网络安全

天山@12313 分钟前
网络安全·php·php代码审计
PHP代码审计实验记录本次实验涉及三个PHP靶场,均解压至phpstudy的网站根目录运行。实验环境为PHP 5.5.9 + Apache 2.4.39 + MySQL 5.7.26,配合phpstudy2018集成环境使用。所用工具包括MySQL-Monitor可视化SQL监控工具、Seay源代码审计系统、Fortify SCA静态代码审计工具,以及Burp Suite抓包工具。三个靶场分别是guestbook-v7.5留言本系统、EmpireCMS帝国建站系统以及HDWiki百科系统,分别用于演示关键字审计、功能模块审计和
个性小王1 小时前
网络安全·操作系统·渗透·kali
安装kali操作系统在这个地方需要选择是,然后再进行下一步!!!这里要选择/dev/sda!!!
网安老伯6 小时前
运维·计算机网络·web安全·网络安全·wireshark·密码学·网络攻击模型
都2026年了,还在问网络安全怎么入门?看完这一篇你就懂了本人从事网路安全工作12年,曾在2个大厂工作过,安全服务、售后服务、售前、攻防比赛、安全讲师、销售经理等职位都做过,对这个行业了解比较全面。下面就开始进入正题,如何从一个萌新一步一步进入网络安全行业。
sbjdhjd8 小时前
java·后端·安全·spring·网络安全·数据挖掘·php
ThinkPHP 5.0.10 缓存写入型 RCE 复盘:从手动搭建、换行绕过到源码单步验证 | 05目录背景与复盘范围为什么不能直接用 Composer 搭建虚拟主机与本地 hosts 配置缓存写入问题的边界
顾城猿9 小时前
网络安全
PCS多项式承诺方案中文:多项式承诺方案PCS 是密码学底层原语,是把理想的 PIOP(多项式交互预言证明)从纸上数学协议,落地成现实密码学协议的关键组件。
Demons_kirit11 小时前
网络安全·portswigger
身份验证漏洞通过枚举暴力破解 在暴力破解的过程中注意不同于寻常的状态码和响应长度先在http请求中将login发送至repeter
Bruce_Liuxiaowei1 天前
网络·安全·web安全·网络安全·漏洞评级
2026年9月第2周网络安全形势周报报告周期: 2026年9月7日—9月11日(第37周)编制日期: 2026年9月11日本周安全态势呈现"超大月度补丁+多产品链式利用+国家级APT快速共享0day工具"三大主题:
XLYcmy1 天前
网络安全·llm·sft·cve·cot·对齐·漏洞检测
面向安全领域决策的大型语言模型漏洞价值评估对齐机制与智能化评级系统研发 研究方向与核心内容三、 研究方向与核心内容根据项目总体规划,研究工作将分为多个紧密衔接的战略阶段开展 。核心研究方向与内容矩阵如下:
是逍遥子没错1 天前
运维·服务器·web安全·网络安全·渗透测试·系统安全
一个斜杠,击穿整座网关:API网关路径前缀绕过认证实战上周帮一家互联网公司做红队评估。他们的微服务架构挺讲究,API网关负责统一认证,后端十几个服务各管一摊。我盯着网关的认证配置看了半天,然后往URL里加了一个斜杠,就越过了认证层,直接打进了只有管理员才能访问的内部接口。
木卫四科技1 天前
网络安全·智能体安全
7 分钟、90 分钟、24 小时:漏洞管理的时间尺度已经崩塌老瓦观察 · 2026 年 9 月 12 日上周的安全圈,有三个数字被反复引用,但几乎没有人把它们放在一起看:
anqianqi1232 天前
运维·安全·网络安全·电脑
上网行为监控系统怎么落地:上网行为监控软件能管哪几件事上网行为监控软件管的是三件事:行为能不能留下记录、带宽能不能按业务分配、出口能不能按策略收住。这三件事的控制点分别落在浏览器、进程和网络出口,混在一起谈,很容易出现"装了却管不住"的局面。
数据知道2 天前
网络安全·密码学·哈希算法
密钥管理(KMS)——轮换、分级、HSM 硬件安全模块所有生产密钥必须按"根密钥 → KEK → DEK"三层分级管理,业务数据一律用信封加密(KMS 只保护密钥,绝不直接加密数据);对称密钥开启 KMS 自动轮换(默认 365 天,2024 年后支持 90-2560 天自定义),DEK 按"对象"或"用户"粒度派生,绝不为每条记录调一次 KMS;高价值根密钥用 FIPS 140-3 Level 3 的 HSM 保护,根密钥生成与备份必须走 M-of-N 多人控制仪式(Shamir 分片 + 双人双密),绝不让单人掌握完整根密钥;密钥策略走"控制面/数据面职
huaqisafty2 天前
网络安全·华企盾·社会治安治理·网赌赌博治理
网络赌博治安治理难点解析一部手机、一条私信、一个小程序,就可能把普通人拖进网络赌博的泥潭。2026年,网络赌博跨境化、伪装化、私域化特征愈发突出,呈现出 “反复性强、治后反弹” 的局面。
顾城猿2 天前
网络安全
zk‑SNARK 三者结合的完整工作原理zk‑SNARK 并不是 PIOP、PCS、Fiat‑Shamir 三个模块的简单拼接,而是逐层编译、层层替换的递进关系:
数据知道2 天前
网络·算法·安全·网络安全·密码学·哈希算法
国密算法实战——SM2/SM3/SM4 在国产系统中的应用非对称用 SM2(曲线固定为 sm2p256v1,绝不能换其他椭圆曲线),签名前置哈希必须按 GM/T 0003 规范计算 Z 值(不是简单 SM3(消息)),加密密文顺序统一用 C1C3C2(即 04 || X || Y || SM3摘要 || 密文);哈希用 SM3(256 位输出),HMAC 用 HMAC-SM3;对称用 SM4,新系统一律 SM4-GCM 或 SM4-CBC + HMAC-SM3(绝不用裸 ECB);协议层国产系统走 TLCP 双证书(签名证书+加密证书),跨网络与 TLS 互通走
Eason_LYC2 天前
网络安全·渗透测试·漏洞复现·白帽子·langflow·远程代码执行·cve-2025-3248
你天天用的AI工具,藏着无需登录的高危后门 CVE-2025-3248漏洞利用演示视频👉 你天天用的AI工具,藏着无需登录的高危后门 CVE-2025-3248你可能没听过Langflow,但它是现在AI圈特别火的一款工具——不用写代码,拖拽几个节点就能搭出一个AI工作流或者智能体,很多公司和个人开发者都在用,公网上一搜一大把暴露的实例。
隐擎fox2 天前
python·网络协议·tcp/ip·网络安全·dns
跨越传输层防线:深入 TCP/IP 协议栈指纹(p0f)原理与 Python 原始套接字检测实战在自动化数据采集、对抗风控网关(WAF)以及网络对抗的演进过程中,很多技术人员都遇到过这种令人百思不得其解的现象:
学逆向的2 天前
前端·网络安全·hook
inilne HOOK
持敬chijing2 天前
linux·运维·web安全·网络安全·centos
CentOS 从零搭建 LAMP 环境完整实战指南本文基于真实操作流程整理,完整记录 CentOS Stream 9 系统下 LAMP(Linux + Apache + MariaDB + PHP)环境的搭建全过程,包含换源踩坑、数据库配置、权限处理、远程连接验证等关键环节,既适合网页开发环境搭建,也可作为 Web 漏洞靶场的基础环境。
Chengbei113 天前
人工智能·tcp/ip·安全·web安全·http·网络安全·系统安全
红队新工具 ToShell 解析:自带 Web 控制台,AES+SM4 国密加密,载荷随机免杀,自主 Agent 自动完成渗透任务ToShell 轻量 C2 红队框架,单文件开箱部署 Web 管理后台,多协议回连通道支持域前置、TLS 拟态。支持 BOF、EXE、DLL 内存无落地执行,具备多级 Beacon 中继、SOCKS5 横向隧道。内置 AI 副驾驶,可联网检索、自动分析任务结果,载荷构建自带随机密钥与反沙箱机制,集成凭据采集、UAC 提权功能,仅用于获得书面授权的安全研究。