web安全

数据知道3 小时前
前端·安全·web安全·网络安全·xss
XSS 攻防全解:反射型、存储型、DOM 型实战演示XSS(Cross-Site Scripting,跨站脚本)听起来像某种高深的“跨站黑科技”,真落到业务里,多半是一句很土的话:
CypressTel1 天前
网络·安全·web安全
48小时,30多个供水系统遭攻击:当网络攻击进入运行控制层——赛柏特安全观察7月26日至27日,美国明尼苏达州30多个社区供水系统遭遇州政府所称的“协同网络攻击”。在约有1700名居民的布拉汉姆市,水厂一度离线。当地政府称,攻击关闭了运行控制,导致水井和水处理设施停运。
Yan_chen66621 小时前
数据库·sql·web安全·网络安全
SQL-LABS_Less18-20实战攻略打开 Less-18:http://192.168.43.8/sqli-labs-master/Less-18/
笨鸟先飞,勤能补拙1 天前
人工智能·python·安全·web安全·网络安全·github·agi
AI 安全的下一个 5 年:从 Agent 到 AGI 的攻防博弈系列收官之作。前 5 篇:《AI 渗透测试:大模型不是瓶颈,工程才是》《AI 渗透的"零信任"工程》《AI 渗透的成本经济学》
雾屿_Mistisle1 天前
web安全
文件上传漏洞文件上传漏洞是指 Web 应用程序在处理文件上传功能时,未对上传的文件类型、内容、大小等进行严格验证和过滤,导致攻击者可以上传恶意文件(如木马、病毒、webshell 等)到服务器,进而控制服务器。
Lust Dusk1 天前
网络·安全·web安全·网络安全
记一次web渗透做题思路解析描述:你是一名网络安全服务工程师,现在需要你对A集团网站进行安全防护,找出其中的漏洞点。由于不知道服务器的IP,扫一下 找的web站点,所以是8081端口发现为nginx服务。
Sagittarius_A*1 天前
网络·安全·web安全·php·代码审计
Burst Lab|PHP 审计 10:PHP 网络请求与 SSRF 漏洞审计思路PHP 业务中有大量场景需要服务端代替客户端向外发起网络请求:远程资源下载、网页内容抓取预览、Webhook 回调、第三方 API 调用、页面截图生成、接口健康检查、OIDC 回调校验等。
Yan_chen6661 天前
网络协议·web安全·http·网络安全·https
HTTP和HTTPS 完整指南HTTP(HyperText Transfer Protocol,超文本传输协议)是互联网的基石协议,专门用于在客户端(浏览器)和服务器之间传输网页、图片、视频等资源。
艺杯羹1 天前
网络·web安全·网络安全·网络攻击模型·攻防
从攻击者视角拆解12306:SYN泛洪、CC攻击与候补机制的攻防博弈目录1. SYN泛洪攻击:用半连接堵死123061.1. TCP三次握手与攻击原理1.2. 攻击脚本的核心逻辑(仅原理演示)
星核0penstarry1 天前
安全·web安全·云原生
OpenAI 模型第三方网络安全评估事件解析:背景、原理与改进路径(2)根据上篇背景介绍,接续原理分析及改进措施三、技术原理:为什么这两类事件会发生将两次事件放在一起看,可以提炼出三条共通的技术原理:
jieyucx2 天前
android·运维·服务器·web安全·文件上传
【高级利用】条件竞争与逻辑漏洞:与服务器赛跑的艺术前言 在前面几期中,我们研究了黑白名单、文件头伪装以及服务器解析漏洞。开发者们为了应对这些攻击,提出了更严格的校验流程: “先将用户上传的文件保存到临时目录,再进行全面的安全扫描,如果发现是恶意文件就立马把它删掉。” 这个看似万无一失的“先上传、后校验删除”逻辑,却给攻击者留下了致命的时间窗口!今天我们就来聊聊如何通过**条件竞争(Race Condition)**与服务器“赛跑”,成功拿下 Webshell!
jieyucx2 天前
运维·服务器·web安全·文件上传
【服务器特性】结合服务器/CMS:解析漏洞实战前言 在前面几期中,我们学习了如何绕过前端、黑白名单、MIME 以及文件头校验。有些读者可能会问: “如果后端的白名单校验极其严密,我们只能上传纯粹的 .jpg 或 .png 图片,且没有文件包含漏洞,那图片马不就彻底成了摆设吗?” 答案是:不一定! 很多时候,代码写得没问题,但Web 服务器(Apache / Nginx / IIS)本身的解析机制或配置缺陷,会强行把正常后缀的图片当成脚本去执行。今天我们就来盘点三大主流 Web 服务器的解析漏洞!
虹科网络安全3 天前
网络·安全·web安全
解读CRA横向标准EN 40000系列:从法规文本到工程落地 | CRA合规之路(七)在前六期中,我们已经分别讨论了 CRA 的适用范围、整体影响、漏洞通报义务、风险评估与技术文档证据链、第三方组件与 SBOM 供应链治理,以及产品上市后的支持期、安全更新、用户说明和终止支持管理。到这里,企业已经能够回答几个核心问题:产品是否落入 CRA 适用范围,产品由哪些组件构成,企业如何证明自己在设计、开发和上市前采取了必要的安全措施,以及产品上市后如何持续维护和安全下线。
2301_780789663 天前
网络·安全·web安全·kubernetes·ddos
零信任时代:WAF 从边界防护到微隔离的架构跃迁在传统的网络安全模型中,边界防护是核心。企业通过部署防火墙、入侵检测系统(IDS)和Web应用防火墙(WAF)等设备,在内部网络与外部互联网之间构筑一道“城墙”,默认信任墙内的一切。然而,随着云计算、移动办公和混合IT架构的普及,网络边界日益模糊,内部威胁和横向移动风险剧增。这种“城堡与护城河”的模型已难以应对现代威胁。
紫禁玄科3 天前
网络·人工智能·web安全·网络安全·系统安全
公共WiFi流量安全全解析🛡️ 安全等级: 全民必读 | 📖 阅读时长: 15分钟 | 🎯 难度: 零基础友好想象这样一个场景:
执念WRD3 天前
网络·安全·web安全·网络安全
VulnTarget-C 渗透实战:外网入口到域控权限提升链接:夸克网盘分享提取码:C2vLkali:192.168.5.104IP:192.168.5.108
雾屿_Mistisle3 天前
web安全
XXE 漏洞 CTFXXE(XML External Entity Injection,XML 外部实体注入)是指攻击者在可控的 XML 数据中,通过构造恶意的外部实体声明,让服务器解析 XML 时加载外部资源或文件,从而导致信息泄露、请求伪造、命令执行等危害。
YucongCai3 天前
人工智能·web安全·智慧城市
Opengovernment(智慧城市) v0.0.3 攻防一体的智能体主动网络安全平台:ActiveCybersecurity v0.2—— 从 LLM 驱动主动防御,到"合法反制"智能体,再到 IPP 统一协议架构当一个安全平台既能让 AI Agent 像安全专家一样审计你的系统,又能对已确认的攻击者执行"只打自己家"的合法反制,它就不再是传统意义的 EDR,而是一个攻防一体的主动网络防御平台。
杨先生哦3 天前
前端·笔记·安全·web安全
【2026热端攻防系列 10/12】前端凭据安全深度攻防:Cookie/Storage劫持、会话固定、凭据泄露与浏览器最新加固方案标签:#Web安全 #前端安全 #热端攻防 #Cookie安全 #会话劫持 #本地存储安全 #网络凭据防护 #2026安全热点
宋浮檀s3 天前
数据库·安全·web安全
春秋云境——CVE-2022-28512靶标介绍: Fantastic Blog (CMS)是一个绝对出色的博客/文章网络内容管理系统。它使您可以轻松地管理您的网站或博客,它为您提供了广泛的功能来定制您的博客以满足您的需求。它具有强大的功能,您无需接触任何代码即可启动并运行您的博客。 该CMS的/single.php路径下,id参数存在一个SQL注入漏洞。