web安全

Sagittarius_A*3 小时前
开发语言·web安全·php·代码审计·反序列化
Burst Lab | PHP 审计 13|反序列化(三):POP 链构造与 Gadget Chain 分析上一篇我们学习了 PHP 魔术方法的触发时机。本篇继续学习反序列化审计中最容易让初学者困惑的概念:POP 链。
芯盾时代7 小时前
网络·安全·web安全
《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(一)2026年7月3日,中国人民银行、国家金融监督管理总局、中国证监会、国家外汇管理局联合发布《金融业网络安全管理办法(征求意见稿)》(以下简称”《办法》“),标志着我国金融行业网络安全监管进入全新阶段。该《办法》共五章三十三条,首次在金融全行业层面构建统一、贯通的网络安全规章,旨在防范网络安全风险向金融风险演变。
网安蟹佬霸7 小时前
android·安全·web安全·网络安全·网安
蓝队防御实战:SIEM与SOAR构建安全运营中心(万字详解+实战配置)【合规声明】 本文所有技术内容仅用于授权安全测试、防御能力建设和安全学习研究。所有检测规则、配置示例和脚本均在隔离靶场环境中验证。未经授权对任何系统进行安全测试均属违法行为。读者应确保在合法授权范围内使用本文所述技术,并遵守当地法律法规。
好果不榨汁10 小时前
安全·web安全·ubuntu
网络安全攻防实战:基于 Ubuntu 的攻击机与防守机搭建与演练网络安全是一门高度实践驱动的学科。只读文章、看视频而不动手,永远学不会真正的渗透测试与安全防护。搭建一套"攻击机 + 防守机"的本地实验环境,是每一位安全初学者和从业者性价比最高的入门方式。
佳&弥12 小时前
服务器·数据库·安全·web安全·网络安全
数据库提权前面学了 Windows 系统提权——靠的是系统层面的内核漏洞。但如果目标把补丁打全了,系统漏洞一个没有怎么办?别慌,还有一条路:数据库提权。MySQL、MSSQL、Oracle……这些数据库往往以高权限运行,一旦拿到最高权限账号,从执行 SQL 到执行系统命令,只需几步。
其实防守也摸鱼13 小时前
运维·网络·人工智能·学习·安全·web安全·自动化
如何使用自动化教育SRC漏洞挖掘系统--AutoHunter在上一篇文章中,已经配置好自动化教育SRC漏洞挖掘系统——AutoHunter。推荐一个自动化教育SRC漏洞挖掘系统--AutoHunter-CSDN博客
其实防守也摸鱼16 小时前
运维·开发语言·人工智能·学习·安全·web安全·自动化
推荐一个自动化教育SRC漏洞挖掘系统--AutoHunter欢迎来到 AutoHunter 部署与使用指南!本文旨在为安全研究人员和开发者提供一份详尽的 AutoHunter 系统部署手册。AutoHunter 是一个自动化 SRC 漏洞挖掘系统,集成了 FOFA 资产测绘与 LLM 多 worker 自主挖掘/审核/情报沉淀功能,能够显著提升漏洞挖掘效率。
三垣网安1 天前
网络·安全·web安全·网络安全
记一次渗透测试 | 教育src漏洞分享(2)目录一、信息收集二、漏洞复现三、总结在搜索某大学资产时发现以下资产某大学的大学学报,看到这里,就似乎有一种吸引力,对于这种偏边缘资产,一看就觉得有洞,果不其然还真的有啊!
Sagittarius_A*1 天前
web安全·信息安全·php·代码审计·反序列化绕过
【好靶场】PHP反序列化绕过本文仅用于授权靶场、CTF 练习和本地安全学习。学习本题前,需要先理解几个点。本文涉及的本地检测环境为 PHP 7.3.4;实际绕过效果以授权靶场页面回显为准,因为 __wakeup() 属性数量绕过和 PHP 版本有关。
网安蟹佬霸2 天前
sql·web安全·网络安全·自动化·网安
SSRF服务端请求伪造攻防实战:从内网穿透到云元数据利用【提示】 本文所有技术内容仅供授权安全测试、安全学习与防御研究使用。未经授权对他人系统进行SSRF测试属于违法行为。请务必在合法授权的靶场环境或获得书面授权的前提下进行实践。文中涉及的云厂商元数据地址、绕过技术仅为防御参考,切勿用于非授权场景。
白猫不黑2 天前
运维·人工智能·web安全·网络安全·信息安全·渗透测试·自动化
AI Agent自动化渗透测试实战:从原理到红队实践随着人工智能技术的飞速发展,AI Agent(智能体)正逐步渗透到网络安全领域,为传统的渗透测试工作流带来革命性变革。AI Agent能够模拟人类安全专家的思维过程,自动化执行信息收集、漏洞扫描、利用验证等复杂任务,显著提升测试效率与覆盖率。本文将深入探讨如何构建和部署AI Agent进行自动化渗透测试,并结合实战案例,为红队工程师和安全研究人员提供一套可落地的技术方案。
Rain的Java大神之路2 天前
java·运维·后端·web安全·面试·架构·xss
短信接口被狂刷怎么处理“紧急止损→多层防护→业务优化→监控复盘”先把问题压下来,避免损失扩大,这是优先级最高的操作:建立从前端到后端、从网关到业务的立体防护网,层层过滤恶意请求:
一只鹿鹿鹿2 天前
大数据·数据库·安全·web安全·系统安全
数据资产管理解决方案(Word文件)一、内容概览 1.1 背景与意义 1.2 目的与范围 二、数据资产管理概述 2.1 数据资产的定义 2.2 数据资产管理的目标 2.3 数据资产管理的重要性 三、数据资产管理解决方案架构 3.1 总体架构 3.2 关键组件 四、数据资产梳理与分类 4.1 数据资产梳理 4.2 数据资产分类 4.3 数据资产标准化 五、数据资产存储与备份 5.1 存储技术选择 5.2 数据备份策略 5.3 数据恢复能力 六、数据资产安全管理 6.1 数据访问控制 6.2 数据加密 6.3 数据泄露防护 七、数据资产分析与挖
Sagittarius_A*3 天前
开发语言·web安全·信息安全·php·代码审计·反序列化
【好靶场】PHP反序列化入门练习2本文仅用于授权靶场、CTF 练习和本地安全学习,禁止用于未授权测试。学习本题前,需要掌握 PHP 魔术方法与反序列化命令执行相关基础。
笨鸟先飞,勤能补拙4 天前
java·开发语言·数据库·安全·web安全·网络安全·github
从“会回答”到“会行动”:智能 Agent 与网络安全的技术体系、攻防逻辑、产业落地与未来演化摘要:大语言模型让机器能够生成答案,智能 Agent 则让模型能够围绕目标持续观察环境、制定计划、调用工具、改变系统状态并根据结果继续行动。能力从“输出文本”跨越到“执行动作”之后,网络安全同时出现了三条彼此缠绕的主线:用 Agent 提升检测、调查、响应和漏洞治理效率;防止 Agent 自身被提示注入、记忆投毒、工具滥用与身份劫持;以及建立一套能够约束机器身份、委托权限、工具调用和多 Agent 协作的治理控制面。本文从技术闭环、网络与安全架构、具体攻防案例、产品落地、评测方法和未来演进六个层次展开,重
Chengbei113 天前
人工智能·web安全·网络安全·微信·小程序·系统安全·安全架构
DSH渗透测试插件dsh-pentest全新升级!适配DeepSeek Harness,可视化探索链路,一键搭建轻量化AI渗透测试环境。dsh-pentest是面向DeepSeek Harness的轻量化开源渗透测试插件,可一键部署接入,适配大模型智能渗透场景。工具搭载六维数据领域模型,支持资产梳理、意图推演、漏洞验证全流程作业,自带可视化探索链路、资产漏洞视图。依托SQLite本地存储实现测试数据全程留痕,可自动生成标准化测试报告,适配各类授权安全检测、红队演练与合规复盘场景。
Chockmans4 天前
安全·web安全·网络安全·网络攻击模型·安全威胁分析·春秋云境·cve-2025-49113
春秋云境CVE-2025-49113摘要:本文详细复现了 Roundcube Webmail 远程代码执行漏洞 CVE-2025-49113。该漏洞影响 1.5.10 之前版本及 1.6.11 之前的 1.6.x 版本,由于 `_from` 参数未经验证导致 PHP 对象反序列化,允许已认证用户执行任意代码。文章从靶场环境搭建开始,逐步演示了利用公开 PoC 脚本、执行命令获取 flag 并验证结果的完整过程,为安全研究人员提供实战参考。
Latticy3 天前
web安全·网络安全·渗透测试
vulnhub系列靶机-mrRobot[22:36:32] 200 - 504KB - /intro[22:36:37] 200 - 158B - /license
白猫不黑3 天前
网络·学习·安全·web安全·网络安全·黑客技术
网络安全/信息安全专业学习路线与入行指南:从大学到岗位的完整规划对于网络安全/信息安全专业的本科生而言,毕业时达到“能够胜任初级安全岗位”的水平是核心目标。具体来说,你需要具备以下能力:
其实防守也摸鱼3 天前
开发语言·前端·人工智能·学习·安全·web安全
Codex破局:前端组件秒级生成的技术文章大纲简述前端开发中组件开发的痛点(重复、耗时、一致性差),引出AI代码生成工具(以Codex为代表)如何带来“秒级生成”的可能性,点明本文探讨的核心:技术原理、实践路径与未来展望。