web安全

还是奇怪4 小时前
人工智能·web安全·大语言模型·anthropic
Agent 安全事件成为本周核心风险信号,从三起越界评测到 Hugging Face 入侵导语:2026 年 7 月底,Anthropic、OpenAI 与 Hugging Face 接连披露真实系统被 AI Agent 越界访问的事件。它们不是“模型突然产生恶意”的证据,却足以推翻一种危险的安全假设:只要在系统提示词里写明边界,Agent 就会被约束在边界内。
笨鸟先飞,勤能补拙6 小时前
网络·人工智能·windows·安全·web安全·网络安全·github
网络安全等级保护 2.0:从定级备案、建设整改到持续合规的系统指南网络安全等级保护,通常简称“等保”,是一套按网络和信息系统遭到破坏后可能造成的危害程度,划分安全保护等级,并实施与等级相匹配的安全建设、管理、测评和监督检查的制度。
宁之明起(B服)8 小时前
web安全
Vulhub靶场(Shiro-550反序列化 RCE(CVE-2016-4437))从入门到入土Apache Shiro 是一个广泛使用的 Java 安全框架。2016 年披露的 CVE-2016-4437(即"Shiro-550")是其最著名的漏洞之一:Shiro 使用了一个硬编码的 AES 密钥来加密 rememberMe cookie,攻击者可以伪造 cookie 触发反序列化,最终实现远程代码执行。
Aision_10 小时前
笔记·学习·安全·web安全·http·网络安全·网络攻击模型
实习学习笔记:HTTP请求走私漏洞全方位解析前言近期在安全实习过程中,系统学习并复现了HTTP请求走私(HTTP Request Smuggling)漏洞。这是一类利用HTTP协议解析差异的高阶Web漏洞,不同于常规的SQL注入、XSS漏洞,它不针对业务代码漏洞,而是利用前端代理与后端服务器的协议解析不一致实现攻击,隐蔽性极强、危害极高,常被用于绕过WAF、未授权访问、用户请求劫持。
Fnetlink111 小时前
网络·安全·web安全
Fnet 云网安 260810🛡️网络·安全·云一体化运营中心7x24主动监控与专家值守,网络可用性99.99%,安全事件100%闭环,云资源一站式管理
笨#小孩1 天前
安全·web安全
文件上传漏洞:原理与20种实战绕过方法(上)文件上传功能无处不在——头像、附件、文档管理……但若服务端未严格校验,攻击者即可上传恶意脚本(木马)控制服务器。
AI创界者1 天前
linux·运维·web安全
【网络安全运维】Kali Linux 下 Medusa(美杜莎)工具的高效部署、故障排查与安全测试实战前言与合规声明在企业网络安全运维与身份鉴别机制评估中,**Medusa(美杜莎)** 是一款经典的并发、多线程、模块化服务身份认证测试工具。相比 Hydra(海德拉),Medusa 在多线程并发性能和模块加载效率上表现更为出色。
云水一下2 天前
web安全·json·xss·bwapp·reflected
零基础玩转bWAPP靶场(四十五):XSS - Reflected (JSON)摘要:这是 bWAPP 系列第四十五篇,聚焦于 XSS - Reflected (JSON)。这一关很特别——后端返回的是 JSON 格式的数据,前端用 JavaScript 解析并显示在页面上。漏洞利用的关键在于:注入点在 JSON 字符串的 value 中,通过闭合引号和花括号来执行任意 JavaScript 代码。文章会分析 JSON 型 XSS 的特殊性,演示如何使用 BeEF 对 JSON 响应进行 XSS 攻击,并展示 BeEF 的功能。附真实案例。
祁白_2 天前
笔记·web安全·流量特征·webshell工具
WebShell工具流量特征分析蚁剑 2.x 默认编码器明文特征明显;通过安装 encoder 插件可切换为 AES、ROT13、Chr 编码等,加密后 _0x 参数名仍为稳定特征。
砚凝霜3 天前
网络·笔记·web安全
软考网络工程师|第 6 章 网络安全基础、攻击、等保完整备考笔记区分核心标准:是否主动向网络注入、修改流量7.勒索病毒 特征:加密本地文件,添加.lock 类后缀,弹窗索要赎金;
Atomic121384 天前
web安全·网络安全
登录界面渗透测试全攻略登录界面是绝大多数 Web 应用、小程序以及系统后台的第一道防线,也是安全测试中最高频、最容易突破的攻击面之一。一个看似简单的登录框,后面往往关联着身份鉴权、数据库交互、逻辑控制以及前端解密等多重复杂机制。
空杆推不起4 天前
网络·安全·web安全
企业数据加密实战:传输链路与存储层全场景落地指南在数字化深度落地的当下,数据已经成为企业核心资产,涵盖用户信息、经营数据、业务档案、核心交易数据等各类敏感内容。随之而来的,是数据泄露、网络窃听、脱库窃取、违规篡改等安全风险持续攀升。数据加密作为数据安全防护的最后一道核心防线,贯穿数据采集、传输、存储、使用全生命周期,也是企业数据治理、合规建设的核心基础能力。
数据知道4 天前
前端·安全·web安全·网络安全·xss
XSS 攻防全解:反射型、存储型、DOM 型实战演示XSS(Cross-Site Scripting,跨站脚本)听起来像某种高深的“跨站黑科技”,真落到业务里,多半是一句很土的话:
CypressTel5 天前
网络·安全·web安全
48小时,30多个供水系统遭攻击:当网络攻击进入运行控制层——赛柏特安全观察7月26日至27日,美国明尼苏达州30多个社区供水系统遭遇州政府所称的“协同网络攻击”。在约有1700名居民的布拉汉姆市,水厂一度离线。当地政府称,攻击关闭了运行控制,导致水井和水处理设施停运。
Yan_chen6665 天前
数据库·sql·web安全·网络安全
SQL-LABS_Less18-20实战攻略打开 Less-18:http://192.168.43.8/sqli-labs-master/Less-18/
笨鸟先飞,勤能补拙5 天前
人工智能·python·安全·web安全·网络安全·github·agi
AI 安全的下一个 5 年:从 Agent 到 AGI 的攻防博弈系列收官之作。前 5 篇:《AI 渗透测试:大模型不是瓶颈,工程才是》《AI 渗透的"零信任"工程》《AI 渗透的成本经济学》
雾屿_Mistisle5 天前
web安全
文件上传漏洞文件上传漏洞是指 Web 应用程序在处理文件上传功能时,未对上传的文件类型、内容、大小等进行严格验证和过滤,导致攻击者可以上传恶意文件(如木马、病毒、webshell 等)到服务器,进而控制服务器。
Lust Dusk5 天前
网络·安全·web安全·网络安全
记一次web渗透做题思路解析描述:你是一名网络安全服务工程师,现在需要你对A集团网站进行安全防护,找出其中的漏洞点。由于不知道服务器的IP,扫一下 找的web站点,所以是8081端口发现为nginx服务。
Sagittarius_A*5 天前
网络·安全·web安全·php·代码审计
Burst Lab|PHP 审计 10:PHP 网络请求与 SSRF 漏洞审计思路PHP 业务中有大量场景需要服务端代替客户端向外发起网络请求:远程资源下载、网页内容抓取预览、Webhook 回调、第三方 API 调用、页面截图生成、接口健康检查、OIDC 回调校验等。
Yan_chen6665 天前
网络协议·web安全·http·网络安全·https
HTTP和HTTPS 完整指南HTTP(HyperText Transfer Protocol,超文本传输协议)是互联网的基石协议,专门用于在客户端(浏览器)和服务器之间传输网页、图片、视频等资源。