技术栈
web安全
白猫不黑
5 小时前
前端
·
网络
·
web安全
·
网络安全
·
信息安全
·
渗透测试
Web 应用中“敏感信息泄露“的常见位置?
——注释、硬编码 API Key、报错信息、Git 泄露,攻击者是如何利用它们的?你有没有想过,很多网站被攻破,并不是因为 SQL 注入,也不是因为命令执行,而是开发自己把"钥匙"放到了门口。
Chengbei11
5 天前
前端
·
网络
·
sql
·
安全
·
web安全
·
json
·
系统安全
SQL 注入挖洞插件 SQL-Injection-Scout 更新,响应 Diff 自动标记注入点,支持隐藏参数与多层 JSON 场景 FUZZ
SQL-Injection-Scout 是一款基于 Kotlin 开发的 Burp Suite 扩展,专注 SQL 注入漏洞检测。工具支持主动与被动扫描,兼容 FORM、XML、多层嵌套 JSON 等多种请求格式,可对隐藏参数开展 Fuzz 探测。依靠响应 Diff 差异分析自动标记潜在注入点,搭配抖动延时发包策略规避 WAF。内置参数去重降噪机制,减少重复请求,有效降低误报,适配日常渗透测试与红蓝对抗场景。
网络安全零基础教程
1 天前
linux
·
网络
·
安全
·
web安全
·
面试
·
职场和发展
网络安全春招面试避坑与复盘指南
每到春招季,技术群里总弥漫着一种焦虑又期待的氛围。很多网络安全方向的同学明明手里握着不错的证书,实验室项目也做得有模有样,却在面试环节频频折戟。有时候并不是技术底子不够硬,而是没能把自身的技能树以面试官听得懂、看得到的方式呈现出来。安全岗位的面试与其他开发岗有着本质的区别,它更看重思维逻辑、实战直觉以及对风险边界的把控能力。
汉堡包001
1 天前
学习
·
安全
·
web安全
·
信息安全
【工具分享】--威胁情报平台大全
分为国内威胁情报平台、海外威胁情报平台两大板块。
介一安全
1 天前
web安全
·
jwt
·
安全性测试
·
src
【SRC】基础思路篇15:JWT安全测试完全指南
⚠️本博文所涉安全渗透测试技术、方法及案例,仅用于网络安全技术研究与合规性交流,旨在提升读者的安全防护意识与技术能力。任何个人或组织在使用相关内容前,必须获得目标网络 / 系统所有者的明确且书面授权,严禁用于未经授权的网络探测、漏洞利用、数据获取等非法行为。
云水一下
1 天前
web安全
·
sql注入
·
bwapp
零基础玩转bWAPP靶场(二十三):SQL 注入——存储型(SQLite)
摘要:这是 bWAPP 系列第二十三篇,聚焦于 SQL Injection - Stored (SQLite)。上一篇我们讲了 MySQL 版的存储型注入,这一篇换成了 SQLite 数据库。文章会重点对比两关的差异——系统表不同、注释符不同、字符串拼接不同,以及最关键的一点:这一关输入单引号不会报错,所以判断注入点的方法也完全不同。你会看到如何用 ' || 'test 判断注入点,如何用真假测试确认注入存在,然后一步步窃取用户表数据,附真实案例。
白猫不黑
1 天前
网络
·
数据库
·
sql
·
web安全
·
网络安全
·
信息安全
SQL注入实战:手工注入全流程详解
SQL 注入是个老漏洞,老到 OWASP Top 10 里待了二十年。但到现在渗透测试中还是动不动就碰到——不是因为它多高级,恰恰是因为太常见了。
网安老伯
3 天前
运维
·
前端
·
网络协议
·
web安全
·
网络安全
·
职场和发展
网络安全基础要点知识介绍(非常详细),零基础入门到精通,看这一篇就够了
计算机网络的通信面临两大类威胁:被动攻击和主动攻击。被动攻击:指攻击者从网络上窃听他人的通信内容。通常把这类攻击称为截取。
绘梨衣的sakura路
4 天前
安全
·
web安全
·
json
Fastjson ≤ 1.2.83 新型 RCE 漏洞深度分析:三层绕过机制与完整利用链
摘要: 2026年7月,长亭安全应急响应中心披露了一个 Fastjson 远程代码执行漏洞。该漏洞源于 Fastjson 内部类型处理机制的缺陷,通过三层叠加绕过,彻底突破了黑名单、类型绑定等所有历史防护手段。本文从字节码层面逆向分析漏洞根因,还原完整的攻击链路,并给出 POC 验证。
niaiheni
4 天前
网络
·
安全
·
web安全
Fastjson 1.2.83 “Gadget-Free“ RCE
漏洞编号:QVD-2026-43021 / 内部编号:FJ-GETRESOURCE-RCE 披露时间:2026-07-21 原始发现者:Kirill Firsov(@k_firsov) 危险等级:高危(满足部署条件时按严重处理)
Draina
4 天前
python
·
安全
·
web安全
·
网络安全
·
密码学
·
安全性测试
CBC填充预言攻击-CBC Padding Oracle Crypto Attack
CBC填充预言攻击需要一个能够提示解密结果填充正确与否的服务端(即填充预言机),以及完整的密文和IV(若无IV无法解密第一个分组密文,后续分组也可正常解密)
白山云北诗
4 天前
网络
·
安全
·
web安全
·
渗透测试
·
漏洞扫描
·
ddos防护
·
cc防护
漏洞扫描+渗透测试:从资产摸底到风险验证,完成二次安全收口
适用人群:运维工程师、安全从业者、企业IT负责人、开发运维人员核心看点:漏洞扫描与渗透测试核心区别、落地流程、风险验证、攻防联动、安全收口闭环
Sagittarius_A*
4 天前
git
·
安全
·
web安全
Web 安全之 Git 泄露:原理剖析 + CTFHub Log/Stash/Index 全题型解法
.git目录信息泄露,是Web安全中经典的版本控制系统信息泄露漏洞,同时也是CTF信息泄露板块高频考点。
treesforest
4 天前
tcp/ip
·
安全
·
web安全
·
ip属地
·
查ip归属地
公开IP属地后我们应该如何保护自身网络安全?
不知道从什么时候开始,刷微博、看知乎、逛小红书时,我总会下意识瞟一眼看看作者的“小尾巴”:“广东发布”“来自美国”“IP属地江苏”。
admin and root
5 天前
android
·
开发语言
·
python
·
web安全
·
微信小程序
·
移动安全
·
攻防演练
「移动安全」安卓APP 反编译&frida脱壳技巧分享
Android APK 查壳工具:需要有java环境,使用Java运行jar包,启动工具使用方法,只需要把apk文件拖入便会自动识壳。
云水一下
5 天前
web安全
·
sql注入
·
bwapp
零基础玩转bWAPP靶场(十四):SQL 注入(GET/选择型)
摘要:本文是 bWAPP 靶场系列的第十四篇,聚焦于 SQL Injection (GET/Select)(GET 型下拉选择框 SQL 注入)漏洞。文章从零基础出发,首先讲解什么是数字型 SQL 注入、它与字符串型注入的本质区别,随后按照 Low、Medium、High 三个安全级别逐一进行源码分析、通关演示和防御方案讲解。特别地,本文深入分析了数字型注入无需引号闭合的特点,解释了为什么 mysql_real_escape_string() 等转义函数在数字型注入面前“形同虚设”,并加入了大量真实世界的
爱网络爱Linux
6 天前
web安全
·
网络安全
·
hcia-security
·
hcia安全
·
华为网络安全
·
网络安全常见的威胁
HCIA-Security(1)网络安全常见的威胁
前言随着互联网的普及,众多的企业、组织、政府部门与机构都在组建和发展自己的网络,大量建设的各种信息系统已经成为国家和政府的关键基础设施。整个国家和社会对网络也越来越依赖,网络已经成为社会和经济发展的强大推动力,其地位越来越重要。正因为如此,网络安全和信息安全的保障也愈发重要和关键。在数据通信的过程中,各种不安全因素将会导致信息泄密、信息不完整和信息不可用等问题,影响巨大。本课程描述了信息安全的基本概念和发展历程,以及安全行业和技术的未来发展趋势,为后续安全相关的课程提供铺垫。
sbjdhjd
5 天前
数据库
·
sql
·
计算机网络
·
web安全
·
网络安全
·
网络攻击模型
·
安全架构
SQL 注入零基础详解:原理、手工注入流程与 Sqli-Labs 靶场实战1~5关和第9关思路
目录SQL前置基础SQL注入的 含义编辑靶场第一关举例解释SQL注入含义:重点还是再查询上Union联合查询,
学习溢出
5 天前
安全
·
web安全
·
网络安全
【网络安全】Living off the Land 攻击 | 蓝队防守
前言:这篇文章把 “Living off the Land”(LotL,就地取材攻击)这件事讲清楚——攻击者为什么放着现成的木马不用,偏要用系统自带的工具作恶?这些工具都有哪些?更重要的是,作为防守方,我们能做点什么。全文站在防御视角展开,适合 SOC、应急响应和蓝队防守。
云水一下
6 天前
web安全
·
sql注入
·
bwapp
零基础玩转bWAPP靶场(十三):SQL 注入(GET/搜索型)
摘要:本文是 bWAPP 靶场系列的第十三篇,聚焦于 SQL Injection (GET/Search)(GET 型搜索框 SQL 注入)漏洞。文章从零基础出发,首先讲解什么是 SQL 注入、为什么搜索框会成为注入的重灾区,随后按照 Low、Medium、High 三个安全级别逐一进行源码分析、通关演示和防御方案讲解。特别地,本文加入了大量真实世界的经典案例——从 2001 年 SQL 注入首次被公众认知,到 2003 年的 Slammer 蠕虫、2008 年的 Heartland Payment Sy