ==&lt;br /&gt;
&amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt;需要一手資安情報，技術分析，市場資訊嗎？&lt;br /&gt;
&lt;br /&gt;
歡迎常來 [http://www.owasp.org.tw/blog OWASP台灣分會 部落格 blog]&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/blog http://www.owasp.org/images/d/da/OWASP_Banner_Blog.png]&lt;br /&gt;
&amp;lt;/font&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== 如何加入會員 ==&lt;br /&gt;
歡迎免費加入OWASP Taiwan台灣分會！加入方式有三種，線上報名，email報名以及傳真報名：&lt;br /&gt;
工作同仁會持續通知所有會員有關OWASP最新活動資訊與座談會議程.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== 線上報名 ===&lt;br /&gt;
請[http://www.owasp.org.tw/member/registration.php 按此填寫線上報名單]&lt;br /&gt;
&lt;br /&gt;
=== Email報名 ===&lt;br /&gt;
請email：[mailto:info@owasp.org.tw info@owasp.org.tw]加入台灣分會,請註明下列資訊.&lt;br /&gt;
#姓名&lt;br /&gt;
#單位&lt;br /&gt;
#職稱&lt;br /&gt;
#電子郵件&lt;br /&gt;
#聯絡電話&lt;br /&gt;
&lt;br /&gt;
=== 傳真報名 ===&lt;br /&gt;
請列印此報名表,填寫後傳真至(02)6616-1100即可.&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_opening.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== 近期消息 ==&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年6月11日，iThome報導「[http://www.ithome.com.tw/itadm/article.php?c=43813 網站安全潰堤，不安全就沒顧客]」，深入追蹤Google搜尋引擎因應惡意網站之新措施，其搜尋結果會為有資安問題的網站貼上警告標籤，並阻止使用者直接瀏覽。&lt;br /&gt;
&lt;br /&gt;
*OWASP台灣分會參展:在2007年4月16至18日，台北國際資安展(http://www.secutech.com/tw/is/index.asp) 隆重登場，OWASP台灣分會邀您蒞臨攤位A402與A404，即可獲得Web資安光碟一張，並親自動手體驗比滲透測試、弱點稽核等傳統資安檢測方式更為優異的自動源碼檢測技術。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年4月11日，iThome報導「[http://www.ithome.com.tw/itadm/article.php?c=42866 OWASP台灣分會成立會員免費招募中，盼助我國Web安全防護跟上國際趨勢]」。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年4月9日，蘋果日報報導台灣已有ESPN體育台等許多與民眾生活息息相關的二十七個官網，三月以來陸續遭駭客植入木馬後門，藉由軟體廠商尚無修補程式的「零時差攻擊」（Zero-Day Attack），無辜使用者只要連上網瀏覽，電腦就中獎，輕者帳號、密碼遭竊，身分被盜用；重者機敏資料外洩或財物損失。&lt;br /&gt;
&lt;br /&gt;
*Web應用程式安全研討會:在2007年3月27至4月11日，行政院研考會與資通安全會報技服中心舉辦之[http://sid.iii.org.tw/96Q1_ISMS/ 政府資通安全防護巡迴研討會－資安發展趨勢及網路應用服務資訊安全]，歡迎政府機關(構)負責資通安全相關人員踴躍參加。NEW![https://www.owasp.org/images/b/b1/%E5%B7%A1%E8%BF%B4%E7%A0%94%E8%A8%8E%E6%9C%83%E8%AC%9B%E7%BE%A9_Web.pdf 研討會講義下載]&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年3月21日，中國時報報導「上網最不安全國家，台灣高居第二」，由法務部調查局、刑事局等單位共同針對台灣網路安全進行觀察發現，台灣網路的資訊安全威脅，高居亞洲第二，僅次於中國。2007年初至今，平均每天都會發生5件駭客入侵事件。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年3月8日，東森新聞報導「台灣駭客攻擊事件四小龍之冠，90％銀行曾遭入侵」，然而許多企業都以沒有預算為由，不願意增加防護設備與人力，被駭客竄改入侵網頁，不瞭解背後嚴重的意義，網頁改回後，並沒有增加防護設備，甚至還有單一企業被駭連續高達82次。[http://www.ettoday.com/2007/03/08/339-2063921.htm 原新聞連結]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Image:Owasp taiwan first gathering.png]]&lt;br /&gt;
&lt;br /&gt;
== 網站與Web服務的五大資安困境 ==&lt;br /&gt;
#IT人員不足&lt;br /&gt;
#缺乏資安領域專業知識&lt;br /&gt;
#功能性驗收為主&lt;br /&gt;
#缺乏自動化工具&lt;br /&gt;
#成本、效率導向專案模式不利確保專案品質&lt;br /&gt;
&lt;br /&gt;
==最新2007年OWASP十大Web資安漏洞 (2007 OWASP Top 10)==&lt;br /&gt;
===十大Web資安漏洞列表===&lt;br /&gt;
*Cross-Site Scripting：中文翻譯為跨站腳本攻擊。Web應用程式直接將來自使用者的執行請求送回瀏覽器執行，使得攻擊者可擷取使用者的Cookie或Session資料而能直接登入成使用者。&lt;br /&gt;
*Injection Flaw：Web應用程式執行來自外部包括資料庫在內的惡意指令，SQL Injection, Command Injection等攻擊包括在內。&lt;br /&gt;
*Malicious File Execution：Web應用程式引入來自外部的惡意檔案並執行檔案內容。&lt;br /&gt;
*Insecure Direct Object Reference：攻擊者利用Web應用程式本身的檔案讀取功能任意存取檔案或重要資料，案例包括http://example/read.php?file=../../../../../../../c:\boot.ini&lt;br /&gt;
*Cross-Site Request Forgery (CSRF): 已登入Web應用程式的合法使用者執行到惡意的HTTP指令，但Web應用程式卻當成合法需求處理，使得惡意指令被正常執行，案例包括社交網站分享的QuickTime、Flash影片中藏有惡意的HTTP請求。&lt;br /&gt;
*Information Leakage and Improper Error Handling：Web應用程式的執行錯誤訊息包含敏感資料，案例包括:系統檔案路徑 &lt;br /&gt;
*Broken Authentication and Session Management：Web應用程式中自行撰寫的身份驗證相關功能有缺陷。&lt;br /&gt;
*Insecure Cryptographic Storage：Web應用程式沒有對敏感性資料使用加密、使用較弱的加密演算法或將金鑰儲存於容易被取得之處。&lt;br /&gt;
*Insecure Communication：沒有在傳送敏感性資料時使用HTTPS或其他加密方式。&lt;br /&gt;
*Failure to Restrict URL Access：某些網頁因為沒有權限控制，使得攻擊者可透過網址直接存取，案例包括允許直接修改Wiki或Blog網頁內容。&lt;br /&gt;
這次OWASP公布新版Top 10反映出目前的攻擊現況，以今年為例，Cross-Site Scripting(XSS)調整為10大攻擊之首，真實的反映出目前網路釣魚與詐欺的攻擊濫用XSS的情形，事實上，美國國防部的BSI計畫(Build-Security In,https://buildsecurityin.us-cert.gov/) 及Mitre研究機構的CVE資安脆弱性列表(http://cve.mitre.org/) 亦顯示1)Cross Site Scripting與2)SQL Injection已連續兩年列為全球頭號嚴重資安弱點.&lt;br /&gt;
&lt;br /&gt;
===直接與程式碼安全品質有關=== &lt;br /&gt;
*[必要*]Cross Site Scripting (XSS) – 跨站腳本攻擊(即XSS) &lt;br /&gt;
*[必要*]Injection Flaws – 注入弱點(如SQL Injection等資料隱碼攻擊) &lt;br /&gt;
*[建議*]Insecure Remote File Include – 不安全的遠端檔案匯入(如File Inclusion) &lt;br /&gt;
*[建議*]Insecure Direct Object Reference –不安全的物件參考(如File Injection) &lt;br /&gt;
*[選擇*]Cross Site Request Forgery (CSRF) – 跨站冒名請求(類似XSS破壞身份鑑別) &lt;br /&gt;
&amp;lt;nowiki&amp;gt;*&amp;lt;/nowiki&amp;gt;OWASP台灣分會強烈建議各單位在進行源碼檢測時，尤以政府機關(構)，應遵循政府資通安全作業規範(http://www.giscc.org.tw) 之「Web應用程式安全參考指引」，並將1與2列為必要檢測項目，3與4列為建議檢測項目，而5列為選擇檢測項目。 &lt;br /&gt;
&lt;br /&gt;
＊在實務案例上，檢測並修正1與2即可避免絕大多數的Web資安威脅。&lt;br /&gt;
&lt;br /&gt;
===因上述漏洞間接造成或與Web伺服器及外部設定有關===&lt;br /&gt;
*Information Leakage and Improper Error Handling &lt;br /&gt;
*Broken Authentication and Session Management &lt;br /&gt;
*Insecure Cryptographic Storage &lt;br /&gt;
*Insecure Communications &lt;br /&gt;
*Failure to Restrict URL Access&lt;br /&gt;
&lt;br /&gt;
== 會員列表 (Member List) ==&lt;br /&gt;
Coming up soon!&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw http://www.owasp.org.tw/dot.png]&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=Taiwan&amp;diff=19905</id>
		<title>Taiwan</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=Taiwan&amp;diff=19905"/>
				<updated>2007-07-16T04:57:22Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 第一屆OWASP台灣分會高峰會議(OWASP-TW 2007) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Image:OWASP_TW_Banner.png]]&lt;br /&gt;
&lt;br /&gt;
歡迎加入OWASP台灣分會！「網站安全的第一步，從加入OWASP台灣分會開始」。&lt;br /&gt;
&lt;br /&gt;
台灣分會會長[mailto:wayne@owasp.org.tw 黃耀文先生（Wayne Huang）]暨分會工作同仁衷心肯定您的參與，不管您在何處，甚至您僅曾留下網路足跡於台灣，感謝您願意跟大家一起分享，讓我們用更多不同的角度來檢視Web安全的趨勢、威脅、問題與解決方案。&lt;br /&gt;
&lt;br /&gt;
== 歡迎光臨 OWASP 台灣分會 ==&lt;br /&gt;
&lt;br /&gt;
== 最新活動 ==&lt;br /&gt;
=== [[Taiwan_OWASP_2007|第一屆OWASP台灣分會高峰會議(OWASP-TW 2007)]] ===&lt;br /&gt;
'''Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security'''&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org/index.php/Taiwan_OWASP_2007 http://www.owasp.org/images/f/f7/Owasp_taiwan_2007small.png]&lt;br /&gt;
&lt;br /&gt;
Google、美國線上(AOL)、阿碼科技(Armorize)、Qualys、McAfee等跨國企業與資安公司的高階主管與首席研究員齊聚台灣，您知道他們如何看待Web 2.0時代之 Security 3.0嗎？對台灣與全球的含意是什麼？我政府、企業與一般使用者又該如何因應？從下面這些2007年的資安界大新聞，透露著怎樣的訊息？&lt;br /&gt;
* 5月11日起，Google開始監控遭駭網站，並貼上危險網站之標籤!&lt;br /&gt;
* 5月15日月OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首!&lt;br /&gt;
* 6月6日IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics!而僅存的Cenzic以滲透測試技術於6月18日獲得美國專利!&lt;br /&gt;
* Web 2.0的資安威脅？因應之道？Security 3.0？成功的實務案例？&lt;br /&gt;
[[Taiwan_OWASP_2007|第一屆OWASP台灣分會高峰會議]]&amp;lt;s&amp;gt; &amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt; 將於7月20日(週五)下午1點至5點於國立台灣科技大學&amp;lt;/s&amp;gt;'''由於報名人數眾多，原場地座位不敷大會使用，並配合部分國外講者時間異動，大會決定將延期至9月27日(週四)下午1點於台大醫院國際會議中心201室(台北市中正區徐州路二號)'''舉辦，歡迎您來共襄盛舉，滿載而歸![[Taiwan_OWASP_2007|還有更多...]]&lt;br /&gt;
&lt;br /&gt;
=== [http://hitcon.org 第三屆台灣駭客年會(HIT 2007)] ===&lt;br /&gt;
&lt;br /&gt;
今年七月，除了[http://www.owasp.org/index.php/Taiwan_OWASP_2007 第一屆OWASP台灣分會高峰會議]外，[http://hitcon.org 第三屆台灣駭客年會(HIT 2007)]將緊接在OWASP高峰會議後的週末，&lt;br /&gt;
也就是2007年7月21日(週六)至22日(週日)舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，歡迎各界人士踴躍報名參加。&lt;br /&gt;
&lt;br /&gt;
詳情可上 HIT 2007 網站查詢:&lt;br /&gt;
[http://hitcon.org http://www.owasp.org/images/b/b5/Owasp_taiwan_HIT-linkLOGO.gif] http://hitcon.org&lt;br /&gt;
&lt;br /&gt;
== 歡迎您的參與 ==&lt;br /&gt;
加入OWASP台灣分會不需任何費用，會員資格完全開放給任何對於應用程式安全有興趣的人士，&lt;br /&gt;
我們鼓勵會員於OWASP台灣分會分享他們的知識並提供專題演講，&lt;br /&gt;
而在加入會員前，請您仔細閱讀[https://www.owasp.org/index.php/Chapter_Rules 分會會員手則]。&lt;br /&gt;
若要加入本分會的mailing list，請連結到[http://lists.owasp.org/mailman/listinfo/owasp-taiwan mailing list]網頁，&lt;br /&gt;
所有的活動討論與活動地點將透過這個清單來討論，&lt;br /&gt;
您也可以從[http://lists.owasp.org/pipermail/owasp-taiwan/ email 討論備份]中找到我們之前討論的備份。&lt;br /&gt;
最後提醒您，參加活動前，請再次檢查您mailing list的信件以確定活動地點與時間，或是任何有關活動記錄的事項。&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
美國聯邦貿易委員會(FTC)強烈建議所有企業需遵循OWASP所發佈的十大Web弱點防護守則、美國國防部亦列為最佳實務，國際信用卡資料安全技術PCI標準更將其列為必要元件。目前OWASP有30多個進行中的計畫，包括最知名的OWASP Top 10(十大Web弱點)、WebGoat(代罪羔羊)練習平台、安全PHP/Java/ASP.Net等計畫，針對不同的軟體安全問題在進行討論與研究。&lt;br /&gt;
&lt;br /&gt;
當貴單位決定開放網頁服務時，就必須讓來自於全球的網頁請求進入單位內部的網頁伺服器。駭客可以藉由隱藏在合法的網頁請求內，通過防火牆、入侵偵測系統或其他防禦系統的偵測，堂而皇之的進入單位內部或藉由單位網站充當跳板與中繼站而向其他受害者發動攻擊。這意味著企業的網頁程式碼也必須成為機關(構)單位周邊的安全防護之一，當單位網頁服務的規模與複雜性增加時，單位暴露於外的風險也逐漸增加。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*網頁:http://www.owasp.org.tw&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;br /&gt;
&lt;br /&gt;
Chapter meetings are held several times a year, typically in the offices of our sponsor. &lt;br /&gt;
&lt;br /&gt;
Please subscribe to the mailing list for meeting announcements.&lt;br /&gt;
&lt;br /&gt;
Our chapter is sponsored by [http://www.armorize.com/?utm_source=OWASP%2BTW%2BMain&amp;amp;utm_medium=web Armorize Technologies].&lt;br /&gt;
感謝[http://www.armorize.com/?utm_source=OWASP%2BTW%2BMain&amp;amp;utm_medium=web 美商阿碼科技]提供會議茶水、食物與活動贊助!&lt;br /&gt;
&lt;br /&gt;
== 免費加入OWASP台灣分會、立刻啟用免費源碼資安檢測！ ==&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/member/registration.php http://www.owasp.org/images/f/f8/OWASP-TW-1.jpg]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''加入OWASP台灣分會不需任何費用，會員可享有：'''&lt;br /&gt;
&lt;br /&gt;
1. 配合Web安全宣導，政府機關(構)可獲免費資安源碼檢測（靜態分析）線上使用帳號。（廠商贊助，限台灣政府機構）&lt;br /&gt;
&lt;br /&gt;
2. 不定期由OWASP台灣分會發行之Web攻防CDROM，目前為V1.0，填妥入會資料後會由工作人員郵寄送達。V1.0 CDROM內容包括：&lt;br /&gt;
&lt;br /&gt;
##OWASP-Taiwan-Web安全簡介投影片&lt;br /&gt;
##OWASP-Taiwan-2007年首份研討會講義&lt;br /&gt;
##OWASP-Taiwan-免費Web安全工具&lt;br /&gt;
##OWASP-Top10-最新十大Web弱點&lt;br /&gt;
##OWASP-代罪羔羊(WebGoat)工具(免下載)&lt;br /&gt;
##OWASP-Guide-參考指引計畫內容&lt;br /&gt;
##OWASP測試計畫內容&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/member/registration.php http://www.owasp.org/images/d/d9/OWASP-TW-2.jpg]&lt;br /&gt;
&lt;br /&gt;
3. OWASP台灣分會電子報。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''加入會員方法請見本頁下方'''&amp;lt;/font&amp;gt; '''[[#如何加入會員|如何加入會員]]'''&lt;br /&gt;
&lt;br /&gt;
加入OWASP台灣分會不需任何費用，會員資格完全開放給任何對於應用程式安全有興趣的人士，&amp;lt;br&amp;gt;&lt;br /&gt;
我們鼓勵會員於OWASP台灣分會分享他們的知識並提供專題演講，&amp;lt;br&amp;gt;&lt;br /&gt;
而在加入會員前，請您仔細閱讀[https://www.owasp.org/index.php/Chapter_Rules 分會會員手則]。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
若要加入本分會的mailing list，請連結到[http://lists.owasp.org/mailman/listinfo/owasp-taiwan mailing list]網頁，&amp;lt;br&amp;gt;&lt;br /&gt;
所有的活動討論與活動地點將透過這個清單來討論，&amp;lt;br&amp;gt;&lt;br /&gt;
您也可以從[http://lists.owasp.org/pipermail/owasp-taiwan/ email 討論備份]中找到我們之前討論的備份。&lt;br /&gt;
&lt;br /&gt;
最後提醒您，參加活動前，請再次檢查您mailing list的信件以確定活動地點與時間，或是任何有關活動記錄的事項。&lt;br /&gt;
&lt;br /&gt;
== OWASP台灣分會 部落格 blog ==&lt;br /&gt;
&amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt;需要一手資安情報，技術分析，市場資訊嗎？&lt;br /&gt;
&lt;br /&gt;
歡迎常來 [http://www.owasp.org.tw/blog OWASP台灣分會 部落格 blog]&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/blog http://www.owasp.org/images/d/da/OWASP_Banner_Blog.png]&lt;br /&gt;
&amp;lt;/font&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== 如何加入會員 ==&lt;br /&gt;
歡迎免費加入OWASP Taiwan台灣分會！加入方式有三種，線上報名，email報名以及傳真報名：&lt;br /&gt;
工作同仁會持續通知所有會員有關OWASP最新活動資訊與座談會議程.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== 線上報名 ===&lt;br /&gt;
請[http://www.owasp.org.tw/member/registration.php 按此填寫線上報名單]&lt;br /&gt;
&lt;br /&gt;
=== Email報名 ===&lt;br /&gt;
請email：[mailto:info@owasp.org.tw info@owasp.org.tw]加入台灣分會,請註明下列資訊.&lt;br /&gt;
#姓名&lt;br /&gt;
#單位&lt;br /&gt;
#職稱&lt;br /&gt;
#電子郵件&lt;br /&gt;
#聯絡電話&lt;br /&gt;
&lt;br /&gt;
=== 傳真報名 ===&lt;br /&gt;
請列印此報名表,填寫後傳真至(02)6616-1100即可.&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_opening.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== 近期消息 ==&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年6月11日，iThome報導「[http://www.ithome.com.tw/itadm/article.php?c=43813 網站安全潰堤，不安全就沒顧客]」，深入追蹤Google搜尋引擎因應惡意網站之新措施，其搜尋結果會為有資安問題的網站貼上警告標籤，並阻止使用者直接瀏覽。&lt;br /&gt;
&lt;br /&gt;
*OWASP台灣分會參展:在2007年4月16至18日，台北國際資安展(http://www.secutech.com/tw/is/index.asp) 隆重登場，OWASP台灣分會邀您蒞臨攤位A402與A404，即可獲得Web資安光碟一張，並親自動手體驗比滲透測試、弱點稽核等傳統資安檢測方式更為優異的自動源碼檢測技術。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年4月11日，iThome報導「[http://www.ithome.com.tw/itadm/article.php?c=42866 OWASP台灣分會成立會員免費招募中，盼助我國Web安全防護跟上國際趨勢]」。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年4月9日，蘋果日報報導台灣已有ESPN體育台等許多與民眾生活息息相關的二十七個官網，三月以來陸續遭駭客植入木馬後門，藉由軟體廠商尚無修補程式的「零時差攻擊」（Zero-Day Attack），無辜使用者只要連上網瀏覽，電腦就中獎，輕者帳號、密碼遭竊，身分被盜用；重者機敏資料外洩或財物損失。&lt;br /&gt;
&lt;br /&gt;
*Web應用程式安全研討會:在2007年3月27至4月11日，行政院研考會與資通安全會報技服中心舉辦之[http://sid.iii.org.tw/96Q1_ISMS/ 政府資通安全防護巡迴研討會－資安發展趨勢及網路應用服務資訊安全]，歡迎政府機關(構)負責資通安全相關人員踴躍參加。NEW![https://www.owasp.org/images/b/b1/%E5%B7%A1%E8%BF%B4%E7%A0%94%E8%A8%8E%E6%9C%83%E8%AC%9B%E7%BE%A9_Web.pdf 研討會講義下載]&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年3月21日，中國時報報導「上網最不安全國家，台灣高居第二」，由法務部調查局、刑事局等單位共同針對台灣網路安全進行觀察發現，台灣網路的資訊安全威脅，高居亞洲第二，僅次於中國。2007年初至今，平均每天都會發生5件駭客入侵事件。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年3月8日，東森新聞報導「台灣駭客攻擊事件四小龍之冠，90％銀行曾遭入侵」，然而許多企業都以沒有預算為由，不願意增加防護設備與人力，被駭客竄改入侵網頁，不瞭解背後嚴重的意義，網頁改回後，並沒有增加防護設備，甚至還有單一企業被駭連續高達82次。[http://www.ettoday.com/2007/03/08/339-2063921.htm 原新聞連結]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Image:Owasp taiwan first gathering.png]]&lt;br /&gt;
&lt;br /&gt;
== 網站與Web服務的五大資安困境 ==&lt;br /&gt;
#IT人員不足&lt;br /&gt;
#缺乏資安領域專業知識&lt;br /&gt;
#功能性驗收為主&lt;br /&gt;
#缺乏自動化工具&lt;br /&gt;
#成本、效率導向專案模式不利確保專案品質&lt;br /&gt;
&lt;br /&gt;
==最新2007年OWASP十大Web資安漏洞 (2007 OWASP Top 10)==&lt;br /&gt;
===十大Web資安漏洞列表===&lt;br /&gt;
*Cross-Site Scripting：中文翻譯為跨站腳本攻擊。Web應用程式直接將來自使用者的執行請求送回瀏覽器執行，使得攻擊者可擷取使用者的Cookie或Session資料而能直接登入成使用者。&lt;br /&gt;
*Injection Flaw：Web應用程式執行來自外部包括資料庫在內的惡意指令，SQL Injection, Command Injection等攻擊包括在內。&lt;br /&gt;
*Malicious File Execution：Web應用程式引入來自外部的惡意檔案並執行檔案內容。&lt;br /&gt;
*Insecure Direct Object Reference：攻擊者利用Web應用程式本身的檔案讀取功能任意存取檔案或重要資料，案例包括http://example/read.php?file=../../../../../../../c:\boot.ini&lt;br /&gt;
*Cross-Site Request Forgery (CSRF): 已登入Web應用程式的合法使用者執行到惡意的HTTP指令，但Web應用程式卻當成合法需求處理，使得惡意指令被正常執行，案例包括社交網站分享的QuickTime、Flash影片中藏有惡意的HTTP請求。&lt;br /&gt;
*Information Leakage and Improper Error Handling：Web應用程式的執行錯誤訊息包含敏感資料，案例包括:系統檔案路徑 &lt;br /&gt;
*Broken Authentication and Session Management：Web應用程式中自行撰寫的身份驗證相關功能有缺陷。&lt;br /&gt;
*Insecure Cryptographic Storage：Web應用程式沒有對敏感性資料使用加密、使用較弱的加密演算法或將金鑰儲存於容易被取得之處。&lt;br /&gt;
*Insecure Communication：沒有在傳送敏感性資料時使用HTTPS或其他加密方式。&lt;br /&gt;
*Failure to Restrict URL Access：某些網頁因為沒有權限控制，使得攻擊者可透過網址直接存取，案例包括允許直接修改Wiki或Blog網頁內容。&lt;br /&gt;
這次OWASP公布新版Top 10反映出目前的攻擊現況，以今年為例，Cross-Site Scripting(XSS)調整為10大攻擊之首，真實的反映出目前網路釣魚與詐欺的攻擊濫用XSS的情形，事實上，美國國防部的BSI計畫(Build-Security In,https://buildsecurityin.us-cert.gov/) 及Mitre研究機構的CVE資安脆弱性列表(http://cve.mitre.org/) 亦顯示1)Cross Site Scripting與2)SQL Injection已連續兩年列為全球頭號嚴重資安弱點.&lt;br /&gt;
&lt;br /&gt;
===直接與程式碼安全品質有關=== &lt;br /&gt;
*[必要*]Cross Site Scripting (XSS) – 跨站腳本攻擊(即XSS) &lt;br /&gt;
*[必要*]Injection Flaws – 注入弱點(如SQL Injection等資料隱碼攻擊) &lt;br /&gt;
*[建議*]Insecure Remote File Include – 不安全的遠端檔案匯入(如File Inclusion) &lt;br /&gt;
*[建議*]Insecure Direct Object Reference –不安全的物件參考(如File Injection) &lt;br /&gt;
*[選擇*]Cross Site Request Forgery (CSRF) – 跨站冒名請求(類似XSS破壞身份鑑別) &lt;br /&gt;
&amp;lt;nowiki&amp;gt;*&amp;lt;/nowiki&amp;gt;OWASP台灣分會強烈建議各單位在進行源碼檢測時，尤以政府機關(構)，應遵循政府資通安全作業規範(http://www.giscc.org.tw) 之「Web應用程式安全參考指引」，並將1與2列為必要檢測項目，3與4列為建議檢測項目，而5列為選擇檢測項目。 &lt;br /&gt;
&lt;br /&gt;
＊在實務案例上，檢測並修正1與2即可避免絕大多數的Web資安威脅。&lt;br /&gt;
&lt;br /&gt;
===因上述漏洞間接造成或與Web伺服器及外部設定有關===&lt;br /&gt;
*Information Leakage and Improper Error Handling &lt;br /&gt;
*Broken Authentication and Session Management &lt;br /&gt;
*Insecure Cryptographic Storage &lt;br /&gt;
*Insecure Communications &lt;br /&gt;
*Failure to Restrict URL Access&lt;br /&gt;
&lt;br /&gt;
== 會員列表 (MemberList) ==&lt;br /&gt;
Coming up soon!&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw http://www.owasp.org.tw/dot.png]&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=Taiwan&amp;diff=19904</id>
		<title>Taiwan</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=Taiwan&amp;diff=19904"/>
				<updated>2007-07-16T04:55:56Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 第一屆OWASP台灣分會高峰會議(OWASP-TW 2007) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Image:OWASP_TW_Banner.png]]&lt;br /&gt;
&lt;br /&gt;
歡迎加入OWASP台灣分會！「網站安全的第一步，從加入OWASP台灣分會開始」。&lt;br /&gt;
&lt;br /&gt;
台灣分會會長[mailto:wayne@owasp.org.tw 黃耀文先生（Wayne Huang）]暨分會工作同仁衷心肯定您的參與，不管您在何處，甚至您僅曾留下網路足跡於台灣，感謝您願意跟大家一起分享，讓我們用更多不同的角度來檢視Web安全的趨勢、威脅、問題與解決方案。&lt;br /&gt;
&lt;br /&gt;
== 歡迎光臨 OWASP 台灣分會 ==&lt;br /&gt;
&lt;br /&gt;
== 最新活動 ==&lt;br /&gt;
=== [[Taiwan_OWASP_2007|第一屆OWASP台灣分會高峰會議(OWASP-TW 2007)]] ===&lt;br /&gt;
'''Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security'''&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org/index.php/Taiwan_OWASP_2007 http://www.owasp.org/images/f/f7/Owasp_taiwan_2007small.png]&lt;br /&gt;
&lt;br /&gt;
Google、美國線上(AOL)、阿碼科技(Armorize)、Qualys、McAfee等跨國企業與資安公司的高階主管與首席研究員齊聚台灣，您知道他們如何看待Web 2.0時代之 Security 3.0嗎？對台灣與全球的含意是什麼？我政府、企業與一般使用者又該如何因應？從下面這些2007年的資安界大新聞，透露著怎樣的訊息？&lt;br /&gt;
* 5月11日起，Google開始監控遭駭網站，並貼上危險網站之標籤!&lt;br /&gt;
* 5月15日月OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首!&lt;br /&gt;
* 6月6日IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics!而僅存的Cenzic以滲透測試技術於6月18日獲得美國專利!&lt;br /&gt;
* Web 2.0的資安威脅？因應之道？Security 3.0？成功的實務案例？&lt;br /&gt;
[[Taiwan_OWASP_2007|第一屆OWASP台灣分會高峰會議]]&amp;lt;s&amp;gt; &amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt; 將於7月20日(週五)下午1點至5點於國立台灣科技大學&amp;lt;/s&amp;gt;'''由於報名人數眾多，原場地座位不敷大會使用，並配合部分國外講者時間異動，大會決定將延期至9月27日(週四)下午1點於台大醫院國際會議中心201室(台北市中正區徐州路二號)'''舉辦，歡迎您來共襄盛舉，滿載而歸![[Taiwan_OWASP_2007|還有更多...]] &amp;lt;/font&amp;gt;&lt;br /&gt;
&lt;br /&gt;
=== [http://hitcon.org 第三屆台灣駭客年會(HIT 2007)] ===&lt;br /&gt;
&lt;br /&gt;
今年七月，除了[http://www.owasp.org/index.php/Taiwan_OWASP_2007 第一屆OWASP台灣分會高峰會議]外，[http://hitcon.org 第三屆台灣駭客年會(HIT 2007)]將緊接在OWASP高峰會議後的週末，&lt;br /&gt;
也就是2007年7月21日(週六)至22日(週日)舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，歡迎各界人士踴躍報名參加。&lt;br /&gt;
&lt;br /&gt;
詳情可上 HIT 2007 網站查詢:&lt;br /&gt;
[http://hitcon.org http://www.owasp.org/images/b/b5/Owasp_taiwan_HIT-linkLOGO.gif] http://hitcon.org&lt;br /&gt;
&lt;br /&gt;
== 歡迎您的參與 ==&lt;br /&gt;
加入OWASP台灣分會不需任何費用，會員資格完全開放給任何對於應用程式安全有興趣的人士，&lt;br /&gt;
我們鼓勵會員於OWASP台灣分會分享他們的知識並提供專題演講，&lt;br /&gt;
而在加入會員前，請您仔細閱讀[https://www.owasp.org/index.php/Chapter_Rules 分會會員手則]。&lt;br /&gt;
若要加入本分會的mailing list，請連結到[http://lists.owasp.org/mailman/listinfo/owasp-taiwan mailing list]網頁，&lt;br /&gt;
所有的活動討論與活動地點將透過這個清單來討論，&lt;br /&gt;
您也可以從[http://lists.owasp.org/pipermail/owasp-taiwan/ email 討論備份]中找到我們之前討論的備份。&lt;br /&gt;
最後提醒您，參加活動前，請再次檢查您mailing list的信件以確定活動地點與時間，或是任何有關活動記錄的事項。&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
美國聯邦貿易委員會(FTC)強烈建議所有企業需遵循OWASP所發佈的十大Web弱點防護守則、美國國防部亦列為最佳實務，國際信用卡資料安全技術PCI標準更將其列為必要元件。目前OWASP有30多個進行中的計畫，包括最知名的OWASP Top 10(十大Web弱點)、WebGoat(代罪羔羊)練習平台、安全PHP/Java/ASP.Net等計畫，針對不同的軟體安全問題在進行討論與研究。&lt;br /&gt;
&lt;br /&gt;
當貴單位決定開放網頁服務時，就必須讓來自於全球的網頁請求進入單位內部的網頁伺服器。駭客可以藉由隱藏在合法的網頁請求內，通過防火牆、入侵偵測系統或其他防禦系統的偵測，堂而皇之的進入單位內部或藉由單位網站充當跳板與中繼站而向其他受害者發動攻擊。這意味著企業的網頁程式碼也必須成為機關(構)單位周邊的安全防護之一，當單位網頁服務的規模與複雜性增加時，單位暴露於外的風險也逐漸增加。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*網頁:http://www.owasp.org.tw&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;br /&gt;
&lt;br /&gt;
Chapter meetings are held several times a year, typically in the offices of our sponsor. &lt;br /&gt;
&lt;br /&gt;
Please subscribe to the mailing list for meeting announcements.&lt;br /&gt;
&lt;br /&gt;
Our chapter is sponsored by [http://www.armorize.com/?utm_source=OWASP%2BTW%2BMain&amp;amp;utm_medium=web Armorize Technologies].&lt;br /&gt;
感謝[http://www.armorize.com/?utm_source=OWASP%2BTW%2BMain&amp;amp;utm_medium=web 美商阿碼科技]提供會議茶水、食物與活動贊助!&lt;br /&gt;
&lt;br /&gt;
== 免費加入OWASP台灣分會、立刻啟用免費源碼資安檢測！ ==&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/member/registration.php http://www.owasp.org/images/f/f8/OWASP-TW-1.jpg]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''加入OWASP台灣分會不需任何費用，會員可享有：'''&lt;br /&gt;
&lt;br /&gt;
1. 配合Web安全宣導，政府機關(構)可獲免費資安源碼檢測（靜態分析）線上使用帳號。（廠商贊助，限台灣政府機構）&lt;br /&gt;
&lt;br /&gt;
2. 不定期由OWASP台灣分會發行之Web攻防CDROM，目前為V1.0，填妥入會資料後會由工作人員郵寄送達。V1.0 CDROM內容包括：&lt;br /&gt;
&lt;br /&gt;
##OWASP-Taiwan-Web安全簡介投影片&lt;br /&gt;
##OWASP-Taiwan-2007年首份研討會講義&lt;br /&gt;
##OWASP-Taiwan-免費Web安全工具&lt;br /&gt;
##OWASP-Top10-最新十大Web弱點&lt;br /&gt;
##OWASP-代罪羔羊(WebGoat)工具(免下載)&lt;br /&gt;
##OWASP-Guide-參考指引計畫內容&lt;br /&gt;
##OWASP測試計畫內容&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/member/registration.php http://www.owasp.org/images/d/d9/OWASP-TW-2.jpg]&lt;br /&gt;
&lt;br /&gt;
3. OWASP台灣分會電子報。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''加入會員方法請見本頁下方'''&amp;lt;/font&amp;gt; '''[[#如何加入會員|如何加入會員]]'''&lt;br /&gt;
&lt;br /&gt;
加入OWASP台灣分會不需任何費用，會員資格完全開放給任何對於應用程式安全有興趣的人士，&amp;lt;br&amp;gt;&lt;br /&gt;
我們鼓勵會員於OWASP台灣分會分享他們的知識並提供專題演講，&amp;lt;br&amp;gt;&lt;br /&gt;
而在加入會員前，請您仔細閱讀[https://www.owasp.org/index.php/Chapter_Rules 分會會員手則]。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
若要加入本分會的mailing list，請連結到[http://lists.owasp.org/mailman/listinfo/owasp-taiwan mailing list]網頁，&amp;lt;br&amp;gt;&lt;br /&gt;
所有的活動討論與活動地點將透過這個清單來討論，&amp;lt;br&amp;gt;&lt;br /&gt;
您也可以從[http://lists.owasp.org/pipermail/owasp-taiwan/ email 討論備份]中找到我們之前討論的備份。&lt;br /&gt;
&lt;br /&gt;
最後提醒您，參加活動前，請再次檢查您mailing list的信件以確定活動地點與時間，或是任何有關活動記錄的事項。&lt;br /&gt;
&lt;br /&gt;
== OWASP台灣分會 部落格 blog ==&lt;br /&gt;
&amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt;需要一手資安情報，技術分析，市場資訊嗎？&lt;br /&gt;
&lt;br /&gt;
歡迎常來 [http://www.owasp.org.tw/blog OWASP台灣分會 部落格 blog]&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/blog http://www.owasp.org/images/d/da/OWASP_Banner_Blog.png]&lt;br /&gt;
&amp;lt;/font&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== 如何加入會員 ==&lt;br /&gt;
歡迎免費加入OWASP Taiwan台灣分會！加入方式有三種，線上報名，email報名以及傳真報名：&lt;br /&gt;
工作同仁會持續通知所有會員有關OWASP最新活動資訊與座談會議程.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== 線上報名 ===&lt;br /&gt;
請[http://www.owasp.org.tw/member/registration.php 按此填寫線上報名單]&lt;br /&gt;
&lt;br /&gt;
=== Email報名 ===&lt;br /&gt;
請email：[mailto:info@owasp.org.tw info@owasp.org.tw]加入台灣分會,請註明下列資訊.&lt;br /&gt;
#姓名&lt;br /&gt;
#單位&lt;br /&gt;
#職稱&lt;br /&gt;
#電子郵件&lt;br /&gt;
#聯絡電話&lt;br /&gt;
&lt;br /&gt;
=== 傳真報名 ===&lt;br /&gt;
請列印此報名表,填寫後傳真至(02)6616-1100即可.&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_opening.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== 近期消息 ==&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年6月11日，iThome報導「[http://www.ithome.com.tw/itadm/article.php?c=43813 網站安全潰堤，不安全就沒顧客]」，深入追蹤Google搜尋引擎因應惡意網站之新措施，其搜尋結果會為有資安問題的網站貼上警告標籤，並阻止使用者直接瀏覽。&lt;br /&gt;
&lt;br /&gt;
*OWASP台灣分會參展:在2007年4月16至18日，台北國際資安展(http://www.secutech.com/tw/is/index.asp) 隆重登場，OWASP台灣分會邀您蒞臨攤位A402與A404，即可獲得Web資安光碟一張，並親自動手體驗比滲透測試、弱點稽核等傳統資安檢測方式更為優異的自動源碼檢測技術。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年4月11日，iThome報導「[http://www.ithome.com.tw/itadm/article.php?c=42866 OWASP台灣分會成立會員免費招募中，盼助我國Web安全防護跟上國際趨勢]」。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年4月9日，蘋果日報報導台灣已有ESPN體育台等許多與民眾生活息息相關的二十七個官網，三月以來陸續遭駭客植入木馬後門，藉由軟體廠商尚無修補程式的「零時差攻擊」（Zero-Day Attack），無辜使用者只要連上網瀏覽，電腦就中獎，輕者帳號、密碼遭竊，身分被盜用；重者機敏資料外洩或財物損失。&lt;br /&gt;
&lt;br /&gt;
*Web應用程式安全研討會:在2007年3月27至4月11日，行政院研考會與資通安全會報技服中心舉辦之[http://sid.iii.org.tw/96Q1_ISMS/ 政府資通安全防護巡迴研討會－資安發展趨勢及網路應用服務資訊安全]，歡迎政府機關(構)負責資通安全相關人員踴躍參加。NEW![https://www.owasp.org/images/b/b1/%E5%B7%A1%E8%BF%B4%E7%A0%94%E8%A8%8E%E6%9C%83%E8%AC%9B%E7%BE%A9_Web.pdf 研討會講義下載]&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年3月21日，中國時報報導「上網最不安全國家，台灣高居第二」，由法務部調查局、刑事局等單位共同針對台灣網路安全進行觀察發現，台灣網路的資訊安全威脅，高居亞洲第二，僅次於中國。2007年初至今，平均每天都會發生5件駭客入侵事件。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年3月8日，東森新聞報導「台灣駭客攻擊事件四小龍之冠，90％銀行曾遭入侵」，然而許多企業都以沒有預算為由，不願意增加防護設備與人力，被駭客竄改入侵網頁，不瞭解背後嚴重的意義，網頁改回後，並沒有增加防護設備，甚至還有單一企業被駭連續高達82次。[http://www.ettoday.com/2007/03/08/339-2063921.htm 原新聞連結]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Image:Owasp taiwan first gathering.png]]&lt;br /&gt;
&lt;br /&gt;
== 網站與Web服務的五大資安困境 ==&lt;br /&gt;
#IT人員不足&lt;br /&gt;
#缺乏資安領域專業知識&lt;br /&gt;
#功能性驗收為主&lt;br /&gt;
#缺乏自動化工具&lt;br /&gt;
#成本、效率導向專案模式不利確保專案品質&lt;br /&gt;
&lt;br /&gt;
==最新2007年OWASP十大Web資安漏洞 (2007 OWASP Top 10)==&lt;br /&gt;
===十大Web資安漏洞列表===&lt;br /&gt;
*Cross-Site Scripting：中文翻譯為跨站腳本攻擊。Web應用程式直接將來自使用者的執行請求送回瀏覽器執行，使得攻擊者可擷取使用者的Cookie或Session資料而能直接登入成使用者。&lt;br /&gt;
*Injection Flaw：Web應用程式執行來自外部包括資料庫在內的惡意指令，SQL Injection, Command Injection等攻擊包括在內。&lt;br /&gt;
*Malicious File Execution：Web應用程式引入來自外部的惡意檔案並執行檔案內容。&lt;br /&gt;
*Insecure Direct Object Reference：攻擊者利用Web應用程式本身的檔案讀取功能任意存取檔案或重要資料，案例包括http://example/read.php?file=../../../../../../../c:\boot.ini&lt;br /&gt;
*Cross-Site Request Forgery (CSRF): 已登入Web應用程式的合法使用者執行到惡意的HTTP指令，但Web應用程式卻當成合法需求處理，使得惡意指令被正常執行，案例包括社交網站分享的QuickTime、Flash影片中藏有惡意的HTTP請求。&lt;br /&gt;
*Information Leakage and Improper Error Handling：Web應用程式的執行錯誤訊息包含敏感資料，案例包括:系統檔案路徑 &lt;br /&gt;
*Broken Authentication and Session Management：Web應用程式中自行撰寫的身份驗證相關功能有缺陷。&lt;br /&gt;
*Insecure Cryptographic Storage：Web應用程式沒有對敏感性資料使用加密、使用較弱的加密演算法或將金鑰儲存於容易被取得之處。&lt;br /&gt;
*Insecure Communication：沒有在傳送敏感性資料時使用HTTPS或其他加密方式。&lt;br /&gt;
*Failure to Restrict URL Access：某些網頁因為沒有權限控制，使得攻擊者可透過網址直接存取，案例包括允許直接修改Wiki或Blog網頁內容。&lt;br /&gt;
這次OWASP公布新版Top 10反映出目前的攻擊現況，以今年為例，Cross-Site Scripting(XSS)調整為10大攻擊之首，真實的反映出目前網路釣魚與詐欺的攻擊濫用XSS的情形，事實上，美國國防部的BSI計畫(Build-Security In,https://buildsecurityin.us-cert.gov/) 及Mitre研究機構的CVE資安脆弱性列表(http://cve.mitre.org/) 亦顯示1)Cross Site Scripting與2)SQL Injection已連續兩年列為全球頭號嚴重資安弱點.&lt;br /&gt;
&lt;br /&gt;
===直接與程式碼安全品質有關=== &lt;br /&gt;
*[必要*]Cross Site Scripting (XSS) – 跨站腳本攻擊(即XSS) &lt;br /&gt;
*[必要*]Injection Flaws – 注入弱點(如SQL Injection等資料隱碼攻擊) &lt;br /&gt;
*[建議*]Insecure Remote File Include – 不安全的遠端檔案匯入(如File Inclusion) &lt;br /&gt;
*[建議*]Insecure Direct Object Reference –不安全的物件參考(如File Injection) &lt;br /&gt;
*[選擇*]Cross Site Request Forgery (CSRF) – 跨站冒名請求(類似XSS破壞身份鑑別) &lt;br /&gt;
&amp;lt;nowiki&amp;gt;*&amp;lt;/nowiki&amp;gt;OWASP台灣分會強烈建議各單位在進行源碼檢測時，尤以政府機關(構)，應遵循政府資通安全作業規範(http://www.giscc.org.tw) 之「Web應用程式安全參考指引」，並將1與2列為必要檢測項目，3與4列為建議檢測項目，而5列為選擇檢測項目。 &lt;br /&gt;
&lt;br /&gt;
＊在實務案例上，檢測並修正1與2即可避免絕大多數的Web資安威脅。&lt;br /&gt;
&lt;br /&gt;
===因上述漏洞間接造成或與Web伺服器及外部設定有關===&lt;br /&gt;
*Information Leakage and Improper Error Handling &lt;br /&gt;
*Broken Authentication and Session Management &lt;br /&gt;
*Insecure Cryptographic Storage &lt;br /&gt;
*Insecure Communications &lt;br /&gt;
*Failure to Restrict URL Access&lt;br /&gt;
&lt;br /&gt;
== 會員列表 (Member List) ==&lt;br /&gt;
Coming up soon!&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw http://www.owasp.org.tw/dot.png]&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19903</id>
		<title>OWASP Asia 2007</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19903"/>
				<updated>2007-07-16T04:53:55Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 第一屆OWASP台灣分會高峰會議 (OWASP-TW 2007) （完全免費） */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== 第一屆OWASP台灣分會高峰會議 (OWASP-TW 2007) （完全免費）==&lt;br /&gt;
'''Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security'''&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
OWASP將於台灣召開第一屆的台灣分會高峰會議，將邀請國內外重量級專家齊聚一堂與會員分享與交流最新資安趨勢與實務案例。&lt;br /&gt;
&lt;br /&gt;
「Web 2.0時代之Security 3.0 — 從實務經驗看Web資安防護之挑戰&lt;br /&gt;
&lt;br /&gt;
* 2007年5月11日，Google開始監控遭駭網站，並貼上危險網站之標籤，政府及企業該如何應對？&lt;br /&gt;
* 2007年5月15日，OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首，對台灣及全球的含意為何？&lt;br /&gt;
* 2007年6月6日，IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics？為何在短短一個月內，重量級資訊巨人跨足資安產業？而僅存的Cenzic以滲透測試技術於6月18日甫獲美國專利，又將對產業有何影響？&lt;br /&gt;
* Web 2.0面臨哪些新的資安威脅？其因應之道是什麼？ 什麼是Security 3.0？又有哪些成功的實務案例？&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
第一屆OWASP台灣分會高峰會議暨會員大會&amp;lt;s&amp;gt;將於2007年7月20日（週五）下午1點至5點舉行，會議地點定於國立臺灣科技大學公館校區-國際廳&amp;lt;/s&amp;gt;'''由於報名人數眾多，原場地座位不敷大會使用，並配合部分國外講者時間異動，大會決定將延期至9月27日(週四)下午1點於台大醫院國際會議中心201室(台北市中正區徐州路二號)延期至9月27日(週四)下午1點於台大醫院國際會議中心201室(台北市中正區徐州路二號)'''，將由國內外知名專家一同與您探討，目前規劃演講者包含任職於國內外產、官、學的資安專家，詳細內容如下。&lt;br /&gt;
&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前300名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。報名方式請見頁尾。'''&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===OWASP台灣分會會長致詞===&lt;br /&gt;
====黃耀文(Wayne Huang) ([http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web 阿碼科技]創辦人兼執行長)====&lt;br /&gt;
[[Image:owasp_taiwan_wayne.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''簡介''': Wayne Huang is first author of two award-winning security papers in the International WWW Conference (2003, 2004) and the co-author of &amp;quot;Computer Security in the 21st Century&amp;quot;. Wayne is the founder and CEO of [http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web Armorize Technologies]. He received the Microsoft Research Fellowship in 2005. He is a Ph.D. candidate at EE, National Taiwan University. He was the first author of many well-cited papers on web application security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===第一場時段講者(1:00pm-3:30pm)===&lt;br /&gt;
====Yen-Ming Chen (McAfee資安諮詢部門主任、Foundstone首席資安顧問)====&lt;br /&gt;
[[Image:owasp_taiwan_yenming.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''英文題目''': '''''Security Trends in Web 2.0: Experiences from McAfee's Fortune 500 Customers'''''&lt;br /&gt;
&lt;br /&gt;
'''中文題目''': '''''Web 2.0時代的資安趨勢：McAfee之財星五百客戶經驗'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, CERT, and ICST&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':四本暢銷資安書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_yenming1.jpg|100px]][[Image:owasp_taiwan_yenming2.jpg|100px]][[Image:owasp_taiwan_yenming3.jpg|100px]][[Image:owasp_taiwan_yenming4.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Yen-Ming leads Foundstone consultants to provide strategic security consulting services to the clients. His duties include managing all consulting and training activities, ranging from sales support to project execution. Yen-Ming joined Foundstone as a consultant in 2000. Yen-Ming brings extensive knowledge in both business and technology to his clients. He focuses primarily on generic security assessment. In client engagements, Yen-Ming helps clients align their security strategies with their business goals. He served as a Lead Instructor for Foundstone’s Ultimate Hacking, Ultimate Hacking Expert, Ultimate Web Hacking and Ultimate Hacking: Incident Response classes. Yen-Ming is a published author and sought-after speaker in both North America and the Pacific Rim. His articles have been published by SecurityFocus, SysAdmin, UnixReview, DevX, PCWeek, CNET Taiwan, ITHome, and other technology magazines in both North America and Asia Pacific. Yen-Ming has been interviewed by BBC and other media across the globe, and he has been a featured presenter at conferences, including PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, APAC Regional Conference on Electronic Safety and Soundness for Financial Services, Hong Kong CERT, and ICST conferences. Yen-Ming has contributed to several books, including: Hacking Exposed, 3rd ed., Hacking Exposed for Web Applications, Windows XP Professional Security, and HackNotes: Web Application Security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Mike Shema (Qualys首席資安研究員)====&lt;br /&gt;
[[Image:owasp_taiwan_mike.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
此場為英文演說，大會沒有提供同步口譯，還請見諒&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Web Application Security—How Can Enterprises Benefit from Automated Tools'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':BlackHat 2004, RSA 2005, IT Underground 2006, and SACIS 2007. Training at BlackHat conferences in the U.S. and Europe&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':九本資安暢銷書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_mike1.jpg|100px]][[Image:owasp_taiwan_mike2.jpg|100px]][[Image:owasp_taiwan_mike3.jpg|100px]][[Image:owasp_taiwan_mike4.jpg|100px]][[Image:owasp_taiwan_mike5.jpg|100px]][[Image:owasp_taiwan_mike6.jpg|100px]][[Image:owasp_taiwan_mike7.png|100px]][[Image:owasp_taiwan_mike8.jpg|100px]][[Image:owasp_taiwan_mike9.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Shema is the co-author of Hacking Exposed: Web Applications, The Anti-Hacker Toolkit, and the author of Hack Notes: Web Application Security. Mr. Shema worked for several years as a consultant and trainer at Foundstone where he conducted information security assessments across a variety of technologies and industries. He also worked at NT Objectives to develop assessment and mitigation strategies for all aspects of web application security. While his security background ranges across network penetration testing, wireless auditing, code review, and training, Mr. Shema primarily focuses on web application security. Mr. Shema is currently employed by Qualys, developing tools that automate the web application audit process.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== 何全德處長 (行政院研考會資訊處) ====&lt;br /&gt;
[[Image:owasp_taiwan_ho.gif|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security in Taiwan'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====吳怡芳主任 (中華電信資安專案辦公室)====&lt;br /&gt;
'''英文題目''': '''''From Internet Service Provider to Internet Security Provider'''''&lt;br /&gt;
&lt;br /&gt;
'''中文題目''': '''''從電信到網際網路到資安服務—中華電信過去十年之經驗'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===第二場時段講者(3:30pm-5:00pm)===&lt;br /&gt;
====Wayne Huang (OWASP台灣分會會長、[http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web 阿碼科技]創辦人兼執行長)====&lt;br /&gt;
[[Image:owasp_taiwan_wayne.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''英文題目''': '''''Security 3.0 in Web 2.0 Age—Practices and Challenges of Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''中文題目''': '''''Web 2.0時代的Security 3.0—從實務經驗看Web資安防護之挑戰'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':RSA 2007, HITCon 2007, Zend PHP 2006, HITCon 2006, WWW 2004 and WWW 2003&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_wayne1.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''簡介''': Wayne Huang is first author of two award-winning security papers in the International WWW Conference (2003, 2004) and the co-author of &amp;quot;Computer Security in the 21st Century&amp;quot;. Wayne is the founder and CEO of [http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web Armorize Technologies]. He received the Microsoft Research Fellowship in 2005. He is a Ph.D. candidate at EE, National Taiwan University. He was the first author of many well-cited papers on web application security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Ricardo Jenez (Google軟體工程部門主任)====&lt;br /&gt;
此場為英文演說，大會沒有提供同步口譯，還請見諒&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Google's Approach to Secure Software Development Lifecycle'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Jenez brings over 14 years of industry experience to eTime Capital , leveraging the latest technology to create highly effective business solutions for industry leaders. He also focuses on developing eTime Capital's strategic technology partnerships. Mr. Jenez was most recently at Netscape Communications as the Senior Development Manager responsible for the creation of a variety of e-commerce applications. Mr. Jenez was part of the core team that defined and implemented the architecture on which Netscape's B-to-B e-commerce applications - SellerXpert and BuyerXpert - were built. Prior to Netscape , Mr. Jenez held positions at General Magic , Tenfold , and Oracle Corporation. He also was the cofounder of Portacom Technologies , which manufactured some of the first Windows Accelerator graphics cards. His Eclipse II product was the recipient of the PC Magazine's Editor's Choice Award and ranked Number 74 on PC Computing's Top 200 PC Products of 1992&amp;quot;. Prior to working at Oracle , Mr. Jenez was on the technical research staff of the MIT Laboratory for Computer Science , working on both hardware and software systems for multiprocessor computers. Mr. Jenez has two Bachelor of Science degrees from MIT , one in Computer Science and the other in Electrical Engineering.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====李德財院士 (TWISC總召集人、中研院資訊所所長、IEEE Fellow、ACM Fellow)====&lt;br /&gt;
[[Image:owasp_taiwan_dtlee.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''英文題目''': '''''Taiwan Information Security'''''&lt;br /&gt;
&lt;br /&gt;
'''中文題目''': '''''資訊安全在台灣'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Dr. Lee received his B.S. degree in Electrical Engineering from the National Taiwan University in 1971, and the M.S. and  Ph. D. degrees in Computer Science from the University of Illinois at Urbana-Champaign in 1976 and 1978 respectively. Dr. Lee has been with the Institute of Information Science, Academia Sinica, Taiwan, where he is Director and a Distinguished Research Fellow since July 1, 1998. Prior to joining the Institute, he was a Professor of the Department of Electrical Engineering and Computer Science, Northwestern University, where he has worked since 1978.  Dr. Lee also serves as Director of the Taiwan Information Security Center (TWISC), Acting Director of the Center for Information Technology Innovation, Academia Sinica, and also the Chief Executive Officer of the National Digital Archives Program, both sponsored by the National Science Council, Taiwan.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Jim Roskind (AOL副總裁暨技術長、前Netscape/Netcenter資安架構師、Java安全架構師)====&lt;br /&gt;
&lt;br /&gt;
此場為英文演說，大會沒有提供同步口譯，還請見諒&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''How We Secured AOL's Web Infrastructure'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 曾任Netscape副總裁暨首席科學家、創辦Infoseek...During 8 years at Netscape/AOL/TW, Dr. Jim Roskind had titles including VP/CTO of System Infrastructure for America Online, VP/Chief Scientist Netscape, Netscape/Netcenter Security Architect, and Netscape's Java Security Architect. Jim's time as the Java Security Architect in Netscape's Client Product Division, placed him in the near the epicenter of almost all security related problems that appeared in the browser. In addition to tasks involved with technically reconciling issues, he was also a common liaison with contributors that reported security issues (both real and imagined). His notable technical accomplishments at Netscape included the architecture and deployment of signed Java. Before joining Netscape in 1995, Jim was a co-founder of Infoseek Corporation, and later Chief Scientist. Dr. Roskind holds an SB Electrical Engineering, SB Computer Science, SM EECS (1980), and PhD EECS (1983), all from Massachusetts Institute of Technology. His current research and development focus is on his daughter Brianna and son Dylan, all studied in collaboration with his wife Melinda.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
'''以上內容可能改變，請至OWASP台灣分會網頁獲得最新之詳盡會議資訊'''&lt;br /&gt;
&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次(200名)。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地大小限制，席次僅提供來信報名者，同時請報名者於活動當天提早前往入席，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。'''&lt;br /&gt;
&lt;br /&gt;
===來信報名===&lt;br /&gt;
請email至[mailto:info@owasp.org.tw?subject=OWASP_Taiwan_Registration info@owasp.org.tw]，並註明下列資訊。&lt;br /&gt;
#中文姓名:&lt;br /&gt;
#英文姓名:&lt;br /&gt;
#單位:&lt;br /&gt;
#職稱:&lt;br /&gt;
#電子郵件:&lt;br /&gt;
#聯絡電話:&lt;br /&gt;
#免費加入OWASP台灣分會:(空白為願意加入，若不欲加入請填否)&lt;br /&gt;
&lt;br /&gt;
'''鑑於報名人數踴躍，提醒各位務必準時報到以提早入席，目前大會仍並不強制安排座位，從12:30pm開始接受報到。'''&lt;br /&gt;
&lt;br /&gt;
'''各位報名後，我們將統一於6/29(第一階段)與7/6(第二階段)發送email告知報名成功與報到序號。'''&lt;br /&gt;
&lt;br /&gt;
===會場位置===&lt;br /&gt;
台灣科技大學國際會議廳，交通資訊請參考:[http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16 http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16]。&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue0.gif]]&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue2.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue1.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== [http://hitcon.org 第三屆台灣駭客年會(HIT 2007)] ==&lt;br /&gt;
&lt;br /&gt;
今年七月，除了第一屆OWASP台灣分會高峰會議外，[http://hitcon.org 第三屆台灣駭客年會(HIT 2007)]將緊接在OWASP高峰會議後的週末，&lt;br /&gt;
也就是2007年7月21日(週六)至22日(週日)舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，歡迎各界人士踴躍報名參加。&lt;br /&gt;
&lt;br /&gt;
詳情可上 HIT 2007 網站查詢:&lt;br /&gt;
[http://hitcon.org http://www.owasp.org/images/b/b5/Owasp_taiwan_HIT-linkLOGO.gif] http://hitcon.org&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*[http://www.owasp.org.tw/?utm_source=HIT&amp;amp;utm_medium=web OWASP台灣分會網頁(http://www.owasp.org.tw)]&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19902</id>
		<title>OWASP Asia 2007</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19902"/>
				<updated>2007-07-16T04:53:05Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 第一屆OWASP台灣分會高峰會議 (OWASP-TW 2007) （完全免費） */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== 第一屆OWASP台灣分會高峰會議 (OWASP-TW 2007) （完全免費）==&lt;br /&gt;
'''Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security'''&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
OWASP將於台灣召開第一屆的台灣分會高峰會議，將邀請國內外重量級專家齊聚一堂與會員分享與交流最新資安趨勢與實務案例。&lt;br /&gt;
&lt;br /&gt;
「Web 2.0時代之Security 3.0 — 從實務經驗看Web資安防護之挑戰&lt;br /&gt;
&lt;br /&gt;
* 2007年5月11日，Google開始監控遭駭網站，並貼上危險網站之標籤，政府及企業該如何應對？&lt;br /&gt;
* 2007年5月15日，OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首，對台灣及全球的含意為何？&lt;br /&gt;
* 2007年6月6日，IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics？為何在短短一個月內，重量級資訊巨人跨足資安產業？而僅存的Cenzic以滲透測試技術於6月18日甫獲美國專利，又將對產業有何影響？&lt;br /&gt;
* Web 2.0面臨哪些新的資安威脅？其因應之道是什麼？ 什麼是Security 3.0？又有哪些成功的實務案例？&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
第一屆OWASP台灣分會高峰會議暨會員大會&amp;lt;s&amp;gt;將於2007年7月20日（週五）下午1點至5點舉行，會議地點定於國立臺灣科技大學公館校區-國際廳&amp;lt;/s&amp;gt;'''由於報名人數眾多，原場地座位不敷大會使用，並配合部分國外講者時間異動，大會決定將延期至9月27日(週四)下午1點於台大醫院國際會議中心201室(台北市中正區徐州路二號)延期至9月27日(週四)下午1點於台大醫院國際會議中心201室(台北市中正區徐州路二號)'''，將由國內外知名專家一同與您探討，目前規劃演講者包含任職於國內外產、官、學的資安專家，詳細內容如下。&lt;br /&gt;
&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。報名方式請見頁尾。'''&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===OWASP台灣分會會長致詞===&lt;br /&gt;
====黃耀文(Wayne Huang) ([http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web 阿碼科技]創辦人兼執行長)====&lt;br /&gt;
[[Image:owasp_taiwan_wayne.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''簡介''': Wayne Huang is first author of two award-winning security papers in the International WWW Conference (2003, 2004) and the co-author of &amp;quot;Computer Security in the 21st Century&amp;quot;. Wayne is the founder and CEO of [http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web Armorize Technologies]. He received the Microsoft Research Fellowship in 2005. He is a Ph.D. candidate at EE, National Taiwan University. He was the first author of many well-cited papers on web application security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===第一場時段講者(1:00pm-3:30pm)===&lt;br /&gt;
====Yen-Ming Chen (McAfee資安諮詢部門主任、Foundstone首席資安顧問)====&lt;br /&gt;
[[Image:owasp_taiwan_yenming.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''英文題目''': '''''Security Trends in Web 2.0: Experiences from McAfee's Fortune 500 Customers'''''&lt;br /&gt;
&lt;br /&gt;
'''中文題目''': '''''Web 2.0時代的資安趨勢：McAfee之財星五百客戶經驗'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, CERT, and ICST&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':四本暢銷資安書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_yenming1.jpg|100px]][[Image:owasp_taiwan_yenming2.jpg|100px]][[Image:owasp_taiwan_yenming3.jpg|100px]][[Image:owasp_taiwan_yenming4.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Yen-Ming leads Foundstone consultants to provide strategic security consulting services to the clients. His duties include managing all consulting and training activities, ranging from sales support to project execution. Yen-Ming joined Foundstone as a consultant in 2000. Yen-Ming brings extensive knowledge in both business and technology to his clients. He focuses primarily on generic security assessment. In client engagements, Yen-Ming helps clients align their security strategies with their business goals. He served as a Lead Instructor for Foundstone’s Ultimate Hacking, Ultimate Hacking Expert, Ultimate Web Hacking and Ultimate Hacking: Incident Response classes. Yen-Ming is a published author and sought-after speaker in both North America and the Pacific Rim. His articles have been published by SecurityFocus, SysAdmin, UnixReview, DevX, PCWeek, CNET Taiwan, ITHome, and other technology magazines in both North America and Asia Pacific. Yen-Ming has been interviewed by BBC and other media across the globe, and he has been a featured presenter at conferences, including PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, APAC Regional Conference on Electronic Safety and Soundness for Financial Services, Hong Kong CERT, and ICST conferences. Yen-Ming has contributed to several books, including: Hacking Exposed, 3rd ed., Hacking Exposed for Web Applications, Windows XP Professional Security, and HackNotes: Web Application Security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== Mike Shema (Qualys首席資安研究員)====&lt;br /&gt;
[[Image:owasp_taiwan_mike.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
此場為英文演說，大會沒有提供同步口譯，還請見諒&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Web Application Security—How Can Enterprises Benefit from Automated Tools'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':BlackHat 2004, RSA 2005, IT Underground 2006, and SACIS 2007. Training at BlackHat conferences in the U.S. and Europe&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':九本資安暢銷書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_mike1.jpg|100px]][[Image:owasp_taiwan_mike2.jpg|100px]][[Image:owasp_taiwan_mike3.jpg|100px]][[Image:owasp_taiwan_mike4.jpg|100px]][[Image:owasp_taiwan_mike5.jpg|100px]][[Image:owasp_taiwan_mike6.jpg|100px]][[Image:owasp_taiwan_mike7.png|100px]][[Image:owasp_taiwan_mike8.jpg|100px]][[Image:owasp_taiwan_mike9.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Shema is the co-author of Hacking Exposed: Web Applications, The Anti-Hacker Toolkit, and the author of Hack Notes: Web Application Security. Mr. Shema worked for several years as a consultant and trainer at Foundstone where he conducted information security assessments across a variety of technologies and industries. He also worked at NT Objectives to develop assessment and mitigation strategies for all aspects of web application security. While his security background ranges across network penetration testing, wireless auditing, code review, and training, Mr. Shema primarily focuses on web application security. Mr. Shema is currently employed by Qualys, developing tools that automate the web application audit process.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== 何全德處長 (行政院研考會資訊處) ====&lt;br /&gt;
[[Image:owasp_taiwan_ho.gif|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security in Taiwan'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====吳怡芳主任 (中華電信資安專案辦公室)====&lt;br /&gt;
'''英文題目''': '''''From Internet Service Provider to Internet Security Provider'''''&lt;br /&gt;
&lt;br /&gt;
'''中文題目''': '''''從電信到網際網路到資安服務—中華電信過去十年之經驗'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===第二場時段講者(3:30pm-5:00pm)===&lt;br /&gt;
====Wayne Huang (OWASP台灣分會會長、[http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web 阿碼科技]創辦人兼執行長)====&lt;br /&gt;
[[Image:owasp_taiwan_wayne.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''英文題目''': '''''Security 3.0 in Web 2.0 Age—Practices and Challenges of Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''中文題目''': '''''Web 2.0時代的Security 3.0—從實務經驗看Web資安防護之挑戰'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':RSA 2007, HITCon 2007, Zend PHP 2006, HITCon 2006, WWW 2004 and WWW 2003&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_wayne1.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''簡介''': Wayne Huang is first author of two award-winning security papers in the International WWW Conference (2003, 2004) and the co-author of &amp;quot;Computer Security in the 21st Century&amp;quot;. Wayne is the founder and CEO of [http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web Armorize Technologies]. He received the Microsoft Research Fellowship in 2005. He is a Ph.D. candidate at EE, National Taiwan University. He was the first author of many well-cited papers on web application security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Ricardo Jenez (Google軟體工程部門主任)====&lt;br /&gt;
此場為英文演說，大會沒有提供同步口譯，還請見諒&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Google's Approach to Secure Software Development Lifecycle'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Jenez brings over 14 years of industry experience to eTime Capital , leveraging the latest technology to create highly effective business solutions for industry leaders. He also focuses on developing eTime Capital's strategic technology partnerships. Mr. Jenez was most recently at Netscape Communications as the Senior Development Manager responsible for the creation of a variety of e-commerce applications. Mr. Jenez was part of the core team that defined and implemented the architecture on which Netscape's B-to-B e-commerce applications - SellerXpert and BuyerXpert - were built. Prior to Netscape , Mr. Jenez held positions at General Magic , Tenfold , and Oracle Corporation. He also was the cofounder of Portacom Technologies , which manufactured some of the first Windows Accelerator graphics cards. His Eclipse II product was the recipient of the PC Magazine's Editor's Choice Award and ranked Number 74 on PC Computing's Top 200 PC Products of 1992&amp;quot;. Prior to working at Oracle , Mr. Jenez was on the technical research staff of the MIT Laboratory for Computer Science , working on both hardware and software systems for multiprocessor computers. Mr. Jenez has two Bachelor of Science degrees from MIT , one in Computer Science and the other in Electrical Engineering.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
====李德財院士 (TWISC總召集人、中研院資訊所所長、IEEE Fellow、ACM Fellow)====&lt;br /&gt;
[[Image:owasp_taiwan_dtlee.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''英文題目''': '''''Taiwan Information Security'''''&lt;br /&gt;
&lt;br /&gt;
'''中文題目''': '''''資訊安全在台灣'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Dr. Lee received his B.S. degree in Electrical Engineering from the National Taiwan University in 1971, and the M.S. and  Ph. D. degrees in Computer Science from the University of Illinois at Urbana-Champaign in 1976 and 1978 respectively. Dr. Lee has been with the Institute of Information Science, Academia Sinica, Taiwan, where he is Director and a Distinguished Research Fellow since July 1, 1998. Prior to joining the Institute, he was a Professor of the Department of Electrical Engineering and Computer Science, Northwestern University, where he has worked since 1978.  Dr. Lee also serves as Director of the Taiwan Information Security Center (TWISC), Acting Director of the Center for Information Technology Innovation, Academia Sinica, and also the Chief Executive Officer of the National Digital Archives Program, both sponsored by the National Science Council, Taiwan.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====Jim Roskind (AOL副總裁暨技術長、前Netscape/Netcenter資安架構師、Java安全架構師)====&lt;br /&gt;
&lt;br /&gt;
此場為英文演說，大會沒有提供同步口譯，還請見諒&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''How We Secured AOL's Web Infrastructure'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 曾任Netscape副總裁暨首席科學家、創辦Infoseek...During 8 years at Netscape/AOL/TW, Dr. Jim Roskind had titles including VP/CTO of System Infrastructure for America Online, VP/Chief Scientist Netscape, Netscape/Netcenter Security Architect, and Netscape's Java Security Architect. Jim's time as the Java Security Architect in Netscape's Client Product Division, placed him in the near the epicenter of almost all security related problems that appeared in the browser. In addition to tasks involved with technically reconciling issues, he was also a common liaison with contributors that reported security issues (both real and imagined). His notable technical accomplishments at Netscape included the architecture and deployment of signed Java. Before joining Netscape in 1995, Jim was a co-founder of Infoseek Corporation, and later Chief Scientist. Dr. Roskind holds an SB Electrical Engineering, SB Computer Science, SM EECS (1980), and PhD EECS (1983), all from Massachusetts Institute of Technology. His current research and development focus is on his daughter Brianna and son Dylan, all studied in collaboration with his wife Melinda.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
'''以上內容可能改變，請至OWASP台灣分會網頁獲得最新之詳盡會議資訊'''&lt;br /&gt;
&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次(200名)。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地大小限制，席次僅提供來信報名者，同時請報名者於活動當天提早前往入席，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。'''&lt;br /&gt;
&lt;br /&gt;
===來信報名===&lt;br /&gt;
請email至[mailto:info@owasp.org.tw?subject=OWASP_Taiwan_Registration info@owasp.org.tw]，並註明下列資訊。&lt;br /&gt;
#中文姓名:&lt;br /&gt;
#英文姓名:&lt;br /&gt;
#單位:&lt;br /&gt;
#職稱:&lt;br /&gt;
#電子郵件:&lt;br /&gt;
#聯絡電話:&lt;br /&gt;
#免費加入OWASP台灣分會:(空白為願意加入，若不欲加入請填否)&lt;br /&gt;
&lt;br /&gt;
'''鑑於報名人數踴躍，提醒各位務必準時報到以提早入席，目前大會仍並不強制安排座位，從12:30pm開始接受報到。'''&lt;br /&gt;
&lt;br /&gt;
'''各位報名後，我們將統一於6/29(第一階段)與7/6(第二階段)發送email告知報名成功與報到序號。'''&lt;br /&gt;
&lt;br /&gt;
===會場位置===&lt;br /&gt;
台灣科技大學國際會議廳，交通資訊請參考:[http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16 http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16]。&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue0.gif]]&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue2.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue1.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== [http://hitcon.org 第三屆台灣駭客年會(HIT 2007)] ==&lt;br /&gt;
&lt;br /&gt;
今年七月，除了第一屆OWASP台灣分會高峰會議外，[http://hitcon.org 第三屆台灣駭客年會(HIT 2007)]將緊接在OWASP高峰會議後的週末，&lt;br /&gt;
也就是2007年7月21日(週六)至22日(週日)舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，歡迎各界人士踴躍報名參加。&lt;br /&gt;
&lt;br /&gt;
詳情可上 HIT 2007 網站查詢:&lt;br /&gt;
[http://hitcon.org http://www.owasp.org/images/b/b5/Owasp_taiwan_HIT-linkLOGO.gif] http://hitcon.org&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*[http://www.owasp.org.tw/?utm_source=HIT&amp;amp;utm_medium=web OWASP台灣分會網頁(http://www.owasp.org.tw)]&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=Taiwan&amp;diff=19901</id>
		<title>Taiwan</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=Taiwan&amp;diff=19901"/>
				<updated>2007-07-16T04:52:14Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 第一屆OWASP台灣分會高峰會議(OWASP-TW 2007) */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;[[Image:OWASP_TW_Banner.png]]&lt;br /&gt;
&lt;br /&gt;
歡迎加入OWASP台灣分會！「網站安全的第一步，從加入OWASP台灣分會開始」。&lt;br /&gt;
&lt;br /&gt;
台灣分會會長[mailto:wayne@owasp.org.tw 黃耀文先生（Wayne Huang）]暨分會工作同仁衷心肯定您的參與，不管您在何處，甚至您僅曾留下網路足跡於台灣，感謝您願意跟大家一起分享，讓我們用更多不同的角度來檢視Web安全的趨勢、威脅、問題與解決方案。&lt;br /&gt;
&lt;br /&gt;
== 歡迎光臨 OWASP 台灣分會 ==&lt;br /&gt;
&lt;br /&gt;
== 最新活動 ==&lt;br /&gt;
=== [[Taiwan_OWASP_2007|第一屆OWASP台灣分會高峰會議(OWASP-TW 2007)]] ===&lt;br /&gt;
'''Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security'''&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org/index.php/Taiwan_OWASP_2007 http://www.owasp.org/images/f/f7/Owasp_taiwan_2007small.png]&lt;br /&gt;
&lt;br /&gt;
Google、美國線上(AOL)、阿碼科技(Armorize)、Qualys、McAfee等跨國企業與資安公司的高階主管與首席研究員齊聚台灣，您知道他們如何看待Web 2.0時代之 Security 3.0嗎？對台灣與全球的含意是什麼？我政府、企業與一般使用者又該如何因應？從下面這些2007年的資安界大新聞，透露著怎樣的訊息？&lt;br /&gt;
* 5月11日起，Google開始監控遭駭網站，並貼上危險網站之標籤!&lt;br /&gt;
* 5月15日月OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首!&lt;br /&gt;
* 6月6日IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics!而僅存的Cenzic以滲透測試技術於6月18日獲得美國專利!&lt;br /&gt;
* Web 2.0的資安威脅？因應之道？Security 3.0？成功的實務案例？&lt;br /&gt;
[[Taiwan_OWASP_2007|第一屆OWASP台灣分會高峰會議]]&amp;lt;s&amp;gt;將於7月20日(週五)下午1點至5點於國立台灣科技大學&amp;lt;/s&amp;gt;'''由於報名人數眾多，原場地座位不敷大會使用，並配合部分國外講者時間異動，大會決定將延期至9月27日(週四)下午1點於台大醫院國際會議中心201室(台北市中正區徐州路二號)'''舉辦，歡迎您來共襄盛舉，滿載而歸![[Taiwan_OWASP_2007|還有更多...]]&lt;br /&gt;
&lt;br /&gt;
=== [http://hitcon.org 第三屆台灣駭客年會(HIT 2007)] ===&lt;br /&gt;
&lt;br /&gt;
今年七月，除了[http://www.owasp.org/index.php/Taiwan_OWASP_2007 第一屆OWASP台灣分會高峰會議]外，[http://hitcon.org 第三屆台灣駭客年會(HIT 2007)]將緊接在OWASP高峰會議後的週末，&lt;br /&gt;
也就是2007年7月21日(週六)至22日(週日)舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，歡迎各界人士踴躍報名參加。&lt;br /&gt;
&lt;br /&gt;
詳情可上 HIT 2007 網站查詢:&lt;br /&gt;
[http://hitcon.org http://www.owasp.org/images/b/b5/Owasp_taiwan_HIT-linkLOGO.gif] http://hitcon.org&lt;br /&gt;
&lt;br /&gt;
== 歡迎您的參與 ==&lt;br /&gt;
加入OWASP台灣分會不需任何費用，會員資格完全開放給任何對於應用程式安全有興趣的人士，&lt;br /&gt;
我們鼓勵會員於OWASP台灣分會分享他們的知識並提供專題演講，&lt;br /&gt;
而在加入會員前，請您仔細閱讀[https://www.owasp.org/index.php/Chapter_Rules 分會會員手則]。&lt;br /&gt;
若要加入本分會的mailing list，請連結到[http://lists.owasp.org/mailman/listinfo/owasp-taiwan mailing list]網頁，&lt;br /&gt;
所有的活動討論與活動地點將透過這個清單來討論，&lt;br /&gt;
您也可以從[http://lists.owasp.org/pipermail/owasp-taiwan/ email 討論備份]中找到我們之前討論的備份。&lt;br /&gt;
最後提醒您，參加活動前，請再次檢查您mailing list的信件以確定活動地點與時間，或是任何有關活動記錄的事項。&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
美國聯邦貿易委員會(FTC)強烈建議所有企業需遵循OWASP所發佈的十大Web弱點防護守則、美國國防部亦列為最佳實務，國際信用卡資料安全技術PCI標準更將其列為必要元件。目前OWASP有30多個進行中的計畫，包括最知名的OWASP Top 10(十大Web弱點)、WebGoat(代罪羔羊)練習平台、安全PHP/Java/ASP.Net等計畫，針對不同的軟體安全問題在進行討論與研究。&lt;br /&gt;
&lt;br /&gt;
當貴單位決定開放網頁服務時，就必須讓來自於全球的網頁請求進入單位內部的網頁伺服器。駭客可以藉由隱藏在合法的網頁請求內，通過防火牆、入侵偵測系統或其他防禦系統的偵測，堂而皇之的進入單位內部或藉由單位網站充當跳板與中繼站而向其他受害者發動攻擊。這意味著企業的網頁程式碼也必須成為機關(構)單位周邊的安全防護之一，當單位網頁服務的規模與複雜性增加時，單位暴露於外的風險也逐漸增加。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*網頁:http://www.owasp.org.tw&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;br /&gt;
&lt;br /&gt;
Chapter meetings are held several times a year, typically in the offices of our sponsor. &lt;br /&gt;
&lt;br /&gt;
Please subscribe to the mailing list for meeting announcements.&lt;br /&gt;
&lt;br /&gt;
Our chapter is sponsored by [http://www.armorize.com/?utm_source=OWASP%2BTW%2BMain&amp;amp;utm_medium=web Armorize Technologies].&lt;br /&gt;
感謝[http://www.armorize.com/?utm_source=OWASP%2BTW%2BMain&amp;amp;utm_medium=web 美商阿碼科技]提供會議茶水、食物與活動贊助!&lt;br /&gt;
&lt;br /&gt;
== 免費加入OWASP台灣分會、立刻啟用免費源碼資安檢測！ ==&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/member/registration.php http://www.owasp.org/images/f/f8/OWASP-TW-1.jpg]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''加入OWASP台灣分會不需任何費用，會員可享有：'''&lt;br /&gt;
&lt;br /&gt;
1. 配合Web安全宣導，政府機關(構)可獲免費資安源碼檢測（靜態分析）線上使用帳號。（廠商贊助，限台灣政府機構）&lt;br /&gt;
&lt;br /&gt;
2. 不定期由OWASP台灣分會發行之Web攻防CDROM，目前為V1.0，填妥入會資料後會由工作人員郵寄送達。V1.0 CDROM內容包括：&lt;br /&gt;
&lt;br /&gt;
##OWASP-Taiwan-Web安全簡介投影片&lt;br /&gt;
##OWASP-Taiwan-2007年首份研討會講義&lt;br /&gt;
##OWASP-Taiwan-免費Web安全工具&lt;br /&gt;
##OWASP-Top10-最新十大Web弱點&lt;br /&gt;
##OWASP-代罪羔羊(WebGoat)工具(免下載)&lt;br /&gt;
##OWASP-Guide-參考指引計畫內容&lt;br /&gt;
##OWASP測試計畫內容&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/member/registration.php http://www.owasp.org/images/d/d9/OWASP-TW-2.jpg]&lt;br /&gt;
&lt;br /&gt;
3. OWASP台灣分會電子報。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
'''加入會員方法請見本頁下方'''&amp;lt;/font&amp;gt; '''[[#如何加入會員|如何加入會員]]'''&lt;br /&gt;
&lt;br /&gt;
加入OWASP台灣分會不需任何費用，會員資格完全開放給任何對於應用程式安全有興趣的人士，&amp;lt;br&amp;gt;&lt;br /&gt;
我們鼓勵會員於OWASP台灣分會分享他們的知識並提供專題演講，&amp;lt;br&amp;gt;&lt;br /&gt;
而在加入會員前，請您仔細閱讀[https://www.owasp.org/index.php/Chapter_Rules 分會會員手則]。&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
若要加入本分會的mailing list，請連結到[http://lists.owasp.org/mailman/listinfo/owasp-taiwan mailing list]網頁，&amp;lt;br&amp;gt;&lt;br /&gt;
所有的活動討論與活動地點將透過這個清單來討論，&amp;lt;br&amp;gt;&lt;br /&gt;
您也可以從[http://lists.owasp.org/pipermail/owasp-taiwan/ email 討論備份]中找到我們之前討論的備份。&lt;br /&gt;
&lt;br /&gt;
最後提醒您，參加活動前，請再次檢查您mailing list的信件以確定活動地點與時間，或是任何有關活動記錄的事項。&lt;br /&gt;
&lt;br /&gt;
== OWASP台灣分會 部落格 blog ==&lt;br /&gt;
&amp;lt;font color=&amp;quot;#FF0000&amp;quot;&amp;gt;需要一手資安情報，技術分析，市場資訊嗎？&lt;br /&gt;
&lt;br /&gt;
歡迎常來 [http://www.owasp.org.tw/blog OWASP台灣分會 部落格 blog]&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw/blog http://www.owasp.org/images/d/da/OWASP_Banner_Blog.png]&lt;br /&gt;
&amp;lt;/font&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== 如何加入會員 ==&lt;br /&gt;
歡迎免費加入OWASP Taiwan台灣分會！加入方式有三種，線上報名，email報名以及傳真報名：&lt;br /&gt;
工作同仁會持續通知所有會員有關OWASP最新活動資訊與座談會議程.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
=== 線上報名 ===&lt;br /&gt;
請[http://www.owasp.org.tw/member/registration.php 按此填寫線上報名單]&lt;br /&gt;
&lt;br /&gt;
=== Email報名 ===&lt;br /&gt;
請email：[mailto:info@owasp.org.tw info@owasp.org.tw]加入台灣分會,請註明下列資訊.&lt;br /&gt;
#姓名&lt;br /&gt;
#單位&lt;br /&gt;
#職稱&lt;br /&gt;
#電子郵件&lt;br /&gt;
#聯絡電話&lt;br /&gt;
&lt;br /&gt;
=== 傳真報名 ===&lt;br /&gt;
請列印此報名表,填寫後傳真至(02)6616-1100即可.&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_opening.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== 近期消息 ==&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年6月11日，iThome報導「[http://www.ithome.com.tw/itadm/article.php?c=43813 網站安全潰堤，不安全就沒顧客]」，深入追蹤Google搜尋引擎因應惡意網站之新措施，其搜尋結果會為有資安問題的網站貼上警告標籤，並阻止使用者直接瀏覽。&lt;br /&gt;
&lt;br /&gt;
*OWASP台灣分會參展:在2007年4月16至18日，台北國際資安展(http://www.secutech.com/tw/is/index.asp) 隆重登場，OWASP台灣分會邀您蒞臨攤位A402與A404，即可獲得Web資安光碟一張，並親自動手體驗比滲透測試、弱點稽核等傳統資安檢測方式更為優異的自動源碼檢測技術。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年4月11日，iThome報導「[http://www.ithome.com.tw/itadm/article.php?c=42866 OWASP台灣分會成立會員免費招募中，盼助我國Web安全防護跟上國際趨勢]」。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年4月9日，蘋果日報報導台灣已有ESPN體育台等許多與民眾生活息息相關的二十七個官網，三月以來陸續遭駭客植入木馬後門，藉由軟體廠商尚無修補程式的「零時差攻擊」（Zero-Day Attack），無辜使用者只要連上網瀏覽，電腦就中獎，輕者帳號、密碼遭竊，身分被盜用；重者機敏資料外洩或財物損失。&lt;br /&gt;
&lt;br /&gt;
*Web應用程式安全研討會:在2007年3月27至4月11日，行政院研考會與資通安全會報技服中心舉辦之[http://sid.iii.org.tw/96Q1_ISMS/ 政府資通安全防護巡迴研討會－資安發展趨勢及網路應用服務資訊安全]，歡迎政府機關(構)負責資通安全相關人員踴躍參加。NEW![https://www.owasp.org/images/b/b1/%E5%B7%A1%E8%BF%B4%E7%A0%94%E8%A8%8E%E6%9C%83%E8%AC%9B%E7%BE%A9_Web.pdf 研討會講義下載]&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年3月21日，中國時報報導「上網最不安全國家，台灣高居第二」，由法務部調查局、刑事局等單位共同針對台灣網路安全進行觀察發現，台灣網路的資訊安全威脅，高居亞洲第二，僅次於中國。2007年初至今，平均每天都會發生5件駭客入侵事件。&lt;br /&gt;
&lt;br /&gt;
*Web安全新聞:在2007年3月8日，東森新聞報導「台灣駭客攻擊事件四小龍之冠，90％銀行曾遭入侵」，然而許多企業都以沒有預算為由，不願意增加防護設備與人力，被駭客竄改入侵網頁，不瞭解背後嚴重的意義，網頁改回後，並沒有增加防護設備，甚至還有單一企業被駭連續高達82次。[http://www.ettoday.com/2007/03/08/339-2063921.htm 原新聞連結]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Image:Owasp taiwan first gathering.png]]&lt;br /&gt;
&lt;br /&gt;
== 網站與Web服務的五大資安困境 ==&lt;br /&gt;
#IT人員不足&lt;br /&gt;
#缺乏資安領域專業知識&lt;br /&gt;
#功能性驗收為主&lt;br /&gt;
#缺乏自動化工具&lt;br /&gt;
#成本、效率導向專案模式不利確保專案品質&lt;br /&gt;
&lt;br /&gt;
==最新2007年OWASP十大Web資安漏洞 (2007 OWASP Top 10)==&lt;br /&gt;
===十大Web資安漏洞列表===&lt;br /&gt;
*Cross-Site Scripting：中文翻譯為跨站腳本攻擊。Web應用程式直接將來自使用者的執行請求送回瀏覽器執行，使得攻擊者可擷取使用者的Cookie或Session資料而能直接登入成使用者。&lt;br /&gt;
*Injection Flaw：Web應用程式執行來自外部包括資料庫在內的惡意指令，SQL Injection, Command Injection等攻擊包括在內。&lt;br /&gt;
*Malicious File Execution：Web應用程式引入來自外部的惡意檔案並執行檔案內容。&lt;br /&gt;
*Insecure Direct Object Reference：攻擊者利用Web應用程式本身的檔案讀取功能任意存取檔案或重要資料，案例包括http://example/read.php?file=../../../../../../../c:\boot.ini&lt;br /&gt;
*Cross-Site Request Forgery (CSRF): 已登入Web應用程式的合法使用者執行到惡意的HTTP指令，但Web應用程式卻當成合法需求處理，使得惡意指令被正常執行，案例包括社交網站分享的QuickTime、Flash影片中藏有惡意的HTTP請求。&lt;br /&gt;
*Information Leakage and Improper Error Handling：Web應用程式的執行錯誤訊息包含敏感資料，案例包括:系統檔案路徑 &lt;br /&gt;
*Broken Authentication and Session Management：Web應用程式中自行撰寫的身份驗證相關功能有缺陷。&lt;br /&gt;
*Insecure Cryptographic Storage：Web應用程式沒有對敏感性資料使用加密、使用較弱的加密演算法或將金鑰儲存於容易被取得之處。&lt;br /&gt;
*Insecure Communication：沒有在傳送敏感性資料時使用HTTPS或其他加密方式。&lt;br /&gt;
*Failure to Restrict URL Access：某些網頁因為沒有權限控制，使得攻擊者可透過網址直接存取，案例包括允許直接修改Wiki或Blog網頁內容。&lt;br /&gt;
這次OWASP公布新版Top 10反映出目前的攻擊現況，以今年為例，Cross-Site Scripting(XSS)調整為10大攻擊之首，真實的反映出目前網路釣魚與詐欺的攻擊濫用XSS的情形，事實上，美國國防部的BSI計畫(Build-Security In,https://buildsecurityin.us-cert.gov/) 及Mitre研究機構的CVE資安脆弱性列表(http://cve.mitre.org/) 亦顯示1)Cross Site Scripting與2)SQL Injection已連續兩年列為全球頭號嚴重資安弱點.&lt;br /&gt;
&lt;br /&gt;
===直接與程式碼安全品質有關=== &lt;br /&gt;
*[必要*]Cross Site Scripting (XSS) – 跨站腳本攻擊(即XSS) &lt;br /&gt;
*[必要*]Injection Flaws – 注入弱點(如SQL Injection等資料隱碼攻擊) &lt;br /&gt;
*[建議*]Insecure Remote File Include – 不安全的遠端檔案匯入(如File Inclusion) &lt;br /&gt;
*[建議*]Insecure Direct Object Reference –不安全的物件參考(如File Injection) &lt;br /&gt;
*[選擇*]Cross Site Request Forgery (CSRF) – 跨站冒名請求(類似XSS破壞身份鑑別) &lt;br /&gt;
&amp;lt;nowiki&amp;gt;*&amp;lt;/nowiki&amp;gt;OWASP台灣分會強烈建議各單位在進行源碼檢測時，尤以政府機關(構)，應遵循政府資通安全作業規範(http://www.giscc.org.tw) 之「Web應用程式安全參考指引」，並將1與2列為必要檢測項目，3與4列為建議檢測項目，而5列為選擇檢測項目。 &lt;br /&gt;
&lt;br /&gt;
＊在實務案例上，檢測並修正1與2即可避免絕大多數的Web資安威脅。&lt;br /&gt;
&lt;br /&gt;
===因上述漏洞間接造成或與Web伺服器及外部設定有關===&lt;br /&gt;
*Information Leakage and Improper Error Handling &lt;br /&gt;
*Broken Authentication and Session Management &lt;br /&gt;
*Insecure Cryptographic Storage &lt;br /&gt;
*Insecure Communications &lt;br /&gt;
*Failure to Restrict URL Access&lt;br /&gt;
&lt;br /&gt;
== 會員列表 (Member List) ==&lt;br /&gt;
Coming up soon!&lt;br /&gt;
&lt;br /&gt;
[http://www.owasp.org.tw http://www.owasp.org.tw/dot.png]&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19371</id>
		<title>OWASP Asia 2007</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19371"/>
				<updated>2007-06-25T11:50:06Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 來信報名 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== 第一屆OWASP台灣分會高峰會議 Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security ==&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007.png|800px]]&lt;br /&gt;
&lt;br /&gt;
OWASP將於台灣召開第一屆的台灣分會高峰會議，將邀請國內外重量級專家齊聚一堂與會員分享與交流最新資安趨勢與實務案例。&lt;br /&gt;
&lt;br /&gt;
「Web 2.0時代之Security 3.0 — 從實務經驗看Web資安防護之挑戰&lt;br /&gt;
&lt;br /&gt;
* 2007年5月11日起，Google開始監控遭駭網站，並貼上危險網站之標籤，政府及企業該如何應對？&lt;br /&gt;
* 2007年5月15日月OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首，對台灣及全球的含意為何？&lt;br /&gt;
* 2007年6月6日IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics？為何在短短一個月內，重量級資訊巨人跨足資安產業？而僅存的Cenzic以滲透測試技術於6月18日甫獲美國專利，又將對產業有何影響？&lt;br /&gt;
* Web 2.0面臨哪些新的資安威脅？其因應之道是什麼？ 什麼是Security 3.0？又有哪些成功的實務案例？&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
第一屆OWASP台灣分會高峰會議暨會員大會將於2007年7月20日（週五）下午1點至5點舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，將由國內外知名專家一同與您探討探討，目前規劃演講者包含任職於國內外產、官、學的資安專家，詳細內容如下。&lt;br /&gt;
&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。報名方式請見頁尾。'''&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===第一場時段講者(1:00pm-3:30pm)===&lt;br /&gt;
====Yen-Ming Chen (McAfee資安諮詢部門主任、前Foundstone首席資安顧問)====&lt;br /&gt;
[[Image:owasp_taiwan_yenming.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Trends in Web Application Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, CERT, ICST&lt;br /&gt;
'''暢銷書籍''':四本暢銷資安書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_yenming1.jpg|100px]][[Image:owasp_taiwan_yenming2.jpg|100px]][[Image:owasp_taiwan_yenming3.jpg|100px]][[Image:owasp_taiwan_yenming4.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Yen-Ming leads Foundstone consultants to provide strategic security consulting services to the clients. His duties include managing all consulting and training activities, ranging from sales support to project execution. Yen-Ming joined Foundstone as a consultant in 2000. Yen-Ming brings extensive knowledge in both business and technology to his clients. He focuses primarily on generic security assessment. In client engagements, Yen-Ming helps clients align their security strategies with their business goals. He served as a Lead Instructor for Foundstone’s Ultimate Hacking, Ultimate Hacking Expert, Ultimate Web Hacking and Ultimate Hacking: Incident Response classes. Yen-Ming is a published author and sought-after speaker in both North America and the Pacific Rim. His articles have been published by SecurityFocus, SysAdmin, UnixReview, DevX, PCWeek, CNET Taiwan, ITHome, and other technology magazines in both North America and Asia Pacific. Yen-Ming has been interviewed by BBC and other media across the globe, and he has been a featured presenter at conferences, including PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, APAC Regional Conference on Electronic Safety and Soundness for Financial Services, Hong Kong CERT, and ICST conferences. Yen-Ming has contributed to several books, including: Hacking Exposed, 3rd ed., Hacking Exposed for Web Applications, Windows XP Professional Security, and HackNotes: Web Application Security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
==== Mike Shema (Qualys首席資安研究員)====&lt;br /&gt;
[[Image:owasp_taiwan_mike.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':BlackHat and Defcon&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':九本資安暢銷書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_mike1.jpg|100px]][[Image:owasp_taiwan_mike2.jpg|100px]][[Image:owasp_taiwan_mike3.jpg|100px]][[Image:owasp_taiwan_mike4.jpg|100px]][[Image:owasp_taiwan_mike5.jpg|100px]][[Image:owasp_taiwan_mike6.jpg|100px]][[Image:owasp_taiwan_mike7.png|100px]][[Image:owasp_taiwan_mike8.jpg|100px]][[Image:owasp_taiwan_mike9.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Shema is the co-author of Hacking Exposed: Web Applications, The Anti-Hacker Toolkit, and the author of Hack Notes: Web Application Security. Mr. Shema worked for several years as a consultant and trainer at Foundstone where he conducted information security assessments across a variety of technologies and industries. He also worked at NT Objectives to develop assessment and mitigation strategies for all aspects of web application security. While his security background ranges across network penetration testing, wireless auditing, code review, and training, Mr. Shema primarily focuses on web application security. Mr. Shema is currently employed by Qualys, developing tools that automate the web application audit process.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== 何全德處長 (行政院研考會資訊處) ====&lt;br /&gt;
[[Image:owasp_taiwan_ho.gif|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security in Taiwan'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====吳怡芳主任 (中華電信資安專案辦公室)====&lt;br /&gt;
'''題目''': ''From Internet Service Provider to Internet Security Provider''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===第二場時段講者(3:30pm-5:00pm)===&lt;br /&gt;
====Wayne Huang (OWASP台灣分會會長、[http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web 阿碼科技]創辦人兼執行長)====&lt;br /&gt;
[[Image:owasp_taiwan_wayne.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security 3.0 in Web 2.0 Age—Practices and Challenges of Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':RSA 2007, HITCon 2007, Zend PHP 2006, HITCon 2006, WWW 2004 and WWW 2003&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_wayne1.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''簡介''': Wayne Huang is first author of two award-winning security papers in the International WWW Conference (2003, 2004) and the co-author of &amp;quot;Computer Security in the 21st Century&amp;quot;. Wayne is the founder and CEO of [http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web Armorize Technologies]. He received the Microsoft Research Fellowship in 2005. He is a Ph.D. candidate at EE, National Taiwan University. He was the first author of many well-cited papers on web application security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Ricardo Jenez (Google軟體工程部門主任)====&lt;br /&gt;
'''題目''': '''''Engineering Simplicity'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Jenez brings over 14 years of industry experience to eTime Capital , leveraging the latest technology to create highly effective business solutions for industry leaders. He also focuses on developing eTime Capital's strategic technology partnerships. Mr. Jenez was most recently at Netscape Communications as the Senior Development Manager responsible for the creation of a variety of e-commerce applications. Mr. Jenez was part of the core team that defined and implemented the architecture on which Netscape's B-to-B e-commerce applications - SellerXpert and BuyerXpert - were built. Prior to Netscape , Mr. Jenez held positions at General Magic , Tenfold , and Oracle Corporation. He also was the cofounder of Portacom Technologies , which manufactured some of the first Windows Accelerator graphics cards. His Eclipse II product was the recipient of the PC Magazine's Editor's Choice Award and ranked Number 74 on PC Computing's Top 200 PC Products of 1992&amp;quot;. Prior to working at Oracle , Mr. Jenez was on the technical research staff of the MIT Laboratory for Computer Science , working on both hardware and software systems for multiprocessor computers. Mr. Jenez has two Bachelor of Science degrees from MIT , one in Computer Science and the other in Electrical Engineering.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Ben Livshits (MSR微軟研究中心研究員、史丹佛大學博士候選人)====&lt;br /&gt;
[[Image:owasp_taiwan_ben.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''SDL (Secure Development Lifecycle) in Microsoft'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Benjamin Livshits is currently a Ph.D. candidate in computer science at Stanford University. Benjamin graduated summa cum laude with a B.A. degree in computer science and math from Cornell University in 1999. He obtained an M.S. from Stanford University in 2002. Benjamin's general research area is compilers and program analysis. His research interests include application of sophisticated static and dynamic analysis techniques to finding errors in programs. Lately he has focused on approaches to finding buffer overruns in C programs and a variety of security vulnerabilities (SQL injections, cross-site scriping, etc.) in Web-based applications. Benjamin has authored more than a dozen papers on program analysis for security and other uses, including finding memory errors, violations of API-specific patterns, software pattern mining, garbage collection, etc. Benjamin is a winner of the NSF graduate fellowship. His industrial experience involves working for companies including Yahoo!, Netscape, and Intel.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Jim Roskind (AOL副總裁暨技術長、前Netscape副總裁暨首席科學家、創辦Infoseek)====&lt;br /&gt;
'''題目''': '''''Ajax Security'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': During 8 years at Netscape/AOL/TW, Dr. Jim Roskind had titles including VP/CTO of System Infrastructure for America Online, VP/Chief Scientist Netscape, Netscape/Netcenter Security Architect, and Netscape's Java Security Architect. Jim's time as the Java Security Architect in Netscape's Client Product Division, placed him in the near the epicenter of almost all security related problems that appeared in the browser. In addition to tasks involved with technically reconciling issues, he was also a common liaison with contributors that reported security issues (both real and imagined). His notable technical accomplishments at Netscape included the architecture and deployment of signed Java. Before joining Netscape in 1995, Jim was a co-founder of Infoseek Corporation, and later Chief Scientist. Dr. Roskind holds an SB Electrical Engineering, SB Computer Science, SM EECS (1980), and PhD EECS (1983), all from Massachusetts Institute of Technology. His current research and development focus is on his daughter Brianna and son Dylan, all studied in collaboration with his wife Melinda.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。'''&lt;br /&gt;
&lt;br /&gt;
===來信報名===&lt;br /&gt;
請email至[mailto:info@owasp.org.tw?subject=OWASP_Taiwan_Registration info@owasp.org.tw]，並註明下列資訊。&lt;br /&gt;
#姓名:&lt;br /&gt;
#單位:&lt;br /&gt;
#職稱:&lt;br /&gt;
#電子郵件:&lt;br /&gt;
#聯絡電話:&lt;br /&gt;
&lt;br /&gt;
===會場位置===&lt;br /&gt;
台灣科技大學國際會議廳，交通資訊請參考:[http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16 http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16]。&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue0.gif]]&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue2.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue1.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*[http://www.owasp.org.tw/?utm_source=HIT&amp;amp;utm_medium=web OWASP台灣分會網頁(http://www.owasp.org.tw)]&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19370</id>
		<title>OWASP Asia 2007</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19370"/>
				<updated>2007-06-25T11:49:36Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 來信報名 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== 第一屆OWASP台灣分會高峰會議 Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security ==&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007.png|800px]]&lt;br /&gt;
&lt;br /&gt;
OWASP將於台灣召開第一屆的台灣分會高峰會議，將邀請國內外重量級專家齊聚一堂與會員分享與交流最新資安趨勢與實務案例。&lt;br /&gt;
&lt;br /&gt;
「Web 2.0時代之Security 3.0 — 從實務經驗看Web資安防護之挑戰&lt;br /&gt;
&lt;br /&gt;
* 2007年5月11日起，Google開始監控遭駭網站，並貼上危險網站之標籤，政府及企業該如何應對？&lt;br /&gt;
* 2007年5月15日月OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首，對台灣及全球的含意為何？&lt;br /&gt;
* 2007年6月6日IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics？為何在短短一個月內，重量級資訊巨人跨足資安產業？而僅存的Cenzic以滲透測試技術於6月18日甫獲美國專利，又將對產業有何影響？&lt;br /&gt;
* Web 2.0面臨哪些新的資安威脅？其因應之道是什麼？ 什麼是Security 3.0？又有哪些成功的實務案例？&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
第一屆OWASP台灣分會高峰會議暨會員大會將於2007年7月20日（週五）下午1點至5點舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，將由國內外知名專家一同與您探討探討，目前規劃演講者包含任職於國內外產、官、學的資安專家，詳細內容如下。&lt;br /&gt;
&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。報名方式請見頁尾。'''&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===第一場時段講者(1:00pm-3:30pm)===&lt;br /&gt;
====Yen-Ming Chen (McAfee資安諮詢部門主任、前Foundstone首席資安顧問)====&lt;br /&gt;
[[Image:owasp_taiwan_yenming.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Trends in Web Application Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, CERT, ICST&lt;br /&gt;
'''暢銷書籍''':四本暢銷資安書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_yenming1.jpg|100px]][[Image:owasp_taiwan_yenming2.jpg|100px]][[Image:owasp_taiwan_yenming3.jpg|100px]][[Image:owasp_taiwan_yenming4.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Yen-Ming leads Foundstone consultants to provide strategic security consulting services to the clients. His duties include managing all consulting and training activities, ranging from sales support to project execution. Yen-Ming joined Foundstone as a consultant in 2000. Yen-Ming brings extensive knowledge in both business and technology to his clients. He focuses primarily on generic security assessment. In client engagements, Yen-Ming helps clients align their security strategies with their business goals. He served as a Lead Instructor for Foundstone’s Ultimate Hacking, Ultimate Hacking Expert, Ultimate Web Hacking and Ultimate Hacking: Incident Response classes. Yen-Ming is a published author and sought-after speaker in both North America and the Pacific Rim. His articles have been published by SecurityFocus, SysAdmin, UnixReview, DevX, PCWeek, CNET Taiwan, ITHome, and other technology magazines in both North America and Asia Pacific. Yen-Ming has been interviewed by BBC and other media across the globe, and he has been a featured presenter at conferences, including PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, APAC Regional Conference on Electronic Safety and Soundness for Financial Services, Hong Kong CERT, and ICST conferences. Yen-Ming has contributed to several books, including: Hacking Exposed, 3rd ed., Hacking Exposed for Web Applications, Windows XP Professional Security, and HackNotes: Web Application Security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
==== Mike Shema (Qualys首席資安研究員)====&lt;br /&gt;
[[Image:owasp_taiwan_mike.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':BlackHat and Defcon&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':九本資安暢銷書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_mike1.jpg|100px]][[Image:owasp_taiwan_mike2.jpg|100px]][[Image:owasp_taiwan_mike3.jpg|100px]][[Image:owasp_taiwan_mike4.jpg|100px]][[Image:owasp_taiwan_mike5.jpg|100px]][[Image:owasp_taiwan_mike6.jpg|100px]][[Image:owasp_taiwan_mike7.png|100px]][[Image:owasp_taiwan_mike8.jpg|100px]][[Image:owasp_taiwan_mike9.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Shema is the co-author of Hacking Exposed: Web Applications, The Anti-Hacker Toolkit, and the author of Hack Notes: Web Application Security. Mr. Shema worked for several years as a consultant and trainer at Foundstone where he conducted information security assessments across a variety of technologies and industries. He also worked at NT Objectives to develop assessment and mitigation strategies for all aspects of web application security. While his security background ranges across network penetration testing, wireless auditing, code review, and training, Mr. Shema primarily focuses on web application security. Mr. Shema is currently employed by Qualys, developing tools that automate the web application audit process.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== 何全德處長 (行政院研考會資訊處) ====&lt;br /&gt;
[[Image:owasp_taiwan_ho.gif|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security in Taiwan'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====吳怡芳主任 (中華電信資安專案辦公室)====&lt;br /&gt;
'''題目''': ''From Internet Service Provider to Internet Security Provider''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===第二場時段講者(3:30pm-5:00pm)===&lt;br /&gt;
====Wayne Huang (OWASP台灣分會會長、[http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web 阿碼科技]創辦人兼執行長)====&lt;br /&gt;
[[Image:owasp_taiwan_wayne.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security 3.0 in Web 2.0 Age—Practices and Challenges of Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':RSA 2007, HITCon 2007, Zend PHP 2006, HITCon 2006, WWW 2004 and WWW 2003&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_wayne1.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''簡介''': Wayne Huang is first author of two award-winning security papers in the International WWW Conference (2003, 2004) and the co-author of &amp;quot;Computer Security in the 21st Century&amp;quot;. Wayne is the founder and CEO of [http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web Armorize Technologies]. He received the Microsoft Research Fellowship in 2005. He is a Ph.D. candidate at EE, National Taiwan University. He was the first author of many well-cited papers on web application security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Ricardo Jenez (Google軟體工程部門主任)====&lt;br /&gt;
'''題目''': '''''Engineering Simplicity'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Jenez brings over 14 years of industry experience to eTime Capital , leveraging the latest technology to create highly effective business solutions for industry leaders. He also focuses on developing eTime Capital's strategic technology partnerships. Mr. Jenez was most recently at Netscape Communications as the Senior Development Manager responsible for the creation of a variety of e-commerce applications. Mr. Jenez was part of the core team that defined and implemented the architecture on which Netscape's B-to-B e-commerce applications - SellerXpert and BuyerXpert - were built. Prior to Netscape , Mr. Jenez held positions at General Magic , Tenfold , and Oracle Corporation. He also was the cofounder of Portacom Technologies , which manufactured some of the first Windows Accelerator graphics cards. His Eclipse II product was the recipient of the PC Magazine's Editor's Choice Award and ranked Number 74 on PC Computing's Top 200 PC Products of 1992&amp;quot;. Prior to working at Oracle , Mr. Jenez was on the technical research staff of the MIT Laboratory for Computer Science , working on both hardware and software systems for multiprocessor computers. Mr. Jenez has two Bachelor of Science degrees from MIT , one in Computer Science and the other in Electrical Engineering.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Ben Livshits (MSR微軟研究中心研究員、史丹佛大學博士候選人)====&lt;br /&gt;
[[Image:owasp_taiwan_ben.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''SDL (Secure Development Lifecycle) in Microsoft'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Benjamin Livshits is currently a Ph.D. candidate in computer science at Stanford University. Benjamin graduated summa cum laude with a B.A. degree in computer science and math from Cornell University in 1999. He obtained an M.S. from Stanford University in 2002. Benjamin's general research area is compilers and program analysis. His research interests include application of sophisticated static and dynamic analysis techniques to finding errors in programs. Lately he has focused on approaches to finding buffer overruns in C programs and a variety of security vulnerabilities (SQL injections, cross-site scriping, etc.) in Web-based applications. Benjamin has authored more than a dozen papers on program analysis for security and other uses, including finding memory errors, violations of API-specific patterns, software pattern mining, garbage collection, etc. Benjamin is a winner of the NSF graduate fellowship. His industrial experience involves working for companies including Yahoo!, Netscape, and Intel.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Jim Roskind (AOL副總裁暨技術長、前Netscape副總裁暨首席科學家、創辦Infoseek)====&lt;br /&gt;
'''題目''': '''''Ajax Security'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': During 8 years at Netscape/AOL/TW, Dr. Jim Roskind had titles including VP/CTO of System Infrastructure for America Online, VP/Chief Scientist Netscape, Netscape/Netcenter Security Architect, and Netscape's Java Security Architect. Jim's time as the Java Security Architect in Netscape's Client Product Division, placed him in the near the epicenter of almost all security related problems that appeared in the browser. In addition to tasks involved with technically reconciling issues, he was also a common liaison with contributors that reported security issues (both real and imagined). His notable technical accomplishments at Netscape included the architecture and deployment of signed Java. Before joining Netscape in 1995, Jim was a co-founder of Infoseek Corporation, and later Chief Scientist. Dr. Roskind holds an SB Electrical Engineering, SB Computer Science, SM EECS (1980), and PhD EECS (1983), all from Massachusetts Institute of Technology. His current research and development focus is on his daughter Brianna and son Dylan, all studied in collaboration with his wife Melinda.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。'''&lt;br /&gt;
&lt;br /&gt;
===來信報名===&lt;br /&gt;
請email至[mailto:info@owasp.org.tw?subject=OWASP Taiwan Registration info@owasp.org.tw]，並註明下列資訊。&lt;br /&gt;
#姓名:&lt;br /&gt;
#單位:&lt;br /&gt;
#職稱:&lt;br /&gt;
#電子郵件:&lt;br /&gt;
#聯絡電話:&lt;br /&gt;
&lt;br /&gt;
===會場位置===&lt;br /&gt;
台灣科技大學國際會議廳，交通資訊請參考:[http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16 http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16]。&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue0.gif]]&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue2.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue1.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*[http://www.owasp.org.tw/?utm_source=HIT&amp;amp;utm_medium=web OWASP台灣分會網頁(http://www.owasp.org.tw)]&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19368</id>
		<title>OWASP Asia 2007</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19368"/>
				<updated>2007-06-25T11:37:42Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: /* 會場位置 */&lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== 第一屆OWASP台灣分會高峰會議 Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security ==&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007.png|800px]]&lt;br /&gt;
&lt;br /&gt;
OWASP將於台灣召開第一屆的台灣分會高峰會議，將邀請國內外重量級專家齊聚一堂與會員分享與交流最新資安趨勢與實務案例。&lt;br /&gt;
&lt;br /&gt;
「Web 2.0時代之Security 3.0 — 從實務經驗看Web資安防護之挑戰&lt;br /&gt;
&lt;br /&gt;
* 2007年5月11日起，Google開始監控遭駭網站，並貼上危險網站之標籤，政府及企業該如何應對？&lt;br /&gt;
* 2007年5月15日月OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首，對台灣及全球的含意為何？&lt;br /&gt;
* 2007年6月6日IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics？為何在短短一個月內，重量級資訊巨人跨足資安產業？而僅存的Cenzic以滲透測試技術於6月18日甫獲美國專利，又將對產業有何影響？&lt;br /&gt;
* Web 2.0面臨哪些新的資安威脅？其因應之道是什麼？ 什麼是Security 3.0？又有哪些成功的實務案例？&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
第一屆OWASP台灣分會高峰會議暨會員大會將於2007年7月20日（週五）下午1點至5點舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，將由國內外知名專家一同與您探討探討，目前規劃演講者包含任職於國內外產、官、學的資安專家，詳細內容如下。&lt;br /&gt;
&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。報名方式請見頁尾。'''&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===第一場時段講者(1:00pm-3:30pm)===&lt;br /&gt;
====Yen-Ming Chen (McAfee資安諮詢部門主任、前Foundstone首席資安顧問)====&lt;br /&gt;
[[Image:owasp_taiwan_yenming.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Trends in Web Application Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, CERT, ICST&lt;br /&gt;
'''暢銷書籍''':四本暢銷資安書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_yenming1.jpg|100px]][[Image:owasp_taiwan_yenming2.jpg|100px]][[Image:owasp_taiwan_yenming3.jpg|100px]][[Image:owasp_taiwan_yenming4.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Yen-Ming leads Foundstone consultants to provide strategic security consulting services to the clients. His duties include managing all consulting and training activities, ranging from sales support to project execution. Yen-Ming joined Foundstone as a consultant in 2000. Yen-Ming brings extensive knowledge in both business and technology to his clients. He focuses primarily on generic security assessment. In client engagements, Yen-Ming helps clients align their security strategies with their business goals. He served as a Lead Instructor for Foundstone’s Ultimate Hacking, Ultimate Hacking Expert, Ultimate Web Hacking and Ultimate Hacking: Incident Response classes. Yen-Ming is a published author and sought-after speaker in both North America and the Pacific Rim. His articles have been published by SecurityFocus, SysAdmin, UnixReview, DevX, PCWeek, CNET Taiwan, ITHome, and other technology magazines in both North America and Asia Pacific. Yen-Ming has been interviewed by BBC and other media across the globe, and he has been a featured presenter at conferences, including PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, APAC Regional Conference on Electronic Safety and Soundness for Financial Services, Hong Kong CERT, and ICST conferences. Yen-Ming has contributed to several books, including: Hacking Exposed, 3rd ed., Hacking Exposed for Web Applications, Windows XP Professional Security, and HackNotes: Web Application Security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
==== Mike Shema (Qualys首席資安研究員)====&lt;br /&gt;
[[Image:owasp_taiwan_mike.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':BlackHat and Defcon&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':九本資安暢銷書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_mike1.jpg|100px]][[Image:owasp_taiwan_mike2.jpg|100px]][[Image:owasp_taiwan_mike3.jpg|100px]][[Image:owasp_taiwan_mike4.jpg|100px]][[Image:owasp_taiwan_mike5.jpg|100px]][[Image:owasp_taiwan_mike6.jpg|100px]][[Image:owasp_taiwan_mike7.png|100px]][[Image:owasp_taiwan_mike8.jpg|100px]][[Image:owasp_taiwan_mike9.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Shema is the co-author of Hacking Exposed: Web Applications, The Anti-Hacker Toolkit, and the author of Hack Notes: Web Application Security. Mr. Shema worked for several years as a consultant and trainer at Foundstone where he conducted information security assessments across a variety of technologies and industries. He also worked at NT Objectives to develop assessment and mitigation strategies for all aspects of web application security. While his security background ranges across network penetration testing, wireless auditing, code review, and training, Mr. Shema primarily focuses on web application security. Mr. Shema is currently employed by Qualys, developing tools that automate the web application audit process.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== 何全德處長 (行政院研考會資訊處) ====&lt;br /&gt;
[[Image:owasp_taiwan_ho.gif|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security in Taiwan'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====吳怡芳主任 (中華電信資安專案辦公室)====&lt;br /&gt;
'''題目''': ''From Internet Service Provider to Internet Security Provider''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===第二場時段講者(3:30pm-5:00pm)===&lt;br /&gt;
====Wayne Huang (OWASP台灣分會會長、[http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web 阿碼科技]創辦人兼執行長)====&lt;br /&gt;
[[Image:owasp_taiwan_wayne.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security 3.0 in Web 2.0 Age—Practices and Challenges of Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':RSA 2007, HITCon 2007, Zend PHP 2006, HITCon 2006, WWW 2004 and WWW 2003&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_wayne1.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''簡介''': Wayne Huang is first author of two award-winning security papers in the International WWW Conference (2003, 2004) and the co-author of &amp;quot;Computer Security in the 21st Century&amp;quot;. Wayne is the founder and CEO of [http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web Armorize Technologies]. He received the Microsoft Research Fellowship in 2005. He is a Ph.D. candidate at EE, National Taiwan University. He was the first author of many well-cited papers on web application security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Ricardo Jenez (Google軟體工程部門主任)====&lt;br /&gt;
'''題目''': '''''Engineering Simplicity'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Jenez brings over 14 years of industry experience to eTime Capital , leveraging the latest technology to create highly effective business solutions for industry leaders. He also focuses on developing eTime Capital's strategic technology partnerships. Mr. Jenez was most recently at Netscape Communications as the Senior Development Manager responsible for the creation of a variety of e-commerce applications. Mr. Jenez was part of the core team that defined and implemented the architecture on which Netscape's B-to-B e-commerce applications - SellerXpert and BuyerXpert - were built. Prior to Netscape , Mr. Jenez held positions at General Magic , Tenfold , and Oracle Corporation. He also was the cofounder of Portacom Technologies , which manufactured some of the first Windows Accelerator graphics cards. His Eclipse II product was the recipient of the PC Magazine's Editor's Choice Award and ranked Number 74 on PC Computing's Top 200 PC Products of 1992&amp;quot;. Prior to working at Oracle , Mr. Jenez was on the technical research staff of the MIT Laboratory for Computer Science , working on both hardware and software systems for multiprocessor computers. Mr. Jenez has two Bachelor of Science degrees from MIT , one in Computer Science and the other in Electrical Engineering.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Ben Livshits (MSR微軟研究中心研究員、史丹佛大學博士候選人)====&lt;br /&gt;
[[Image:owasp_taiwan_ben.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''SDL (Secure Development Lifecycle) in Microsoft'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Benjamin Livshits is currently a Ph.D. candidate in computer science at Stanford University. Benjamin graduated summa cum laude with a B.A. degree in computer science and math from Cornell University in 1999. He obtained an M.S. from Stanford University in 2002. Benjamin's general research area is compilers and program analysis. His research interests include application of sophisticated static and dynamic analysis techniques to finding errors in programs. Lately he has focused on approaches to finding buffer overruns in C programs and a variety of security vulnerabilities (SQL injections, cross-site scriping, etc.) in Web-based applications. Benjamin has authored more than a dozen papers on program analysis for security and other uses, including finding memory errors, violations of API-specific patterns, software pattern mining, garbage collection, etc. Benjamin is a winner of the NSF graduate fellowship. His industrial experience involves working for companies including Yahoo!, Netscape, and Intel.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Jim Roskind (AOL副總裁暨技術長、前Netscape副總裁暨首席科學家、創辦Infoseek)====&lt;br /&gt;
'''題目''': '''''Ajax Security'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': During 8 years at Netscape/AOL/TW, Dr. Jim Roskind had titles including VP/CTO of System Infrastructure for America Online, VP/Chief Scientist Netscape, Netscape/Netcenter Security Architect, and Netscape's Java Security Architect. Jim's time as the Java Security Architect in Netscape's Client Product Division, placed him in the near the epicenter of almost all security related problems that appeared in the browser. In addition to tasks involved with technically reconciling issues, he was also a common liaison with contributors that reported security issues (both real and imagined). His notable technical accomplishments at Netscape included the architecture and deployment of signed Java. Before joining Netscape in 1995, Jim was a co-founder of Infoseek Corporation, and later Chief Scientist. Dr. Roskind holds an SB Electrical Engineering, SB Computer Science, SM EECS (1980), and PhD EECS (1983), all from Massachusetts Institute of Technology. His current research and development focus is on his daughter Brianna and son Dylan, all studied in collaboration with his wife Melinda.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。'''&lt;br /&gt;
&lt;br /&gt;
===來信報名===&lt;br /&gt;
請email至[mailto:info@owasp.org.tw?subject=報名高峰會議 info@owasp.org.tw]，並註明下列資訊。&lt;br /&gt;
#姓名:&lt;br /&gt;
#單位:&lt;br /&gt;
#職稱:&lt;br /&gt;
#電子郵件:&lt;br /&gt;
#聯絡電話:&lt;br /&gt;
&lt;br /&gt;
===會場位置===&lt;br /&gt;
台灣科技大學國際會議廳，交通資訊請參考:[http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16 http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16]。&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue0.gif]][[Image:owasp_taiwan_2007venue2.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue1.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*[http://www.owasp.org.tw/?utm_source=HIT&amp;amp;utm_medium=web OWASP台灣分會網頁(http://www.owasp.org.tw)]&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	<entry>
		<id>https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19363</id>
		<title>OWASP Asia 2007</title>
		<link rel="alternate" type="text/html" href="https://wiki.owasp.org/index.php?title=OWASP_Asia_2007&amp;diff=19363"/>
				<updated>2007-06-25T11:09:11Z</updated>
		
		<summary type="html">&lt;p&gt;Matth: &lt;/p&gt;
&lt;hr /&gt;
&lt;div&gt;== 第一屆OWASP台灣分會高峰會議 Security 3.0 in Web 2.0 Age — Practices and Challenges of Web 2.0 Security ==&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007.png|800px]]&lt;br /&gt;
&lt;br /&gt;
OWASP將於台灣召開第一屆的台灣分會高峰會議，將邀請國內外重量級專家齊聚一堂與會員分享與交流最新資安趨勢與實務案例。&lt;br /&gt;
&lt;br /&gt;
「Web 2.0時代之Security 3.0 — 從實務經驗看Web資安防護之挑戰&lt;br /&gt;
&lt;br /&gt;
* 2007年5月11日起，Google開始監控遭駭網站，並貼上危險網站之標籤，政府及企業該如何應對？&lt;br /&gt;
* 2007年5月15日月OWASP公佈2007年最新的十大Web弱點，跨站腳本攻擊(XSS)登上榜首，對台灣及全球的含意為何？&lt;br /&gt;
* 2007年6月6日IBM購併Watchfire，HP隨即於6月19日購併SPI Dynamics？為何在短短一個月內，重量級資訊巨人跨足資安產業？而僅存的Cenzic以滲透測試技術於6月18日甫獲美國專利，又將對產業有何影響？&lt;br /&gt;
* Web 2.0面臨哪些新的資安威脅？其因應之道是什麼？ 什麼是Security 3.0？又有哪些成功的實務案例？&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
第一屆OWASP台灣分會高峰會議暨會員大會將於2007年7月20日（週五）下午1點至5點舉行，會議地點定於國立臺灣科技大學公館校區-國際廳，將由國內外知名專家一同與您探討探討，目前規劃演講者包含任職於國內外產、官、學的資安專家，詳細內容如下。&lt;br /&gt;
&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。報名方式請見頁尾。'''&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
===第一場時段講者(1:00pm-3:30pm)===&lt;br /&gt;
====Yen-Ming Chen (McAfee資安諮詢部門主任、前Foundstone首席資安顧問)====&lt;br /&gt;
[[Image:owasp_taiwan_yenming.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Trends in Web Application Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, CERT, ICST&lt;br /&gt;
'''暢銷書籍''':四本暢銷資安書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_yenming1.jpg|100px]][[Image:owasp_taiwan_yenming2.jpg|100px]][[Image:owasp_taiwan_yenming3.jpg|100px]][[Image:owasp_taiwan_yenming4.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Yen-Ming leads Foundstone consultants to provide strategic security consulting services to the clients. His duties include managing all consulting and training activities, ranging from sales support to project execution. Yen-Ming joined Foundstone as a consultant in 2000. Yen-Ming brings extensive knowledge in both business and technology to his clients. He focuses primarily on generic security assessment. In client engagements, Yen-Ming helps clients align their security strategies with their business goals. He served as a Lead Instructor for Foundstone’s Ultimate Hacking, Ultimate Hacking Expert, Ultimate Web Hacking and Ultimate Hacking: Incident Response classes. Yen-Ming is a published author and sought-after speaker in both North America and the Pacific Rim. His articles have been published by SecurityFocus, SysAdmin, UnixReview, DevX, PCWeek, CNET Taiwan, ITHome, and other technology magazines in both North America and Asia Pacific. Yen-Ming has been interviewed by BBC and other media across the globe, and he has been a featured presenter at conferences, including PACSEC.JP, HITB, HACK.LU, HIT, CSI, MISTI, APAC Regional Conference on Electronic Safety and Soundness for Financial Services, Hong Kong CERT, and ICST conferences. Yen-Ming has contributed to several books, including: Hacking Exposed, 3rd ed., Hacking Exposed for Web Applications, Windows XP Professional Security, and HackNotes: Web Application Security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
==== Mike Shema (Qualys首席資安研究員)====&lt;br /&gt;
[[Image:owasp_taiwan_mike.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':BlackHat and Defcon&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':九本資安暢銷書籍之作者包括&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_mike1.jpg|100px]][[Image:owasp_taiwan_mike2.jpg|100px]][[Image:owasp_taiwan_mike3.jpg|100px]][[Image:owasp_taiwan_mike4.jpg|100px]][[Image:owasp_taiwan_mike5.jpg|100px]][[Image:owasp_taiwan_mike6.jpg|100px]][[Image:owasp_taiwan_mike7.png|100px]][[Image:owasp_taiwan_mike8.jpg|100px]][[Image:owasp_taiwan_mike9.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Shema is the co-author of Hacking Exposed: Web Applications, The Anti-Hacker Toolkit, and the author of Hack Notes: Web Application Security. Mr. Shema worked for several years as a consultant and trainer at Foundstone where he conducted information security assessments across a variety of technologies and industries. He also worked at NT Objectives to develop assessment and mitigation strategies for all aspects of web application security. While his security background ranges across network penetration testing, wireless auditing, code review, and training, Mr. Shema primarily focuses on web application security. Mr. Shema is currently employed by Qualys, developing tools that automate the web application audit process.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
==== 何全德處長 (行政院研考會資訊處) ====&lt;br /&gt;
[[Image:owasp_taiwan_ho.gif|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security in Taiwan'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
====吳怡芳主任 (中華電信資安專案辦公室)====&lt;br /&gt;
'''題目''': ''From Internet Service Provider to Internet Security Provider''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': 更新中...&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
&lt;br /&gt;
===第二場時段講者(3:30pm-5:00pm)===&lt;br /&gt;
====Wayne Huang (OWASP台灣分會會長、[http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web 阿碼科技]創辦人兼執行長)====&lt;br /&gt;
[[Image:owasp_taiwan_wayne.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''Security 3.0 in Web 2.0 Age—Practices and Challenges of Web 2.0 Security'''''&lt;br /&gt;
&lt;br /&gt;
'''國際演說''':RSA 2007, HITCon 2007, Zend PHP 2006, HITCon 2006, WWW 2004 and WWW 2003&lt;br /&gt;
&lt;br /&gt;
'''暢銷書籍''':&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_wayne1.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''簡介''': Wayne Huang is first author of two award-winning security papers in the International WWW Conference (2003, 2004) and the co-author of &amp;quot;Computer Security in the 21st Century&amp;quot;. Wayne is the founder and CEO of [http://www.armorize.com/?utm_source=HIT&amp;amp;utm_medium=web Armorize Technologies]. He received the Microsoft Research Fellowship in 2005. He is a Ph.D. candidate at EE, National Taiwan University. He was the first author of many well-cited papers on web application security.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Ricardo Jenez (Google軟體工程部門主任)====&lt;br /&gt;
'''題目''': '''''Engineering Simplicity'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Mr. Jenez brings over 14 years of industry experience to eTime Capital , leveraging the latest technology to create highly effective business solutions for industry leaders. He also focuses on developing eTime Capital's strategic technology partnerships. Mr. Jenez was most recently at Netscape Communications as the Senior Development Manager responsible for the creation of a variety of e-commerce applications. Mr. Jenez was part of the core team that defined and implemented the architecture on which Netscape's B-to-B e-commerce applications - SellerXpert and BuyerXpert - were built. Prior to Netscape , Mr. Jenez held positions at General Magic , Tenfold , and Oracle Corporation. He also was the cofounder of Portacom Technologies , which manufactured some of the first Windows Accelerator graphics cards. His Eclipse II product was the recipient of the PC Magazine's Editor's Choice Award and ranked Number 74 on PC Computing's Top 200 PC Products of 1992&amp;quot;. Prior to working at Oracle , Mr. Jenez was on the technical research staff of the MIT Laboratory for Computer Science , working on both hardware and software systems for multiprocessor computers. Mr. Jenez has two Bachelor of Science degrees from MIT , one in Computer Science and the other in Electrical Engineering.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Ben Livshits (MSR微軟研究中心研究員、史丹佛大學博士候選人)====&lt;br /&gt;
[[Image:owasp_taiwan_ben.jpg|100px]]&lt;br /&gt;
&lt;br /&gt;
'''題目''': '''''SDL (Secure Development Lifecycle) in Microsoft'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': Benjamin Livshits is currently a Ph.D. candidate in computer science at Stanford University. Benjamin graduated summa cum laude with a B.A. degree in computer science and math from Cornell University in 1999. He obtained an M.S. from Stanford University in 2002. Benjamin's general research area is compilers and program analysis. His research interests include application of sophisticated static and dynamic analysis techniques to finding errors in programs. Lately he has focused on approaches to finding buffer overruns in C programs and a variety of security vulnerabilities (SQL injections, cross-site scriping, etc.) in Web-based applications. Benjamin has authored more than a dozen papers on program analysis for security and other uses, including finding memory errors, violations of API-specific patterns, software pattern mining, garbage collection, etc. Benjamin is a winner of the NSF graduate fellowship. His industrial experience involves working for companies including Yahoo!, Netscape, and Intel.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
====Jim Roskind (AOL副總裁暨技術長、前Netscape副總裁暨首席科學家、創辦Infoseek)====&lt;br /&gt;
'''題目''': '''''Ajax Security'''''&lt;br /&gt;
&lt;br /&gt;
'''講者簡介''': During 8 years at Netscape/AOL/TW, Dr. Jim Roskind had titles including VP/CTO of System Infrastructure for America Online, VP/Chief Scientist Netscape, Netscape/Netcenter Security Architect, and Netscape's Java Security Architect. Jim's time as the Java Security Architect in Netscape's Client Product Division, placed him in the near the epicenter of almost all security related problems that appeared in the browser. In addition to tasks involved with technically reconciling issues, he was also a common liaison with contributors that reported security issues (both real and imagined). His notable technical accomplishments at Netscape included the architecture and deployment of signed Java. Before joining Netscape in 1995, Jim was a co-founder of Infoseek Corporation, and later Chief Scientist. Dr. Roskind holds an SB Electrical Engineering, SB Computer Science, SM EECS (1980), and PhD EECS (1983), all from Massachusetts Institute of Technology. His current research and development focus is on his daughter Brianna and son Dylan, all studied in collaboration with his wife Melinda.&lt;br /&gt;
&amp;lt;hr&amp;gt;&lt;br /&gt;
'''OWASP為國際非營利組織，參加此次活動係完全免費，會場寬敞明亮，備有舒適席次。'''&lt;br /&gt;
&lt;br /&gt;
'''然由於場地限制，席次僅提供前200名來信報名者，還請包涵。'''&lt;br /&gt;
&lt;br /&gt;
'''請各位欲參加之會員朋友，務必儘速來信報名參加。'''&lt;br /&gt;
&lt;br /&gt;
===來信報名===&lt;br /&gt;
請email至[mailto:info@owasp.org.tw?subject=報名高峰會議 info@owasp.org.tw]，並註明下列資訊。&lt;br /&gt;
#姓名:&lt;br /&gt;
#單位:&lt;br /&gt;
#職稱:&lt;br /&gt;
#電子郵件:&lt;br /&gt;
#聯絡電話:&lt;br /&gt;
&lt;br /&gt;
===會場位置===&lt;br /&gt;
台灣科技大學國際會議廳，交通資訊請參考:[http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16 http://www.ntust.edu.tw/front/bin/ptlist.phtml?Category=16]。&lt;br /&gt;
&lt;br /&gt;
[[Image:owasp_taiwan_2007venue0.gif]][[Image:owasp_taiwan_2007venue2.jpg|800px]][[Image:owasp_taiwan_2007venue1.jpg|800px]]&lt;br /&gt;
&lt;br /&gt;
== 有關OWASP (About OWASP) ==&lt;br /&gt;
OWASP(開放Web軟體安全計畫 - Open Web Application Security Project)是一個開放社群、非營利性組織，目前全球有82個分會近萬名會員，其主要目標是研議協助解決Web軟體安全之標準、工具與技術文件，長期致力於協助政府或企業瞭解並改善網頁應用程式與網頁服務的安全性。由於應用範圍日廣，網頁應用安全已經逐漸的受到重視，並漸漸成為在安全領域的一個熱門話題，在此同時，駭客們也悄悄的將焦點轉移到網頁應用程式開發時所會產生的弱點來進行攻擊與破壞。&lt;br /&gt;
&lt;br /&gt;
== OWASP 台灣分會 (OWASP Taiwan Chapter) ==&lt;br /&gt;
*[http://www.owasp.org.tw/?utm_source=HIT&amp;amp;utm_medium=web OWASP台灣分會網頁(http://www.owasp.org.tw)]&lt;br /&gt;
*電郵:info@owasp.org.tw&lt;br /&gt;
*群組:owasp-taiwan@lists.owasp.org&lt;br /&gt;
*住址:台北市115南港區三重路19-13號(南港軟體園區)E棟5樓554室&lt;/div&gt;</summary>
		<author><name>Matth</name></author>	</entry>

	</feed>