技术栈
网络安全
小杨不想秃头
3 小时前
学习
·
网络安全
信息安全工程师考试
信息安全工程师为软考中级科目,归属信息系统专业,考试设置综合知识、案例分析(应用技术)两个科目,两科均达到45分及以上即为考试通过。该科目开设时间相对较晚,整体偏向技术实操,涉及网络攻防、系统安全、安全管理、法律法规等多领域,对考生技术理解能力要求较高,备考需要投入充足时间。
Seraphina36
3 小时前
经验分享
·
笔记
·
安全
·
网络安全
·
缓存
记一次实验:利用路径分隔符进行网页缓存欺骗
摘要:本文基于 PortSwigger Web Security Academy 官方靶场,完整复现 Web 缓存欺骗(Web Cache Deception)漏洞的利用过程。通过系统化探测源服务器与缓存服务器对路径分隔符的认知差异,找到仅被源服务器识别、缓存服务器忽略的特殊字符(如分号 ;),并借助静态扩展名缓存规则,诱导缓存服务器存储受害者的私密页面,最终窃取敏感信息。文章涵盖从侦察、验证、利用到读取的完整攻击链,并附有防御建议与安全责任声明。
菩提小狗
5 小时前
网络安全
·
漏洞
·
cve
·
安全情报
·
每日安全
每日安全情报报告 · 2026-08-25
由 AI 整理发布 数据覆盖窗口:2026-08-23 ~ 2026-08-25(近 24–48 小时新增 / 在野动态) 重点标注 🔴 在野利用(KEV / 已确认)、🟠 高危未野(PoC 公开 / 新增)、🟡 持续在野(既往 KEV,仍需处置)
P1Browser
6 小时前
网络
·
tcp/ip
·
安全
·
网络安全
·
github
·
php
指纹浏览器安全吗?从浏览器环境隔离、数据存储到安全风险解析
在浏览器环境管理、账号隔离以及多环境测试场景中,指纹浏览器逐渐成为一种常见的解决方案。但很多第一次接触这类工具的人都会产生一个疑问:指纹浏览器安全吗?
数据知道
8 小时前
android
·
网络
·
web安全
·
网络安全
·
php
·
laravel
PHP 代码审计实战——ThinkPHP、Laravel 历史漏洞模式深度剖析
在国内 Web 攻防领域,一句话流传甚广:“打站先打 TP,挖洞先挖 Laravel”。这句话背后是过去十年 PHP 生态的一个残酷现实——超过七成的高危 PHP 应用漏洞,并非出在业务代码本身,而是源自框架机制与开发者假设之间的错位。
数据知道
10 小时前
java
·
开发语言
·
安全
·
网络安全
Java 安全审计实战:SSRF、反序列化、SpEL 注入
在 Java 应用安全审计的战场上,有三类漏洞占据了 RCE(远程代码执行)和内网渗透战果的半壁江山:SSRF(服务端请求伪造)、反序列化漏洞 和 SpEL(Spring Expression Language)注入。 这三者并非孤立存在。实战中它们往往形成一条完整的利用链:一个不起眼的 SSRF 可能成为触发内网中间件反序列化的导火索;一个看似无害的配置功能点,可能因为 SpEL 表达式解析而直接 RCE;而一个反序列化入口,配合存在年限久远的 Gadget 链,可以让攻击者在三次 HTTP 请求内拿下
安全小王子
11 小时前
网络安全
·
逆向
·
ctf
·
nssctf
nssctf_chicken_soup
下载,查壳、64位、IDA打开、f5查看伪代码 解析代码:用户输入一个字符串,通过两次函数操作,与403000位置的值进行比对,一样就输出flag, 所以核心函数就是那三个函数, 点击函数,发现了经典的花指令 明显标红处是脏字节,先按U,然后右键nop掉,下面一个同样操作 然后两个函数就正常显示了, 第一个函数:sub_4010004,可以看到是一个重新赋值
安全小王子
12 小时前
网络安全
·
逆向
·
ctf
·
nssctf
nssctf——老鼠走迷宫
下载、查壳、pyinstall打包,惯例解包就行解包之后是这样 接下来就是用uncompyle6,反编译5.pyc 是个迷宫题 明显是个25*25的迷宫,1是墙,0是路,w,a,s,d分别是上下左右,flag就是wasd组成的迷宫的路,起点(0,1),终点(24,23),很明显要bfs/dfs算法实现了, 写解密脚本
菩提小狗
13 小时前
网络安全
·
漏洞
·
cve
·
安全情报
·
每日安全
每日安全情报报告 · 2026-08-27
由 AI 整理发布 覆盖近 48 小时新增高危漏洞、公开 PoC 与安全情报文章 风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危
Trinitytec
13 小时前
网络安全
·
开源
·
源代码管理
源码不出网,开源治理工具SCA应该如何部署?
——从Hybrid(混合部署)到Air-Gapped(完全网络隔离部署),如何根据安全边界选择合适的部署模式
一条泥憨鱼
14 小时前
websocket
·
计算机网络
·
网络安全
·
https
·
dns
【从0开始学习计算机网络】| WebSocket-握手、全双工和心跳
🎬精选专栏传送门:❄️《数据结构》 ❄️《AI与Agent那些事》❄️《从0开始学计算机网络》 ❄️《后端开发》
Yan_chen666
15 小时前
java
·
网络安全
·
靶场
·
tomcat
·
文件上传漏洞
Vulhub 靶场:Tomcat8 弱口令与 WAR 包上传漏洞复现
目标:http://127.0.0.1:8080 预期结果:拿到容器 root 权限Tomcat 是 Apache 的开源 Java Servlet 容器,常作为 Java Web 应用服务器。它身兼两职:既是处理 HTTP 请求的 Web 服务器,又是执行 Servlet/JSP 的容器。很多 Java 网站(包括大量内网系统、后台管理)跑在 Tomcat 上,所以它成了渗透里高频遇到的目标。
小猪妈咪爱学法
1 天前
人工智能
·
网络安全
欧盟最新发布《AI数字综合法案(Digital Omnibus‑on‑AI,AI综合修订法案)
法规编号:Regulation (EU) 2026/1744,俗称AI Omnibus,2026‑07‑27正式生效,是对《欧盟AI法案AI Act》第一次重大修订,出海AI厂商必读。
安全小王子
1 天前
网络安全
·
逆向
·
ctf
·
nssctf
nssctf_easyapp
下载、查壳、 jadx反编译,打开encoder类和MainActlvity 类这道题的核心逻辑分为两个类:Encoder(加密算法类)和MainActlvity(主界面 + 反射改密钥类),下面逐行拆解。
菩提小狗
1 天前
网络安全
·
漏洞
·
cve
·
安全情报
·
每日安全
每日安全情报报告 · 2026-08-26
由 AI 整理发布 覆盖近 48 小时新增高危漏洞、公开 PoC 与安全情报文章(数据截至 2026-08-26) 风险等级:🔴 严重 | 🟠 高危 | 🟡 中危 | 🟢 低危
数据知道
1 天前
网络
·
安全
·
web安全
·
网络安全
漏洞挖掘方法论:从 Fuzz 到 0day 的思维框架
在网络安全领域,“0day”一词往往带着某种神秘甚至神圣的色彩。很多初学者甚至中级安全研究员认为,0day 漏洞是少数“天选之子”凭借灵感乍现发现的。然而,随着软件工程复杂度的指数级上升,以及现代编译器、操作系统安全机制的不断完善,依靠代码审计“一眼万年”直接发现高级别漏洞的时代已经过去。
数据知道
1 天前
网络
·
安全
·
网络安全
·
代码复审
白盒审计入门:Source Code Review 检查清单
在网络安全实战中,白盒审计一直被视为一项门槛极高的硬核技能。面对动辄百万行代码的企业级项目,许多安全研究员甚至资深开发人员都会陷入“迷失在代码海洋”的困境。传统的代码审计往往变成了漫无目的的 grep 搜索,寻找诸如 eval、exec、system 等高危函数,然后人工逆推数据流。这种方式在早期单体应用且业务逻辑简单的时代或许有效,但在 2026 年微服务化、云原生化和框架重度封装的今天,仅凭“黑名单 grep”无异于大海捞针。
菜根Sec
1 天前
web安全
·
网络安全
·
信息安全
·
信息安全工程师
信息安全工程师该怎么准备考试
考试内容来自教材,但是你会发现信息安全工程师教材内容很多,有很多图、表、还有代码,内容根本记不住。这个时候就是考验自身底蕴和能力的时候了。接下来我根据考试科目来列举一下需要掌握的内容。
深念Y
2 天前
网络
·
网络协议
·
http
·
网络安全
·
代理
·
转发
·
中转
局域网 HTTP 请求转发 502 问题排查记录
日期:2026-08-14 环境:Debian 13 工作站 + 内网服务器(192.168.31.82) 涉及组件:opencode、转发服务(7890)、cliproxy-api / cpa(8317)
2501_91600747
2 天前
网络协议
·
计算机网络
·
网络安全
·
ios
·
adb
·
https
·
udp
免费抓包工具 Windows 和 Mac 怎么选?根据平台来选择工具
我注意到一个现象,搜"免费抓包工具",Windows 和 Mac 的答案几乎不重样:Windows 的教程里 Fiddler 出场率最高,Mac 的教程里清一色 Proxyman 和 Charles,聊到底层又都是 Wireshark。这种现象背后是生态惯性:Windows 教程多出自 .NET 和前端社区,Mac 教程多出自 iOS 开发者,工具选择跟着社区走,未必跟着需求走。平台不同、工具不同,但踩的坑一模一样——证书装不上、pinning 抓不到、不走代理的程序收不到流量,TraceEagle 就可