web安全

吴声子夜歌6 小时前
网络·web安全·php
网络安全——网络渗透测试(密码破译)密码是网络空间最基本的身份认证形式,也是网络攻击的主要目标之一。可以说,密码是否安全关系到整个网络的安全,是网络安全的第一道防线。登录网络系统通常需要用户账号和密码,如果用户密码遭到黑客破解,将引起非常严重的后果,例如身份盗窃、入侵破坏、窃取机密信息、网络银行的存款被转账等。因此,提高密码安全意识、强化密码保护措施是十分重要的。在加强密码保护力度的同时,了解密码破解的方法,方能对症下药。对于一名渗透测试技术人员而言,破解密码的能力也是一项必备技能,因为它是获取网络系统访问权限的一种有效方式。
TJHHH.4 小时前
前端·web安全·xss
XSS-labs-masterPHP代码PHP代码:PHP代码:不行,查看源码:如图得知"、<、> 被进行了 HTML 转义:PHP代码:
IT小白杨7 小时前
大数据·经验分享·web安全·智能手机·音视频·指纹浏览器
短视频多账号运营环境管理指南:指纹浏览器与云手机技术解析做抖音、TikTok这类短视频平台的账号运营,最常被问的问题就是:为什么同样的内容、同样的操作,有的号能正常推流,有的号发几条就触发风控?答案往往不在内容本身,而在你登录和操作账号时暴露出来的"环境指纹"。
其实防守也摸鱼9 小时前
开发语言·人工智能·学习·安全·web安全
红队技能总结导图:从入门到精通的完整知识体系红队(Red Team)是一种模拟真实攻击者的安全评估团队,其核心目标是通过主动、授权的攻击性安全测试,发现组织的安全漏洞、评估防御体系的有效性,并最终提升组织的整体安全防护能力。
其实防守也摸鱼13 小时前
服务器·网络协议·学习·安全·web安全·ansible·ssl
使用 Ansible 批量更新服务器 SSL/TLS 证书实战指南在拥有数十甚至上百台服务器的生产环境中,手动更新每台服务器上的 SSL/TLS 证书不仅耗时费力,而且极易出错。证书过期可能导致服务中断、安全风险等严重问题。Ansible 作为一款强大的自动化运维工具,能够通过编写 Playbook 实现证书的批量、一致、可靠更新。
云水一下10 小时前
sql·web安全·bwapp
零基础玩转bWAPP靶场(六十三):Drupal SQL Injection (Drupageddon)摘要:Drupageddon(CVE-2014-3704)是 Drupal 7.x 核心的一个致命 SQL 注入漏洞,攻击者无需登录就能执行任意 SQL 语句,进而接管整个网站。bWAPP 的这一关并不在自身代码里,而是链接到一个真实存在漏洞的 Drupal 站点,让你在隔离环境中体验这个“史诗级”漏洞。本篇会带你确认目标、理解漏洞背景、分析源码、用现成脚本轻松拿下管理员,并聊聊真实世界中它造成的巨大破坏。文章不啰嗦,直接上干货。
云水一下11 小时前
web安全·xss·bwapp·header·custom·reflected
零基础玩转bWAPP靶场(六十四):XSS - Reflected (Custom Header)摘要:这是 bWAPP 系列第六十四篇,聚焦于 XSS - Reflected (Custom Header)。这一关的注入点不在 URL、不在表单、不在 Referer,而在 自定义 HTTP 请求头。服务器读取名为 bWAPP 的自定义请求头,直接输出到页面,没有过滤。文章会演示如何通过 Burp Suite 添加恶意自定义头注入 BeEF Hook,连接 BeEF 并获取 Cookie。附真实案例。
小新讲网安1 天前
安全·web安全·网络安全·阿里云·自动化·云计算·aws
云安全攻防实战:AWS与阿里云渗透测试全流程指南【合规声明】 本文所述技术仅用于授权范围内的安全测试与防御研究。未经授权对云环境进行渗透测试属于违法行为,可能违反《网络安全法》《数据安全法》及云服务商相关协议。AWS 渗透测试需遵守其官方渗透测试政策(部分服务无需报备即可测试,如 EC2、S3、Lambda 等;DDoS 类测试严禁进行)。阿里云渗透测试须提前通过工单或安全中心报备,获得书面授权后方可执行。请务必在合法授权前提下使用本文技术,作者不对任何滥用行为承担责任。
吴声子夜歌1 天前
安全·web安全·身份认证
网络安全——身份认证身份认证是指用户进入系统或访问不同保护级别的系统资源时,确认该用户身份是否真实、合法和唯一的过程。基于网络工作原理,一切网络信息(包括用户的身份信息)均通过一组特定数据表示,系统仅能识别用户的数字身份,所有授权操作均针对数字身份完成。如何保证以数字身份操作的操作者与数字身份的合法拥有者一致(即物理身份与数字身份的绑定),是网络安全研究的核心问题之一。目前,已形成系列成熟的认证技术与措施,包括Kerberos认证交换协议、X.509目录认证服务、数字证书,以及其他实体认证技术。
数据知道1 天前
网络·安全·web安全·网络安全
网络安全实战:子域名接管实战——从 CNAME 配置错误到完全控制在互联网的庞大基础设施中,DNS(域名系统)就像是指路牌。它将人类可读的域名(如 example.com)翻译成机器可读的 IP 地址。然而,当这个指路牌指向了一片荒芜的空地,而这块空地恰好被攻击者买下时,会发生什么?
Zkaisen1 天前
web安全
RN与MetroUI = 用户界面,就是用户在屏幕上看到、能操作的那一层画面 UI 组件库 = 把界面拆成可复用零件(按钮、输入框、列表)的工具箱
Aision_1 天前
运维·人工智能·学习·安全·web安全·网络安全
代码安全学习手记(二):SCA 软件成分分析原理与 OWASP Dependency-Check 集成实战写在前面:上一篇手记里,我折腾了基于 Semgrep 的 SAST 静态代码安全扫描,解决了“自己写的代码里有漏洞”的问题。 但在整理项目依赖时,我发现了一个更严峻的事实:现代软件开发中,我们自己写的业务代码可能只占 10%~20%,剩下 80% 以上都是引用的第三方开源组件(npm、PyPI、Maven、Go Modules 等)。 Log4j2 漏洞(CVE-2021-44228)就是一个典型例子——业务代码一行没变,但依赖的第三方库有漏洞,整个系统就沦陷了。为了补齐这个安全短板,我决定深入研究 SC
XR1234567882 天前
服务器·web安全·php
校园网络安全组网选型:内网流量可视与设备联动,谁更稳?高校网络的安全,一直有个被忽视的"内网盲区"。大多数学校把安全投入集中在出口网关——防外部攻击、防病毒入侵。但真正隐蔽的风险,往往发生在内网横向流量里:一个被感染的终端在宿舍网或办公网里横向扩散、异常的大流量拖垮整段网络、非法终端偷偷接入、P2P 下载挤占带宽……这些发生在"墙内"的问题,出口防火墙看不见、也管不着。
juesdo1 天前
linux·web安全·网络安全·docker
vulnos OS-00118靶场通关简单来说,Fastjson 是阿里巴巴开源的一个 Java 语言编写的高性能 JSON 处理库。它的核心工作只有两个:
数据知道1 天前
服务器·网络·安全·web安全·网络安全
网络安全实战:渗透测试全流程 SOP——从授权到报告交付在很多人的想象中,渗透测试就是几个穿着卫衣的黑客,在昏暗的房间里,对着满屏绿色的终端敲击着神秘的代码,瞬间攻破目标,留下一句“Hacked by XXX”。那是电影,是破坏者的狂欢,不是专业的渗透测试。 真实的渗透测试,是一场经过精密编排的“军事演习”。它更像是一场外科手术,讲究的是流程的严谨、操作的规范、证据的留存和沟通的透明。
吴声子夜歌1 天前
网络·web安全·nat
网络安全——网络地址转换及其应用网络地址转换(NAT)技术是指将一组IP地址映射到另一组IP地址的一种技术。一般是将私有IP地址转换为公有IP地址来实现访问公网的目的。通过地址转换的方式,不仅可以有效缓解IP地址不足的问题,更为重要的是可提高内网的安全性。
猫咪宝妖1 天前
网络·安全·web安全
【信息安全工程师】第一天考前准备冲关前的准备 不管基础如何、学历如何,5天的关键学习并不需要准备太多的东西,不过还是在此罗列出来,以作一些必要的简单准备。 (1)本书 (2)至少20张草稿纸 (3)笔 (4)处理好自己的工作和生活,以使这5天能静下来心来学习。
吴声子夜歌1 天前
网络·web安全
网络安全——网络安全防护技术(二)随着互联网及其应用技术的飞速发展,黑客入侵开始呈现泛滥之势,他们不断采用新的技术和手段去对抗网络安全技术的革新,并在网络上散布新发明的攻击手法,使安全防范变得越来越困难。在众多攻击事件中,许多与内部相关,攻击者有时也会来自组织内部。内部信息泄露已经成为网络安全问题中的一个新焦点。由于防火墙是设置在内部网和外部网之间的安全组件,无法解决内部人员对网络的破坏或资料盗窃等安全问题,因此在网络安全的实际应用中,仅依靠防火墙技术已无法满足需求。面对网络安全领域的新问题和新挑战,人们提出了新一代的动态安全防范技术,即
数据知道2 天前
网络·安全·web安全·网络安全·servlet
网络安全实战:信息收集实战——子域名、端口、指纹、社工信息聚合在网络攻击的链条中,信息收集是那个最枯燥、最耗时,却也是最决定成败的环节。很多初入行的渗透测试人员往往按捺不住躁动的心,拿到一个目标就急匆匆地掏出 SQLMap 或 Burp Suite 开始怼注入,或者对着登录框一通爆破。这就像是特种部队在作战时,连敌人的大门朝哪开、有多少卫兵、是否藏着陷阱都不知道,就盲目冲锋。结果往往是撞得头破血流,或者在 WAF 的报警声中草草收场。
sbjdhjd2 天前
sql·安全·web安全·网络安全·ai·开源·php
企业站 SQL 注入实战:PCRE 正则回溯绕过关键词 WAF 完整实战 | 进阶02目录正则回溯绕过 SQL 注入过滤:原理、实战与代码修正一、从正则回溯看 PHP 代码过滤1. 贪婪匹配如何触发回溯