网络安全

00后程序员张3 小时前
android·网络协议·计算机网络·网络安全·adb·https·ssl
Android证书绑定抓包失败?Android SSL Pinning绕过实战指南前两周接了个 App 对接的活,代理一开,对方 App 直接连不上网——典型的证书绑定(SSL Pinning)。折腾下来把 Android 证书绑定抓包的路数理清了:它跟普通 HTTPS 抓包的关键区别在"不换证书",下面按步骤过一遍。 大概率是这几种情况之一:
菩提小狗4 小时前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-09-01由 AI 整理发布 覆盖近 48 小时新增高危漏洞、公开 PoC 与安全情报文章(2026-08-30 至 2026-09-01) 风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危 🔥 标注「在野利用」= 已有真实攻击活动,需优先处置
Seraphina366 小时前
经验分享·笔记·网络安全·缓存
记一次实验:利用缓存服务器规范化技术进行网页缓存欺骗摘要:本文基于 PortSwigger Web Security Academy 官方授权实验靶场,演示 Web 缓存欺骗漏洞的完整复现过程。实验将“主动解码”的角色从源服务器切换到缓存服务器,通过构造 /my-account%23%2f%2e%2e%2fresources?wcd 这类编码路径,利用 # 作为源服务器分隔符、?wcd 作为缓存破坏器,使缓存服务器把 /my-account 的响应当作 /resources 静态资源缓存下来。文章还系统梳理了 URL 编码对照表、攻击链拆解,以及实战中辨别
liulilittle6 小时前
linux·服务器·网络·网络协议·安全·网络安全·通信
REALITY 代理隧道的有效检测方法: 被动、主动与确定性三层实证研究摘要 — 本文报告对 XTLS/REALITY 伪装隧道的检测研究成果,基于受控实验证据链(主观测批次 2026-08-31,版本 Xray-core v26.3.27;复核批次 2026-09-01,版本 v26.7.28 及 v26.4~v26.7.11 共九个官方发布版本;其余版本未测)。经 120+ 组受控实验与真实公网复核,结论收敛为三层结构:七类被动/行为信号、三类主动探测、一层确定性审计。§1 为十分钟决策路径;逐方法机理、判据与失效边界见 §3-§6;全部实测明细表与复现手册见附录;本文不
0xBADCODE6 小时前
android·java·python·安全·网络安全·逆向·ctf
动态DEX加载+反射+DES硬编码密钥:安卓三层逆向实战题目信息题目名称DES加密验证题目分类REVERSE题目难度初级题目分值350附件CrackMe_2_5.zip (Android APK)
liulilittle7 小时前
网络·网络协议·计算机网络·网络安全·通信·tls·reality
加密扩展记录 37B(含头口径):Go TLS 栈形态特征的适用域与配对勘误TLS 1.3 握手中,服务端在 ServerHello 之后发送加密的 EncryptedExtensions(EE)。本文分两个观测环境陈述直证数据并修正一处早期配对错误:(a) 本地测试台批次——认证会话与 Go 标准栈 decoy 直连的首条加密记录同值(记录长度 37,含 5B 记录头口径,载荷 32),17 次认证回放零例外;同批认证路径 ServerHello 记录 127(含头),与标准栈同值——即本地环境中 SH+EE 组合不能区分认证路径与 Go-decoy;(b) 真实公网批次——认
xierui1231237 小时前
人工智能·网络安全·架构·系统架构
Anthropic安全复盘:会操作电脑的 Agent 如何分阶段上岗摘要:Anthropic 8 月 31 日披露了近期安全事件后的改进措施。本文不渲染“AI 失控”,而是提炼业务 Agent 可直接采用的部署方法:用沙箱演练、只读模式、小流量账号、动作审批和实时监控,把能力评测与生产执行真正分开。
黄金龙PLUS7 小时前
算法·网络安全·密码学·哈希算法·同态加密
ASCON置换算法的优缺点ASCON置换算法的优缺点ASCON算法简介ASCON是由奥地利格拉茨技术大学团队设计的一种轻量级认证加密算法,于2023年2月被美国国家标准与技术研究院(NIST)正式选定为轻量级加密国际标准。它从全球57个候选算法中脱颖而出,同时兼具认证加密(AEAD)和哈希功能。
杨浦老苏8 小时前
网络安全·docker·监控·群晖·网络监控
群晖 Docker 部署 LAN-Sheriff:实时监控局域网设备对外连接什么是 LAN-Sheriff ?LAN-Sheriff 是一个自托管、开源的局域网网络监控工具。它可以帮助用户实时查看局域网内所有设备的对外连接情况,并检测可疑的网络行为。
芯盾时代17 小时前
安全·web安全·网络安全
《金融业网络安全管理办法(征求意见稿)》全条款深度拆解(二)通用安全合规义务(5-14 条):机构基础安全硬性要求《办法》对金融机构的网络安全组织架构提出了前所未有的硬性要求,彻底改变了过去”重业务、轻安全”的行业通病。
Best-Wishes2 天前
linux·运维·服务器·网络安全·burpsuite
BurpSuite Pro教育版在linux系统中配置网上流传的BurpSuite Pro教育版多为windows版本,现在我们将windows版本转换为linux版本使用。
菩提小狗2 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-08-30由 AI 整理发布 覆盖近 48 小时(2026-08-28 ~ 2026-08-30)新增高危漏洞、公开 PoC 与安全情报文章 风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危 在野利用标记:⚠️ 已在野利用(CISA KEV / 厂商确认)
黄俊懿3 天前
sql·网络安全·架构·系统架构·架构师·架构设计
【架构师从入门到进阶】第五章:DNS&CDN&网关优化思路——第八节:网关-注入攻击与预防这篇文章我们来看SQL注入。SQL注入攻击的原理呢?我们来简单说一下,它就是通过攻击者在http的请求当中注入恶意的SQL命令,比如说把某个表进行删除,那么服务器在用请求参数构造数据库的命令的时候,恶意的SQL语句也被一起构造了,我们来写一个例子。
黄俊懿3 天前
网关·网络安全·架构·系统架构·架构师·xss·架构设计
【架构师从入门到进阶】第五章:DNS&CDN&网关优化思路——第七节:网关-XSS攻击与预防在前面的文章中,我们讲了负载均衡,讲了请求从客户端出发到服务器的中间过程。我们是按照用户请求到达我们服务器的顺序来讲解我们架构方面的知识的。
数据知道3 天前
网络·网络安全·.net
.NET 反序列化漏洞——ViewState 与 BinaryFormatter 实战深度剖析在 .NET 攻防的历史长河里,反序列化漏洞始终占据着"高伤高速"的黄金地位。它不是 0day 的专属——大量案例表明,一个配置失误(machineKey 泄露)或一行遗留代码(BinaryFormatter.Deserialize)足以让攻击者绕过所有身份验证、直捣系统核心。从 2020 年震惊业界的 Exchange RCE(CVE-2020-0688),到 2026 年初刚披露的 VeraSMART CVE-2026-26333 与 KnowledgeDeliver CVE-2026-5426,"V
HackTwoHub3 天前
前端·sql·安全·web安全·网络安全·自动化·xss
Butter_Cookie 黄油曲奇|浏览器渗透插件,云存储检测、XSS、SQL 注入一站式 Web 安全测试工具黄油曲奇是一款集成化渗透测试浏览器插件,专为安全测试人员和开发者设计。它提供了丰富的安全测试工具,包括信息收集、信息提取、XSS 测试、SQL 注入测试、端点安全扫描、云存储检测、Shodan 主机信息查询以及多种辅助工具,帮助用户快速识别和评估 Web 应用的安全漏洞。该插件集成了 8 大核心功能模块,覆盖了 Web 应用渗透测试的各个方面。通过直观的用户界面和强大的功能,黄油曲奇使安全测试变得简单高效,即使是非专业安全人员也能轻松操作。
AI备忘录4 天前
运维·服务器·网络·网络协议·网络安全·华为
(十六)GRE/IPSec 隧道配置命令五厂商对照:华为 华三 锐捷 迈普 思科两个分支站点各有公网 IP,想让两边内网互通还要加密——经典做法就是 GRE 隧道打通 + IPSec 加密保护。GRE 负责把内网包封装进一条逻辑隧道,IPSec 负责把这条隧道里的流量加密,防在公网上被窃听。
Eason_LYC4 天前
网络安全·漏洞复现·dataease·白帽子·cve-2025-32966·cve-2025-49001·远程命令执行
【GetShell】DataEase H2 JDBC远程命令执行漏洞(CVE-2025-32966+CVE-2025-49001)漏洞利用演示视频   👉 DataEase双CVE链式 RCE 深度拆解:JWT 绕过+H2 注入完整攻击链路
白猫不黑4 天前
运维·学习·安全·web安全·网络安全·信息安全
运维如何转安全(个人经验篇)很多运维工程师在考虑转岗网络安全时,第一反应是「我是不是要从零开始」。实际上,运维背景恰恰是安全领域非常稀缺的复合型优势。你长期接触服务器、网络、数据库和业务系统,对资产、架构和故障处理的理解,是很多纯安全出身的人不具备的。本文结合运维转安全的真实路径,梳理出一条平稳过渡、逐步进阶的学习与转型路线。
Demons_kirit4 天前
网络安全·缓存
PortSwigger网络缓存欺骗(4)这是第四期的网络缓存欺骗,为了防止大家的头脑已经转不过来了,今天再来重新梳理下并区分下缓存静态路径与缓存静态资源