网络安全

小杨不想秃头3 小时前
学习·网络安全
信息安全工程师考试信息安全工程师为软考中级科目,归属信息系统专业,考试设置综合知识、案例分析(应用技术)两个科目,两科均达到45分及以上即为考试通过。该科目开设时间相对较晚,整体偏向技术实操,涉及网络攻防、系统安全、安全管理、法律法规等多领域,对考生技术理解能力要求较高,备考需要投入充足时间。
Seraphina363 小时前
经验分享·笔记·安全·网络安全·缓存
记一次实验:利用路径分隔符进行网页缓存欺骗摘要:本文基于 PortSwigger Web Security Academy 官方靶场,完整复现 Web 缓存欺骗(Web Cache Deception)漏洞的利用过程。通过系统化探测源服务器与缓存服务器对路径分隔符的认知差异,找到仅被源服务器识别、缓存服务器忽略的特殊字符(如分号 ;),并借助静态扩展名缓存规则,诱导缓存服务器存储受害者的私密页面,最终窃取敏感信息。文章涵盖从侦察、验证、利用到读取的完整攻击链,并附有防御建议与安全责任声明。
菩提小狗5 小时前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-08-25由 AI 整理发布 数据覆盖窗口:2026-08-23 ~ 2026-08-25(近 24–48 小时新增 / 在野动态) 重点标注 🔴 在野利用(KEV / 已确认)、🟠 高危未野(PoC 公开 / 新增)、🟡 持续在野(既往 KEV,仍需处置)
P1Browser6 小时前
网络·tcp/ip·安全·网络安全·github·php
指纹浏览器安全吗?从浏览器环境隔离、数据存储到安全风险解析在浏览器环境管理、账号隔离以及多环境测试场景中,指纹浏览器逐渐成为一种常见的解决方案。但很多第一次接触这类工具的人都会产生一个疑问:指纹浏览器安全吗?
数据知道8 小时前
android·网络·web安全·网络安全·php·laravel
PHP 代码审计实战——ThinkPHP、Laravel 历史漏洞模式深度剖析在国内 Web 攻防领域,一句话流传甚广:“打站先打 TP,挖洞先挖 Laravel”。这句话背后是过去十年 PHP 生态的一个残酷现实——超过七成的高危 PHP 应用漏洞,并非出在业务代码本身,而是源自框架机制与开发者假设之间的错位。
数据知道10 小时前
java·开发语言·安全·网络安全
Java 安全审计实战:SSRF、反序列化、SpEL 注入在 Java 应用安全审计的战场上,有三类漏洞占据了 RCE(远程代码执行)和内网渗透战果的半壁江山:SSRF(服务端请求伪造)、反序列化漏洞 和 SpEL(Spring Expression Language)注入。 这三者并非孤立存在。实战中它们往往形成一条完整的利用链:一个不起眼的 SSRF 可能成为触发内网中间件反序列化的导火索;一个看似无害的配置功能点,可能因为 SpEL 表达式解析而直接 RCE;而一个反序列化入口,配合存在年限久远的 Gadget 链,可以让攻击者在三次 HTTP 请求内拿下
安全小王子11 小时前
网络安全·逆向·ctf·nssctf
nssctf_chicken_soup下载,查壳、64位、IDA打开、f5查看伪代码 解析代码:用户输入一个字符串,通过两次函数操作,与403000位置的值进行比对,一样就输出flag, 所以核心函数就是那三个函数, 点击函数,发现了经典的花指令 明显标红处是脏字节,先按U,然后右键nop掉,下面一个同样操作 然后两个函数就正常显示了, 第一个函数:sub_4010004,可以看到是一个重新赋值
安全小王子12 小时前
网络安全·逆向·ctf·nssctf
nssctf——老鼠走迷宫下载、查壳、pyinstall打包,惯例解包就行解包之后是这样 接下来就是用uncompyle6,反编译5.pyc 是个迷宫题 明显是个25*25的迷宫,1是墙,0是路,w,a,s,d分别是上下左右,flag就是wasd组成的迷宫的路,起点(0,1),终点(24,23),很明显要bfs/dfs算法实现了, 写解密脚本
菩提小狗13 小时前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-08-27由 AI 整理发布 覆盖近 48 小时新增高危漏洞、公开 PoC 与安全情报文章 风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危
Trinitytec13 小时前
网络安全·开源·源代码管理
源码不出网,开源治理工具SCA应该如何部署?——从Hybrid(混合部署)到Air-Gapped(完全网络隔离部署),如何根据安全边界选择合适的部署模式
一条泥憨鱼14 小时前
websocket·计算机网络·网络安全·https·dns
【从0开始学习计算机网络】| WebSocket-握手、全双工和心跳🎬精选专栏传送门:❄️《数据结构》 ❄️《AI与Agent那些事》❄️《从0开始学计算机网络》 ❄️《后端开发》
Yan_chen66615 小时前
java·网络安全·靶场·tomcat·文件上传漏洞
Vulhub 靶场:Tomcat8 弱口令与 WAR 包上传漏洞复现目标:http://127.0.0.1:8080 预期结果:拿到容器 root 权限Tomcat 是 Apache 的开源 Java Servlet 容器,常作为 Java Web 应用服务器。它身兼两职:既是处理 HTTP 请求的 Web 服务器,又是执行 Servlet/JSP 的容器。很多 Java 网站(包括大量内网系统、后台管理)跑在 Tomcat 上,所以它成了渗透里高频遇到的目标。
小猪妈咪爱学法1 天前
人工智能·网络安全
欧盟最新发布《AI数字综合法案(Digital Omnibus‑on‑AI,AI综合修订法案)法规编号:Regulation (EU) 2026/1744,俗称AI Omnibus,2026‑07‑27正式生效,是对《欧盟AI法案AI Act》第一次重大修订,出海AI厂商必读。
安全小王子1 天前
网络安全·逆向·ctf·nssctf
nssctf_easyapp下载、查壳、 jadx反编译,打开encoder类和MainActlvity 类这道题的核心逻辑分为两个类:Encoder(加密算法类)和MainActlvity(主界面 + 反射改密钥类),下面逐行拆解。
菩提小狗1 天前
网络安全·漏洞·cve·安全情报·每日安全
每日安全情报报告 · 2026-08-26由 AI 整理发布 覆盖近 48 小时新增高危漏洞、公开 PoC 与安全情报文章(数据截至 2026-08-26) 风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危
数据知道1 天前
网络·安全·web安全·网络安全
漏洞挖掘方法论:从 Fuzz 到 0day 的思维框架在网络安全领域,“0day”一词往往带着某种神秘甚至神圣的色彩。很多初学者甚至中级安全研究员认为,0day 漏洞是少数“天选之子”凭借灵感乍现发现的。然而,随着软件工程复杂度的指数级上升,以及现代编译器、操作系统安全机制的不断完善,依靠代码审计“一眼万年”直接发现高级别漏洞的时代已经过去。
数据知道1 天前
网络·安全·网络安全·代码复审
白盒审计入门:Source Code Review 检查清单在网络安全实战中,白盒审计一直被视为一项门槛极高的硬核技能。面对动辄百万行代码的企业级项目,许多安全研究员甚至资深开发人员都会陷入“迷失在代码海洋”的困境。传统的代码审计往往变成了漫无目的的 grep 搜索,寻找诸如 eval、exec、system 等高危函数,然后人工逆推数据流。这种方式在早期单体应用且业务逻辑简单的时代或许有效,但在 2026 年微服务化、云原生化和框架重度封装的今天,仅凭“黑名单 grep”无异于大海捞针。
菜根Sec1 天前
web安全·网络安全·信息安全·信息安全工程师
信息安全工程师该怎么准备考试考试内容来自教材,但是你会发现信息安全工程师教材内容很多,有很多图、表、还有代码,内容根本记不住。这个时候就是考验自身底蕴和能力的时候了。接下来我根据考试科目来列举一下需要掌握的内容。
深念Y2 天前
网络·网络协议·http·网络安全·代理·转发·中转
局域网 HTTP 请求转发 502 问题排查记录日期:2026-08-14 环境:Debian 13 工作站 + 内网服务器(192.168.31.82) 涉及组件:opencode、转发服务(7890)、cliproxy-api / cpa(8317)
2501_916007472 天前
网络协议·计算机网络·网络安全·ios·adb·https·udp
免费抓包工具 Windows 和 Mac 怎么选?根据平台来选择工具我注意到一个现象,搜"免费抓包工具",Windows 和 Mac 的答案几乎不重样:Windows 的教程里 Fiddler 出场率最高,Mac 的教程里清一色 Proxyman 和 Charles,聊到底层又都是 Wireshark。这种现象背后是生态惯性:Windows 教程多出自 .NET 和前端社区,Mac 教程多出自 iOS 开发者,工具选择跟着社区走,未必跟着需求走。平台不同、工具不同,但踩的坑一模一样——证书装不上、pinning 抓不到、不走代理的程序收不到流量,TraceEagle 就可